Synthèse
La MR refactore la couche d'authentification et introduit un repository dédié. La structure gagne en clarté, mais une requête SQL reste construite par concaténation sur une entrée utilisateur : c'est bloquant.
- 1 finding critique de sécurité à corriger avant merge.
- 1 finding élevé de fiabilité sur la journalisation d'audit.
- Couverture de tests inchangée sur les chemins d'erreur.
Revue importée de GitLab. Pour certaines revues antérieures, les findings existent uniquement dans la synthèse markdown ci-dessus : la liste structurée peut être partielle.
Findings (3)
Sécurité
const rows = await db.query(
"SELECT * FROM users WHERE email = '" + email + "'"
);La valeur `email` provient directement du corps de la requête HTTP. Une injection SQL permet de lire ou d'altérer la table users.
Correctif suggéré
- "SELECT * FROM users WHERE email = '" + email + "'"+ "SELECT * FROM users WHERE email = $1", [email]