Contrôler les autorisations sur chaque objet et chaque action
Un utilisateur connecté ne doit jamais pouvoir voir le dossier d’un autre en changeant un numéro dans l’adresse.
Ce qu’il faut faire
Vérifier côté serveur, à chaque requête, que l’utilisateur a le droit de lire ou modifier l’objet demandé ; refuser par défaut.
La preuve à réunir
Tenter d’accéder aux objets d’un autre compte en modifiant les identifiants.
Textes et normes de référence
- OWASP ASVS 5.0V8Authorization
- OWASP Top 10:2025A01:2025Broken Access Control
Questions fréquentes
Pourquoi ce contrôle compte-t-il ?
Un utilisateur connecté ne doit jamais pouvoir voir le dossier d’un autre en changeant un numéro dans l’adresse.
Que faut-il faire concrètement ?
Vérifier côté serveur, à chaque requête, que l’utilisateur a le droit de lire ou modifier l’objet demandé ; refuser par défaut.
Comment prouver que c’est fait ?
Tenter d’accéder aux objets d’un autre compte en modifiant les identifiants.
Sur quels textes repose ce contrôle ?
OWASP ASVS 5.0, V8 (Authorization) ; OWASP Top 10:2025, A01:2025 (Broken Access Control).