Retour à la leçon
Mission

Mission : limiter les degats d'un token API vole

Corriger une generation de token trop permissive et ajouter une Policy pour une autorisation fine par produit.

Contexte

Le endpoint de connexion mobile genere ses tokens avec $user->createToken('mobile-app')->plainTextToken, sans preciser la moindre ability. Un audit de securite signale que si ce token venait a fuiter (log mal configure, interception reseau), il donnerait acces a TOUTES les actions de l'API, y compris la suppression de produits, alors que l'application mobile ne fait jamais que consulter des produits. Par ailleurs, n'importe quel utilisateur connecte peut actuellement modifier n'importe quel produit via l'API, meme s'il ne l'a pas cree lui-meme.