0Pricing
Cyber Security Academy · Leçon

Autorisation défaillante

BOLA et failles de contrôle d’accès

Autorisation défaillante est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Authentification et autorisation

L’authentification prouve qui vous êtes. L’autorisation détermine ce que vous avez le droit de faire.

Une autorisation défaillante signifie que le système permet aux utilisateurs de faire ou de voir des choses qu’ils ne devraient pas pouvoir faire ou voir.

Qu’est-ce que BOLA

BOLA signifie autorisation défaillante au niveau des objets.

Il s’agit du principal risque lié aux API : une API vérifie que vous êtes connecté, mais pas que l’objet précis que vous demandez vous appartient réellement.

Un exemple de BOLA

Imaginez que votre compte soit l’utilisateur 100.

GET /api/users/100/orders

Si vous modifiez l’ID et que le serveur répond toujours, vous venez de lire les commandes d’une autre personne. C’est un cas de BOLA.

Pourquoi BOLA se produit

Les développeurs font souvent confiance à l’identifiant fourni dans la requête.

Ils oublient de vérifier que l’utilisateur connecté possède réellement l’objet concerné. La solution consiste à vérifier la propriété à chaque requête.

Autorisation au niveau des fonctions

Une autre faille est BFLA : autorisation défaillante au niveau des fonctions.

Un utilisateur normal appelle une action réservée aux administrateurs et celle-ci fonctionne, car le point de terminaison ne vérifie jamais le rôle de l’utilisateur.

Un exemple de BFLA

Examinez une route réservée aux administrateurs :

DELETE /api/admin/users/55

Si un utilisateur ordinaire peut l’appeler avec succès, l’API n’a pas appliqué correctement le contrôle d’accès fondé sur les rôles.

Affectation en masse

Certaines API associent aveuglément les champs d’une requête à ceux d’un enregistrement.

Un utilisateur pourrait ajouter un champ comme role=admin à une mise à jour de profil et élever discrètement ses propres privilèges.

Vérifier sur le serveur

Ne comptez jamais sur l’interface utilisateur pour masquer des boutons ou des champs.

Le serveur doit appliquer chaque décision d’autorisation, car les attaquants envoient directement des requêtes et contournent entièrement votre interface.

Utiliser des identifiants imprévisibles

Les identifiants séquentiels rendent BOLA facile à exploiter.

L’utilisation d’identifiants aléatoires comme un UUID ne remplace pas les vérifications d’autorisation, mais elle élimine l’attaque simple qui consiste à deviner le nombre suivant.

Refus par défaut

Une API sécurisée refuse l’accès par défaut.

L’accès n’est autorisé que lorsqu’une règle explicite l’accorde. Ainsi, une vérification oubliée échoue en refusant l’accès plutôt qu’en divulguant des données.

Tester l’autorisation

Les failles d’autorisation sont faciles à dissimuler, alors testez-les volontairement.

Essayez d’accéder aux données d’un autre utilisateur avec votre propre jeton. Si cela fonctionne, vous avez découvert une faille grave à corriger.

Vérification rapide

Une API confirme que vous êtes connecté, mais renvoie l’enregistrement d’un autre utilisateur lorsque vous modifiez l’ID. De quelle faille s’agit-il ?

Récapitulatif

Une autorisation défaillante permet aux utilisateurs d’accéder à ce qu’ils ne devraient pas voir. Soyez attentif à BOLA, à BFLA et à l’affectation en masse.

Appliquez les vérifications de propriété et de rôle sur le serveur, refusez l’accès par défaut et testez volontairement l’autorisation.

Questions Fréquemment Posées

La leçon « Autorisation défaillante » est-elle gratuite ?

Oui — le texte complet de « Autorisation défaillante » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Autorisation défaillante » ?

BOLA et failles de contrôle d’accès Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Autorisation défaillante » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Surface d’attaque des API
  2. Autorisation défaillante
  3. Limitation du débit et abus
  4. Sécuriser les clés d’API
← Retour à Cyber Security Academy