LearnReally
by learnreallyin FrenchCurated

Available inFrenchEnglishGermanHindiPortugueseRussianSpanish

Sécurité web pour les développeurs (OWASP Top 10)

Repérez la faille dans une pull request et énoncez le correctif en une ligne, de l'IDOR à l'injection en passant par une dépendance empoisonnée. Pour les développeurs qui livrent des API HTTP, sans bagage sécurité préalable. Cent trente-six cartes suivent les dix catégories de l'OWASP Top 10:2025 dans leur ordre publié, la plupart tenant dans la lecture d'un diff ; on s'arrête à la revue de code, sans exploitation, sécurité réseau ni paperasse de conformité.

136cards
Try it first
Contents

Card 1 of 136

GET /api/orders/1024 renvoie votre commande ; /api/orders/1023 renvoie celle d'un autre. Nommez la classe de faille.

Insecure direct object reference (IDOR)

Hints

Seul l'id dans l'URL a changé.

Source

IDOR est le CWE-639, Authorization Bypass Through User-Controlled Key : l'application fait confiance à un identifiant fourni par le client au lieu de revérifier la propriété côté serveur. L'OWASP Top 10:2025 maintient Broken Access Control en A01, catégorie en tête depuis 2021. Souvent confondu avec le CSRF, qui forge une requête depuis le propre navigateur de la victime plutôt que de parcourir un id choisi par l'attaquant.