Une fonction d'authentification utilisée en production contient un TODO et renvoie true pour tout jeton reçu, selon une contribution anonyme. L'identité de l'utilisateur authentifié est enregistrée séparément au début de la session, ce qui limite certains scénarios d'usurpation. La vérification ne protège toutefois rien : n'importe quelle chaîne est acceptée. Remy Porter a publié l'exemple le 1er octobre 2026 sur The Daily WTF.
Une contribution anonyme a présenté à The Daily WTF la fonction utilisée en production pour vérifier les jetons d'authentification. Son implémentation contient un commentaire TODO et renvoie true. Chaque jeton fourni est donc accepté.
IsTokenValid
public bool IsTokenValid(string token)
{
//TODO
return true;
}
L'application conserve séparément l'identité de l'utilisateur authentifié au début de la session. D'après l'article, cela rend l'usurpation d'un autre utilisateur un peu plus difficile, mais la vérification du jeton n'apporte aucune authentification. Remy Porter a publié l'article le 1er octobre 2026 dans la série CodeSOD.
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
Rien reçu ? Vérifiez le dossier spam — et marquez le message « Non spam » pour qu'il arrive directement la prochaine fois.
+ · À lire ensuite
toutes rubriques — dans le sujet, et un peu au-delà
Dans un article CodeSOD daté du 30 septembre 2026, Remy Porter présente une méthode C# issue de l’équipe de Fritz. Pour savoir si un point est assez p…
WordPress 7.1.2 corrige CVE-2026-87902, une faille critique d'inclusion de template autour de get_page_template(). L'exploit ne se déclenche que lorsq…
Tim a repris une application Visual Basic antérieure à 2000 et écrite avant VB .Net. Elle ajoute un seul zéro aux années inférieures à 1000. Pour le d…
Un message publié sur r/PHP signale la CVE-2026-91766 et l’associe à une fuite d’identifiants pendant des redirections HTTP en PHP. Le titre rappelle …
Commentaires
Pas encore de commentaire — écris le premier.
Lance la discussion
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
Rien reçu ? Vérifiez le dossier spam — et marquez le message « Non spam » pour qu'il arrive directement la prochaine fois.