Aller au contenu
Revue #8402

Revue #8402

scalpel/api · MR !412 — Refactor du module d'authentification

Retour aux revuesTerminée
Confiance
82 %
1 C1 H1 MAgent code-review · llama3.1:8b · 3 min 04 s · il y a 3 min

Synthèse

La MR refactore la couche d'authentification et introduit un repository dédié. La structure gagne en clarté, mais une requête SQL reste construite par concaténation sur une entrée utilisateur : c'est bloquant.

  • 1 finding critique de sécurité à corriger avant merge.
  • 1 finding élevé de fiabilité sur la journalisation d'audit.
  • Couverture de tests inchangée sur les chemins d'erreur.

Revue importée de GitLab. Pour certaines revues antérieures, les findings existent uniquement dans la synthèse markdown ci-dessus : la liste structurée peut être partielle.

Findings (3)

Sécurité
const rows = await db.query(
  "SELECT * FROM users WHERE email = '" + email + "'"
);

La valeur `email` provient directement du corps de la requête HTTP. Une injection SQL permet de lire ou d'altérer la table users.

Correctif suggéré

- "SELECT * FROM users WHERE email = '" + email + "'"
+ "SELECT * FROM users WHERE email = $1", [email]