Défis/Le cookie qui ne ment pas
Retour aux défis
Moyen

Le cookie qui ne ment pas

100 points · catégorie web

Contexte

En inspectant les cookies d'une application de test (onglet Application de DevTools), tu trouves :

bash
role=user; session=a92f...; theme=dark

En modifiant simplement la valeur du cookie role à admin depuis le navigateur, tu obtiens l'accès aux pages d'administration.

Mission

Explique en un mot-clé (en anglais, tel qu'utilisé en sécurité web) le principe violé ici : faire confiance à une donnée modifiable côté client pour une décision d'autorisation.