Retour à la leçon
Mission

Mission : trois failles trouvees par un audit externe

Corriger un endpoint de tri vulnerable, un modele expose au mass assignment, et justifier une regle de rate limiting.

Contexte

L'audit de securite mentionne dans la lecon pointe precisement l'endpoint GET /produits?direction=..., qui utilise Produit::orderByRaw("prix " . $request->input('direction')) sans aucune validation. Un testeur a envoye direction=asc; DROP TABLE produits;-- et bien que la requete ait echoue grace aux protections du driver, le champ reste dangereux tel quel. Le meme audit note que User::create($request->all()) est utilise dans le controleur d'inscription, avec un modele User dont $guarded = [].