Les failles d'API qu'un PM doit savoir repérer
Leçon 2 du module « Authentification, droits et sécurité » de la formation « Concevoir et tester une intégration API en tant que PM ».
Objectif de la leçon
À la fin de cette leçon, vous serez capable de repérer dans une intégration les risques les plus fréquents de l'OWASP API Security Top 10 (accès à l'objet d'un autre, données exposées en trop, consommation non limitée, confiance aveugle dans une API tierce) et d'écrire les critères de sécurité correspondants dans la spec.
Dans quel module
Authentification, droits et sécurité
Qui a le droit d'appeler l'API, pour faire quoi, et comment éviter les failles les plus courantes ?
Leçons du module
- Clés d'API, jetons et OAuth 2.0, choisir et spécifier
- Les failles d'API qu'un PM doit savoir repérer (cette leçon)
Ce que vous apprendrez dans la formation
Cette leçon fait partie de la formation Concevoir et tester une intégration API en tant que PM
- Lire la documentation d'une API REST (ressources, endpoints, méthodes, paramètres, corps JSON, description OpenAPI) et en extraire ce dont l'intégration a besoin.
- Envoyer, enregistrer et tester des requêtes dans Postman ou Bruno (collection, environnements, variables, assertions) pour vérifier le comportement réel d'une API.
- Interpréter codes de statut et réponses d'erreur, et décider du comportement produit (corriger, réessayer, alerter, informer l'utilisateur).
- Choisir et spécifier le mode d'authentification (clé d'API, jeton, OAuth 2.0), les droits minimaux et les règles de gestion des secrets.
- Spécifier pagination, gestion des limites de débit, webhooks et idempotence pour une intégration qui résiste aux volumes, aux pannes et aux doublons.
- Prévoir environnements (sandbox, production), versions, changements cassants et dépréciations dans la spec et le plan de test.
- Rédiger une spec d'intégration complète, accompagnée d'une collection de requêtes testées, prête à être estimée par l'équipe.
Formations liées
- Git pour les PM : livrer en équipe sans risquer la prodConfirmé · ~3 h 30 min
- Expliquer comment fonctionne un produit web, du navigateur au serveurTout public · ~2 h 30 min
- Modéliser les données de son produit et les interroger en SQLJunior · ~3 h 30 min