33800 Docs

← Retour

Task: Audit Passe 2 - connectors-api

Date: 15/02/2026 03:20 Statut: TERMINE Duree: ~2h

Description

Audit de securite passe 2 du projet connectors-api. Lecture exhaustive de tous les fichiers TypeScript dans /stock_8to/33800-stack/projects/connectors-api/src/. Analyse des flux de donnees, authentification/autorisation, gestion d'etat, et propagation d'erreurs.

Livrable

/home/gouroubleu/propositions/15-02-2026-03-00-audit-pass2-connectors-api.md (521 lignes, 23 Ko)

Resultats

Findings

Severite Nombre IDs
BUG CERTAIN 3 F-01, F-02, F-07
BUG PROBABLE 4 F-03, F-05, F-06, F-13
RISQUE THEORIQUE 6 F-04, F-08, F-09, F-10, F-11, F-12

Top 3 critiques

  1. F-01: Signature JWT non verifiee (jwt.ts lignes 29-52) - le payload est decode sans verification HMAC
  2. F-02: 9+ endpoints admin sans authentification (index.ts) - dont POST /api/connectors/:id/token qui permet d'injecter un token systeme
  3. F-07: wireguard.ts utilise supabase.from() qui n'existe pas dans le wrapper custom - crash a l'execution

Facteur attenuant global

Le service tourne derriere nginx private: true + sidecar WireGuard. Seuls /api/oauth/callback et /health sont exposes publiquement.

Fichiers lus (40+)

Actions suivantes