Retour à la leçonMission
Mission : l'audit de sécurité qui trouve une session volable
Reconstruire un système de session vulnérable en cookie httpOnly et vérifier qu'une Server Action sensible ne se fie pas uniquement au middleware.
Contexte
Un audit externe pointe deux failles sur l'application interne de factures. Premièrement, le token de session est actuellement stocké dans le localStorage via localStorage.setItem("session", token). Deuxièmement, la Server Action deleteInvoice(id) ne fait AUCUNE vérification de session en interne : elle compte uniquement sur le fait que le middleware protège déjà /dashboard/*, alors que cette action pourrait être appelée directement depuis la console du navigateur, en contournant complètement l'interface protégée par le middleware.