Aller au contenu principal
Aller au contenu TechNorm
Sécurité applicative · SEC-03

Contrôler les autorisations sur chaque objet et chaque action

Un utilisateur connecté ne doit jamais pouvoir voir le dossier d’un autre en changeant un numéro dans l’adresse.

PrioritaireRéférentiel technique

Ce qu’il faut faire

Vérifier côté serveur, à chaque requête, que l’utilisateur a le droit de lire ou modifier l’objet demandé ; refuser par défaut.

La preuve à réunir

Tenter d’accéder aux objets d’un autre compte en modifiant les identifiants.

Textes et normes de référence

En bref

Questions fréquentes

Pourquoi ce contrôle compte-t-il ?

Un utilisateur connecté ne doit jamais pouvoir voir le dossier d’un autre en changeant un numéro dans l’adresse.

Que faut-il faire concrètement ?

Vérifier côté serveur, à chaque requête, que l’utilisateur a le droit de lire ou modifier l’objet demandé ; refuser par défaut.

Comment prouver que c’est fait ?

Tenter d’accéder aux objets d’un autre compte en modifiant les identifiants.

Sur quels textes repose ce contrôle ?

OWASP ASVS 5.0, V8 (Authorization) ; OWASP Top 10:2025, A01:2025 (Broken Access Control).

Votre projet est-il prêt à être vérifié ?

Deux minutes pour obtenir votre checklist : les contrôles qui s’appliquent, la preuve à réunir et le texte à l’appui, exportable en tableur.

Analyser mon projet