Task: Audit Passe 2 - connectors-api
Date: 15/02/2026 03:20
Statut: TERMINE
Duree: ~2h
Description
Audit de securite passe 2 du projet connectors-api. Lecture exhaustive de tous les fichiers TypeScript dans /stock_8to/33800-stack/projects/connectors-api/src/. Analyse des flux de donnees, authentification/autorisation, gestion d'etat, et propagation d'erreurs.
Livrable
/home/gouroubleu/propositions/15-02-2026-03-00-audit-pass2-connectors-api.md (521 lignes, 23 Ko)
Resultats
Findings
| Severite |
Nombre |
IDs |
| BUG CERTAIN |
3 |
F-01, F-02, F-07 |
| BUG PROBABLE |
4 |
F-03, F-05, F-06, F-13 |
| RISQUE THEORIQUE |
6 |
F-04, F-08, F-09, F-10, F-11, F-12 |
Top 3 critiques
- F-01: Signature JWT non verifiee (jwt.ts lignes 29-52) - le payload est decode sans verification HMAC
- F-02: 9+ endpoints admin sans authentification (index.ts) - dont POST /api/connectors/:id/token qui permet d'injecter un token systeme
- F-07: wireguard.ts utilise
supabase.from() qui n'existe pas dans le wrapper custom - crash a l'execution
Facteur attenuant global
Le service tourne derriere nginx private: true + sidecar WireGuard. Seuls /api/oauth/callback et /health sont exposes publiquement.
Fichiers lus (40+)
- middleware/jwt.ts, middleware/auth.ts
- db/supabase.ts
- services/fetch.ts, services/ssh.ts, services/wireguard.ts, services/oauth.ts
- services/apiKeys.ts, services/instances.ts, services/audit.ts
- services/actions.ts, services/aiChat.ts, services/discovery.ts
- services/autodiscovery.ts, services/versioning.ts
- services/intentDetector.ts, services/intentClassifier.ts, services/intentExecutor.ts
- services/routineExecutor.ts, services/routineScheduler.ts, services/routineExpressions.ts
- services/autoEnrich.ts, services/vpn-profiles.ts, services/packageDetector.ts
- utils/frenchMatcher.ts
- types/*.ts
- index.ts (4000+ lignes, lu en chunks)
Actions suivantes
- Attendre validation utilisateur de la proposition
- Si valide: prioriser les corrections F-01, F-02, F-07 en premier