[Security] Documenter le faux positif SonarQube CSRF (python:S4502) #59

Open
opened 2026-08-07 12:18:03 -04:00 by NixCyRy · 0 comments
NixCyRy commented 2026-08-07 12:18:03 -04:00 (Migrated from github.com)

Description

SonarQube reporte une vulnerabilite CRITICAL python:S4502 sur backend/app.py:34.

Analyse

Faux positif confirme. Flask-WTF CSRF est desactive globalement (WTF_CSRF_ENABLED = False) car l'app est une API SPA. La protection CSRF est implementee manuellement via le pattern double-submit cookie :

  • Cookie nf_csrf_token pose au login
  • Header X-CSRF-Token requis sur toutes les requetes mutatives
  • Validation dans backend/blueprints/auth.py:_verify_csrf()

Tests:

  • test_mutating_without_csrf_blocked (test_api.py) passe

Action

Ajouter un commentaire # nosec S4502 avec explication sur app.py:34 pour supprimer le warning SonarQube.

Source

SonarQube scan — 2026-08-07

## Description SonarQube reporte une vulnerabilite CRITICAL `python:S4502` sur `backend/app.py:34`. ## Analyse **Faux positif confirme.** Flask-WTF CSRF est desactive globalement (`WTF_CSRF_ENABLED = False`) car l'app est une API SPA. La protection CSRF est implementee manuellement via le pattern **double-submit cookie** : - Cookie `nf_csrf_token` pose au login - Header `X-CSRF-Token` requis sur toutes les requetes mutatives - Validation dans `backend/blueprints/auth.py:_verify_csrf()` Tests: - `test_mutating_without_csrf_blocked` (test_api.py) passe ## Action Ajouter un commentaire `# nosec S4502` avec explication sur `app.py:34` pour supprimer le warning SonarQube. ## Source SonarQube scan — 2026-08-07
Sign in to join this conversation.
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set

Reference
SlopVibe-org/nutri-food#59
No description provided.