[{"data":1,"prerenderedAt":818},["ShallowReactive",2],{"blog-fr-base44-security-scan":3,"blog-index-fr":463},{"id":4,"title":5,"body":6,"category":420,"cover":421,"coverAlt":422,"description":423,"draft":424,"extension":425,"faq":426,"image":442,"keywords":443,"meta":451,"navigation":452,"ogTitle":453,"path":454,"published":455,"seo":456,"stem":457,"tldr":458,"updated":455,"__hash__":462},"blog_fr\u002Fblog\u002Fbase44-security-scan.md","Scan de sécurité Base44 : ce que lui seul peut voir",{"type":7,"value":8,"toc":408},"minimark",[9,13,21,24,29,32,127,139,161,165,168,171,178,184,193,197,200,226,233,238,241,249,257,261,264,267,272,275,279,282,296,302,313,317,320,329,347,357,374,377,381,401],[10,11,12],"p",{},"Tu ouvres le Dashboard de ton app Base44, tu cliques sur Security, tu appuies\nsur Run Security Scan, et quelques secondes plus tard une liste revient. Ou\nrien. Dans les deux cas tu tiens un résultat et tu te demandes si c’était là\ntoute la vérification.",[10,14,15,16,20],{},"La plupart des textes sur le sujet prennent le problème à l’envers. L’argument\nhabituel dit qu’un scan lancé depuis l’intérieur de ton projet ne peut pas voir\nce que voit internet, et que c’est donc celui de l’extérieur qu’il faut croire.\nSur Base44 c’est l’inverse pour la moitié qui compte : ",[17,18,19],"strong",{},"le scan de sécurité\nBase44 est la seule chose capable de vérifier si un inconnu peut lire tes\ndonnées, et nous pouvons te montrer que nous en sommes incapables."," Nous avons\nessayé sur 1 466 apps Base44 et obtenu une réponse de deux d’entre elles.",[10,22,23],{},"C’est donc une division du travail. Un scan travaille à l’intérieur du bâtiment.\nL’autre se tient sur le trottoir et lit ce qu’on distribue par devant. Les deux\nvalent la peine, et sur Base44 c’est celui de l’intérieur qui fait la moitié la\nplus lourde.",[25,26,28],"h2",{"id":27},"que-vérifie-le-scan-de-sécurité-base44","Que vérifie le scan de sécurité Base44 ?",[10,30,31],{},"Sept types de problèmes, lus depuis l’intérieur de ton projet. Il ne va jamais\nchercher ton adresse publiée.",[33,34,35,51],"table",{},[36,37,38],"thead",{},[39,40,41,45,48],"tr",{},[42,43,44],"th",{},"Ce qui est vérifié",[42,46,47],{},"Ce que cela veut dire",[42,49,50],{},"Formules",[52,53,54,66,76,86,96,106,117],"tbody",{},[39,55,56,60,63],{},[57,58,59],"td",{},"Data permission issues",[57,61,62],{},"Une table de données sans règles d’accès, ou des personnes qui ont plus d’accès qu’elles ne devraient",[57,64,65],{},"Toutes",[39,67,68,71,74],{},[57,69,70],{},"Exposed secrets",[57,72,73],{},"Clés API, mots de passe ou tokens laissés à un endroit que les visiteurs de l’app peuvent atteindre",[57,75,65],{},[39,77,78,81,84],{},[57,79,80],{},"Unauthenticated backend functions",[57,82,83],{},"Quelque chose en coulisses qui distribue des données sans vérifier qui demande. Intitulé \"Anyone can run this function\"",[57,85,65],{},[39,87,88,91,94],{},[57,89,90],{},"Credit protection",[57,92,93],{},"Tes fonctions IA, image ou e-mail joignables depuis l’extérieur de ton app, donc quelqu’un d’autre dépense tes crédits",[57,95,65],{},[39,97,98,101,104],{},[57,99,100],{},"App dependencies",[57,102,103],{},"Une bibliothèque tierce avec une faille connue, et la version vers laquelle aller",[57,105,65],{},[39,107,108,111,114],{},[57,109,110],{},"Code vulnerabilities",[57,112,113],{},"Des motifs dans ton propre code : contrôles d’accès manquants, traitement risqué de ce qu’un utilisateur a tapé",[57,115,116],{},"À partir de Builder",[39,118,119,122,125],{},[57,120,121],{},"Security header recommendations",[57,123,124],{},"Deux protections du navigateur, l’intégration en iframe et les fonctionnalités inutilisées",[57,126,65],{},[10,128,129,130,134,135,138],{},"Tout cela a été lu le 10 octobre 2026 dans la documentation de Base44, sur les\npages ",[131,132,133],"code",{},"Running a security scan"," et ",[131,136,137],{},"Base44 security: An overview",". Trois choses\ny méritent d’être connues avant de te fier au résultat :",[140,141,142,149,155],"ul",{},[143,144,145,148],"li",{},[17,146,147],{},"Le scan n’applique jamais un correctif de lui-même."," Tu appuies sur Fix, et\nBase44 écrit la modification dans le chat IA de ton app en posant un\ncheckpoint avant, si bien qu’un correctif qui casse quelque chose peut être\nannulé depuis le chat.",[143,150,151,154],{},[17,152,153],{},"Le bouton Fix with AI sur une fonction non authentifiée rejette tout appelant\nsans utilisateur connecté."," Base44 écrit dans la foulée que cela peut casser\nune page destinée aux visiteurs non connectés, un webhook ou une intégration\nqui appelle cette fonction. Teste ces chemins ensuite.",[143,156,157,160],{},[17,158,159],{},"Il avertit à la publication et ne t’arrête pas."," Le panneau de publication\naffiche un statut Security, et Base44 le décrit comme un avertissement qui ne\nt’empêche pas de publier.",[25,162,164],{"id":163},"ce-que-lui-seul-peut-voir","Ce que lui seul peut voir",[10,166,167],{},"Si les gens qui utilisent ton app peuvent atteindre des données qui ne sont pas\nles leurs. Sur une app Base44, rien hors de la plateforme ne peut le vérifier.",[10,169,170],{},"Chez la plupart des builders, ton app parle à sa base de données directement\ndepuis le navigateur de ton visiteur. La base a donc une adresse publique, ta\npage transporte cette adresse, et n’importe qui peut l’en extraire et commencer\nà poser des questions. Obtenir des réponses dépend d’un réglage table par table\nque la plupart des propriétaires n’ont jamais ouvert. Une app Base44 fait passer\nses requêtes par Base44, il n’y a donc aucune adresse dans la rue que quelqu’un\npourrait essayer.",[10,172,173,174,177],{},"La mesure est assez déséquilibrée pour trancher. 1 466 des 5 442 apps Base44 que\nnous avons notées nomment un projet Supabase quelque part dans la page. Notre\nvérification Row Level Security a obtenu une réponse exploitable de ",[17,175,176],{},"2"," d’entre\nelles. Sur Lovable, où la base répond directement à la rue, 3 553 sur 6 535 ont\nrépondu. Sur Bolt, 35 sur 267.",[179,180],"diagram",{"alt":181,"caption":182,"src":183},"Deux voies. En haut, une loupe placée dans un panneau de plateforme scellé, à côté de la base de données, l’atteint, avec une coche. En bas, une loupe à l’extérieur atteint la page de l’app, avec une coche, et une ligne pointillée partant de la même loupe vers la base s’arrête contre la paroi du panneau, sous un point d’interrogation.","En haut, le scan de Base44, qui travaille à l’intérieur de la plateforme où vivent tes données. En bas, un scan externe, qui lit la page que tes visiteurs téléchargent et s’arrête au mur.","\u002Fblog\u002Fbase44-security-scan\u002Fthe-two-halves-1600x680.png",[10,185,186,187,192],{},"Deux apps ne font pas un taux, et nous n’en imprimerons pas. Ce que le chiffre\ntranche, c’est qui peut regarder : sur une app Base44, les règles d’accès à tes\ndonnées se lisent depuis la page Security de ton propre tableau de bord et de\nnulle part ailleurs.\n",[188,189,191],"a",{"href":190},"\u002Fblog\u002Fis-base44-safe","Le relevé complet des notes de 5 442 apps Base44"," contient\nles autres chiffres.",[25,194,196],{"id":195},"pourquoi-ton-app-publiée-peut-quand-même-transporter-une-clé","Pourquoi ton app publiée peut quand même transporter une clé",[10,198,199],{},"Parce que le scan lit ton projet et que tes visiteurs téléchargent un fichier.\nQuatre choses tirées de la documentation de Base44 séparent les deux :",[140,201,202,208,214,220],{},[143,203,204,207],{},[17,205,206],{},"La version publiée peut être plus ancienne que celle que le scan a lue."," Le\nrésultat credit protection de Base44 a un état prévu exactement pour cela, et\nle message indique \"Publish changes before protecting credits\" quand ton app\nen ligne tourne encore sur une version antérieure.",[143,209,210,213],{},[17,211,212],{},"Le statut à la publication est un avertissement."," Risks found ouvre la page\nSecurity, et tu peux publier quand même.",[143,215,216,219],{},[17,217,218],{},"Un problème que tu ignores ne revient pas."," Les résultats ignorés partent\ndans leur propre section en bas de la liste et, selon les mots de Base44, ne\nréapparaissent pas au scan suivant. Une liste vide peut vouloir dire que\nquelqu’un a écarté le problème en juin.",[143,221,222,225],{},[17,223,224],{},"La moitié qui lit le code demande une formule payante."," Code vulnerability\nscanning tourne à partir de Builder, tout comme l’intégration Wiz optionnelle,\nqui ajoute de l’analyse statique via ton propre tenant Wiz.",[10,227,228,229,232],{},"Vu du trottoir, cet écart a une taille. Sur les 5 442 apps Base44 que nous avons\nnotées, ",[17,230,231],{},"95 servaient une clé API Google dans la page",", 11 avaient quelque\nchose ayant la forme d’un mot de passe ou d’un token, une une clé Stripe\nrestreinte et une une clé secrète Stripe. La vérification des secrets a répondu\nsur les 5 442 apps, ce sont donc des comptes et non un échantillon.",[179,234],{"alt":235,"caption":236,"src":237},"Voie du haut : une fenêtre d’éditeur avec à côté un rapport portant une coche. Voie du bas : une page d’app publiée portant une clé ambre, atteinte par trois visiteurs au bord droit. Une ligne pointillée relie les deux voies comme deux versions d’une même app.","Le scan lit la version qui est dans ton éditeur. Tes visiteurs téléchargent celle que tu as publiée, et selon le résultat credit protection de Base44 ce peut être une version antérieure.","\u002Fblog\u002Fbase44-security-scan\u002Fthe-publish-gap-1600x600.png",[10,239,240],{},"Ces 95 sont une part plus faible que chez les voisins, et cela mérite d’être dit\nclairement : dans le même relevé, 727 apps Lovable sur 18 563 et 200 apps Replit\nsur 3 050 transportaient une clé API Google. Sur cette mesure, les apps Base44\nsont plus calmes que celles construites à côté.",[10,242,243,244,248],{},"C’est aussi le résultat de cette liste qui a le plus de chances d’être normal.\nGoogle délivre un seul type de clé API et s’attend à la voir dans le navigateur ;\nce qui décide si un inconnu peut faire grimper une facture avec, c’est de savoir\nsi tu l’as restreinte à ton propre domaine, et cette restriction vit dans la\nconsole Google, pas dans ton app.\n",[188,245,247],{"href":246},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","Ce qu’il faut vérifier sur une clé Google trouvée dans ta propre page",",\nce sont les deux réglages à lire.",[10,250,251,252,256],{},"Si tu préfères voir la liste complète de ce que ton app Base44 publiée\ndistribue, notre scan gratuit lit ton adresse en ligne et rapporte ce qu’il voit\ndepuis l’extérieur. Il prend une vingtaine de secondes et ne demande aucun\ncompte : ",[188,253,255],{"href":254},"\u002Fsecurity-scanner","scanner ton app gratuitement",".",[25,258,260],{"id":259},"la-vérification-de-la-liste-à-laquelle-personne-ne-pense","La vérification de la liste à laquelle personne ne pense",[10,262,263],{},"Quelqu’un qui appelle les fonctions payantes de ton app directement, sans passer\npar ton app du tout.",[10,265,266],{},"Base44 appelle cela credit protection, et le résultat apparaît quand une\nfonction à toi qui utilise l’IA, la génération d’images ou l’e-mail est\njoignable depuis l’extérieur de ton app. Leur documentation est nette sur la\nconséquence : celui qui la trouve peut la lancer et dépenser tes crédits\nd’intégration. C’est classé High, et selon ton app le correctif est soit un\nsimple bouton Fix qui restreint ces fonctions en laissant ton propre accès\nintact, soit un Resolve with AI qui déplace les appels dans ton backend.",[179,268],{"alt":269,"caption":270,"src":271},"Une page d’app au centre, avec une flèche de visiteur qui y entre. Une seconde flèche partant d’une silhouette à gauche contourne la page et atteint directement une étincelle et une pile de pièces derrière elle.","La route du bas est celle dont parle credit protection. La fonction est joignable sans ouvrir ton app, et chaque appel dépense les mêmes crédits que les tiens.","\u002Fblog\u002Fbase44-security-scan\u002Fcredits-from-outside-1600x560.png",[10,273,274],{},"C’est le genre de chose qu’un scan intérieur fait bien et qu’un scan extérieur\nn’a aucun moyen honnête de tester. Savoir si quelqu’un peut lancer ta fonction\ne-mail gratuitement supposerait de la lancer, donc notre scan laisse celle-là à\nBase44 et rapporte ce qu’il peut lire sans rien dépenser de ce qui est à toi.",[25,276,278],{"id":277},"ce-quaucun-des-deux-scans-ne-vérifie","Ce qu’aucun des deux scans ne vérifie",[10,280,281],{},"Trois choses, et la dernière est la seule de cette page qui ne se répare pas\naprès coup.",[10,283,284,287,288,291,292,256],{},[17,285,286],{},"Ton certificat et ton domaine, si l’app tourne sur ta propre adresse."," Une app\nBase44 sur une adresse ",[131,289,290],{},"base44.app"," hérite de ceux de Base44. Déplace-la vers un\ndomaine que tu as acheté et les dates de renouvellement deviennent les tiennes,\nce qui est\n",[188,293,295],{"href":294},"\u002Fblog\u002Fdomain-and-certificate-expiry","la façon la plus silencieuse dont une app qui marche s’éteint",[10,297,298,301],{},[17,299,300],{},"Les fichiers d’un bucket Supabase Storage que tu as branché."," Sur les 1 466\napps Base44 qui nomment un projet Supabase, notre vérification des buckets a pu\nrépondre sur 5. Le mur qui cache la base cache aussi le bucket, et la\nvérification des accès de Base44 couvre les tables qu’elle gère, pas un bucket\ndans un projet que tu as branché toi-même.",[10,303,304,307,308,312],{},[17,305,306],{},"S’il existe une copie de tes données."," Aucun scan, d’aucun côté du mur, ne le\nvérifie, parce que ce n’est pas une propriété de ton app. C’est une propriété de\nce que tu as mis en place ailleurs, et cela décide si une migration partie de\ntravers ou un agent ayant accès à la base se termine par une restauration ou par\nun e-mail à tes utilisateurs.\n",[188,309,311],{"href":310},"\u002Fblog\u002Fai-agent-deleted-my-database","Le jour où un agent IA a supprimé une base de données de production","\nmontre à quoi ressemble la seconde.",[25,314,316],{"id":315},"garder-les-deux-moitiés-couvertes-après-la-publication","Garder les deux moitiés couvertes après la publication",[10,318,319],{},"Relance les deux après chaque modification. Un résultat de la semaine dernière\ndécrit l’app de la semaine dernière, et sur Base44 publier tient en un bouton :\nune table ajoutée ce matin ou une clé collée à minuit est en ligne dès que tu\nappuies dessus.",[10,321,322],{},[17,323,324,328],{},[188,325,327],{"href":326},"\u002Fpricing","Reeve Monitor"," relance les neuf vérifications extérieures pour\ntoi :",[140,330,331,334,337,344],{},[143,332,333],{},"les neuf vérifications toutes les heures, sur jusqu’à trois apps",[143,335,336],{},"si l’app répond, toutes les 60 secondes",[143,338,339,340,343],{},"un message quand un résultat ",[17,341,342],{},"change",", pour qu’un nouveau problème n’attende pas que tu regardes",[143,345,346],{},"un rapport mensuel de ce qui a été vu",[10,348,349],{},[17,350,351,352,356],{},"Si ton app Base44 garde ses données dans ton propre projet Supabase,\n",[188,353,355],{"href":354},"\u002Fsupabase-backups","Reeve Care"," en conserve une copie :",[140,358,359,362,365,368,371],{},[143,360,361],{},"une copie chiffrée de ta base Supabase chaque nuit, rangée là où ton projet ne peut pas l’atteindre",[143,363,364],{},"chaque copie vérifiée avant de compter, en comptant les lignes de chaque table",[143,366,367],{},"une restauration en un clic quand tu en as besoin",[143,369,370],{},"tes fichiers téléversés aussi, dès que tu renseignes un accès Storage",[143,372,373],{},"tout ce que fait Monitor",[10,375,376],{},"Les deux sont sur la page des tarifs, qui est parfois en dessous du tarif\naffiché ici et jamais au-dessus.",[25,378,380],{"id":379},"ce-quil-faut-faire-aujourdhui","Ce qu’il faut faire aujourd’hui",[382,383,384],"key-takeaways",{},[140,385,386,389,392,395,398],{},[143,387,388],{},"Lance le scan depuis Dashboard → Security avant ta prochaine publication, et lis les résultats avant d’appuyer sur Fix all issues. Le correctif d’une fonction non authentifiée peut fermer une page que tu voulais laisser ouverte.",[143,390,391],{},"Va voir la section Ignored en bas de la liste. Un problème que quelqu’un a ignoré il y a des mois est toujours ignoré aujourd’hui.",[143,393,394],{},"Si ton app dépense des crédits d’intégration en IA, en images ou en e-mail, lis d’abord le résultat credit protection. C’est celui de la liste qui coûte de l’argent tout seul.",[143,396,397],{},"Scanne ensuite l’adresse publiée depuis l’extérieur, parce que l’app en ligne peut être une version antérieure à celle que le scan a lue.",[143,399,400],{},"Garde une copie de tes données là où ton app ne peut pas l’atteindre, si tu as branché ton propre projet Supabase. Aucun des deux scans ne peut te dire s’il en existe une.",[10,402,403,404,256],{},"Commence par la section Ignored, cela prend quelques secondes et c’est le seul\nendroit où un rapport propre peut cacher un vrai problème. Si tu veux la version\nen langage clair de tout ce qui se vérifie de l’extérieur sur une app Base44,\nnous avons ",[188,405,407],{"href":406},"\u002Fis-your-base44-app-safe","un guide pour les apps Base44",{"title":409,"searchDepth":410,"depth":410,"links":411},"",3,[412,414,415,416,417,418,419],{"id":27,"depth":413,"text":28},2,{"id":163,"depth":413,"text":164},{"id":195,"depth":413,"text":196},{"id":259,"depth":413,"text":260},{"id":277,"depth":413,"text":278},{"id":315,"depth":413,"text":316},{"id":379,"depth":413,"text":380},"Bases de la sécurité","\u002Fblog\u002Fbase44-security-scan\u002Fcover-1200x630.png","Un panneau de plateforme scellé contenant une base de données et une loupe, et devant lui une page d’app qui tend une copie aux visiteurs au bord du cadre.","Le scan de sécurité Base44 vérifie sept types de problèmes depuis l’intérieur. Voici la moitié que lui seul lit, et celle qu’il ne regarde jamais.",false,"md",[427,430,433,436,439],{"q":428,"a":429},"Est-ce que Base44 analyse mon app à la recherche de problèmes de sécurité ?","Oui. Ouvre l’éditeur de ton app, clique sur Dashboard, puis Security, puis Run Security Scan. Sept types de problèmes sont vérifiés : les règles d’accès à tes données, les identifiants laissés à portée de main, les fonctions backend qui répondent sans vérifier qui demande, les fonctions qui consomment tes crédits d’intégration, les bibliothèques tierces avec des failles connues, des motifs dans ton propre code, et deux en-têtes de sécurité du navigateur. Chaque résultat arrive avec un correctif proposé que tu peux appliquer, et le scan n’en applique aucun de lui-même. Il est inclus dans toutes les formules, y compris la gratuite, mais la moitié qui lit le code ne tourne qu’à partir de Builder. Lu le 10 octobre 2026.",{"q":431,"a":432},"Le scan de sécurité de Base44 suffit-il ?","C’est le seul scan capable de vérifier la partie la plus importante d’une app Base44, parce que tes données sont derrière Base44 et non à une adresse publique. Ce qu’il n’a aucune raison de faire, c’est d’aller chercher ta page publiée et de lire ce qui en est sorti. Nous avons noté 5 442 apps Base44 en ligne : la question de la base de données avait une réponse sur 2 d’entre elles, et 95 servaient une clé API Google dans la page. Lance le scan intérieur avant de publier et un scan extérieur après.",{"q":434,"a":435},"Pourquoi un scanner externe ne peut-il pas vérifier ma base de données Base44 ?","Parce qu’il n’y a rien dans la rue à quoi frapper. Chez la plupart des builders, ton app parle à sa base de données directement depuis le navigateur du visiteur, donc la base a une adresse publique, ta page la transporte, et n’importe qui peut l’en extraire et poser des questions. Une app Base44 fait passer ses requêtes par Base44 à la place. Sur les 1 466 apps Base44 notées qui nomment un projet Supabase quelque part dans la page, notre vérification Row Level Security a obtenu une réponse exploitable de 2. Sur Lovable, où la base répond directement à la rue, 3 553 sur 6 535 ont répondu.",{"q":437,"a":438},"Que trouve un scan externe que Base44 ne trouve pas ?","Ce que tes visiteurs reçoivent réellement en ce moment. Base44 lit le projet dans ton éditeur, et quatre choses tirées de sa propre documentation séparent cela de l’app en ligne : la version publiée peut être plus ancienne que celle que le scan a lue, le scan avertit à la publication sans la bloquer, un problème ignoré une fois ne revient pas, et l’analyse du code demande la formule Builder. Dans les 5 442 apps Base44 notées, 95 avaient une clé API Google dans la page, 11 quelque chose ayant la forme d’un mot de passe ou d’un token, une une clé Stripe restreinte et une une clé secrète Stripe.",{"q":440,"a":441},"Faut-il faire les deux ?","Ils répondent à deux moitiés différentes, donc l’un ne remplace pas l’autre. Lance le scan Base44 depuis la page Security avant de publier, lis les résultats avant d’appuyer sur Fix all issues, puis vérifie l’adresse publiée depuis l’extérieur. Un scan externe prend une vingtaine de secondes et ne demande aucun compte.","\u002Fblog\u002Fbase44-security-scan\u002Fcard-800x500.png",[444,445,446,447,448,449,450],"scan de sécurité base44","base44 security scan","base44 vérifie-t-il la sécurité","vérifier la sécurité d’une app base44","tableau de bord sécurité base44","base44 vérification rls","audit de sécurité base44",{},true,"Scan de sécurité Base44 : ce que lui seul voit","\u002Fblog\u002Fbase44-security-scan","2026-10-10",{"title":5,"description":423},"blog\u002Fbase44-security-scan",[459,460,461],"Le scan de sécurité Base44 tourne depuis l’intérieur de ton projet et vérifie sept types de problèmes, des règles d’accès à tes données jusqu’aux bibliothèques dont ton app dépend. Il est inclus dans toutes les formules, et l’une des sept vérifications ne tourne qu’à partir de Builder.","Sur une app Base44, c’est le seul scan capable de répondre à la question que les gens posent vraiment en disant \"mon app est-elle sûre\" : est-ce qu’un inconnu peut lire tes données. Nous avons noté 5 442 apps Base44 en ligne et avons pu en interroger 2.","Ce qu’il n’a aucune raison de lire, c’est la page que tes visiteurs téléchargent. Dans 95 de ces 5 442 apps, une clé API Google s’y trouvait.","IHzCpnJSMzqU3B1ufu85dXsLWcnuHxnYObn0wgpHy4E",[464,470,471,477,483,489,494,500,506,512,518,524,530,536,543,549,555,560,566,572,578,583,589,595,601,607,613,619,625,631,637,643,649,655,661,667,673,679,685,691,697,703,709,715,721,727,733,739,745,751,757,763,768,773,779,784,790,796,802,807,813],{"path":465,"title":466,"description":467,"published":468,"category":420,"image":469,"draft":424},"\u002Fblog\u002Fstorage-upload-violates-row-level-security","\"Row-level security policy for table objects\" à l'upload","\"New row violates row-level security policy for table objects\" signifie que votre upload n'a pas de règle insert. Rendre le bucket public n'en ajoute aucune.","2026-10-11","\u002Fblog\u002Fstorage-upload-violates-row-level-security\u002Fcard-800x500.png",{"path":454,"title":5,"description":423,"published":455,"category":420,"image":442,"draft":424},{"path":472,"title":473,"description":474,"published":475,"category":420,"image":476,"draft":424},"\u002Fblog\u002Fapi-key-leaked-what-to-do","Votre clé API a fuité. L'ordre dans lequel agir","Une clé API a fuité et vous ne savez pas par quoi commencer. Toutes les clés de votre frontend n'en sont pas une, et l'ordre compte plus que la vitesse.","2026-10-09","\u002Fblog\u002Fapi-key-leaked-what-to-do\u002Fcard-800x500.png",{"path":478,"title":479,"description":480,"published":481,"category":420,"image":482,"draft":424},"\u002Fblog\u002Finfinite-recursion-in-policy-for-relation","\"Infinite recursion detected in policy\" sans désactiver RLS","\"Infinite recursion detected in policy for relation\" signifie que votre policy a interrogé la table qu'elle protège. Voici comment rompre le cercle.","2026-10-08","\u002Fblog\u002Finfinite-recursion-in-policy-for-relation\u002Fcard-800x500.png",{"path":484,"title":485,"description":486,"published":487,"category":420,"image":488,"draft":424},"\u002Fblog\u002Fno-api-key-found-in-request","\"No API key found in request\" sur Supabase, et le mauvais correctif","\"No API key found in request\" veut dire que votre requête est arrivée sans clé. La plupart des réponses pointent vers les règles de votre base.","2026-10-07","\u002Fblog\u002Fno-api-key-found-in-request\u002Fcard-800x500.png",{"path":190,"title":490,"description":491,"published":492,"category":420,"image":493,"draft":424},"Base44 est-il sûr ? Ce que 5 442 applications ont montré","Base44 est-il sûr ? Neuf vérifications sur 5 442 applications Base44 en ligne. Presque toutes ont eu un B, pour des raisons que personne n’a choisies.","2026-10-06","\u002Fblog\u002Fis-base44-safe\u002Fcard-800x500.png",{"path":495,"title":496,"description":497,"published":498,"category":420,"image":499,"draft":424},"\u002Fblog\u002Fmove-a-secret-to-an-edge-function","Cacher une clé API : la déplacer dans une Edge Function Supabase","Cacher une clé API veut dire la sortir du navigateur, et une Edge Function Supabase est le plus petit endroit où la mettre. Deux étapes comptent davantage.","2026-10-05","\u002Fblog\u002Fmove-a-secret-to-an-edge-function\u002Fcard-800x500.png",{"path":501,"title":502,"description":503,"published":504,"category":420,"image":505,"draft":424},"\u002Fblog\u002Fenv-file-exposed-on-your-server","Votre fichier .env est-il exposé ? Les douze chemins à vérifier","Votre fichier .env est-il exposé sur votre propre serveur web ? Douze adresses vous le disent, et une réponse signifie que tout son contenu est public.","2026-10-04","\u002Fblog\u002Fenv-file-exposed-on-your-server\u002Fcard-800x500.png",{"path":507,"title":508,"description":509,"published":510,"category":420,"image":511,"draft":424},"\u002Fblog\u002Fis-v0-safe","Sécurité de v0 : les 1 790 applications scannées ont toutes eu A","La sécurité de v0 mesurée sur 1 790 applications en ligne : toutes ont eu A. Seules 17 citaient une base de données, et c’est surtout cela que ce A mesure.","2026-10-03","\u002Fblog\u002Fis-v0-safe\u002Fcard-800x500.png",{"path":513,"title":514,"description":515,"published":516,"category":420,"image":517,"draft":424},"\u002Fblog\u002Fis-bolt-safe","Bolt est-il sûr ? Ce que 1 123 applications Bolt ont montré","Bolt est-il sûr ? Neuf vérifications sur 1 123 applications Bolt en ligne. L’hébergement était propre. Les trouvailles : des clés et des tables ouvertes.","2026-10-02","\u002Fblog\u002Fis-bolt-safe\u002Fcard-800x500.png",{"path":519,"title":520,"description":521,"published":522,"category":420,"image":523,"draft":424},"\u002Fblog\u002Fis-supabase-down-or-your-app","Supabase en panne, ou est-ce votre app ? Comment le savoir","Supabase est-il en panne, ou est-ce votre app ? Un projet en pause, une base pleine et un bug chez vous se ressemblent. Quatre vérifications les séparent.","2026-10-01","\u002Fblog\u002Fis-supabase-down-or-your-app\u002Fcard-800x500.png",{"path":525,"title":526,"description":527,"published":528,"category":420,"image":529,"draft":424},"\u002Fblog\u002Fdoes-supabase-encrypt-my-data","Supabase chiffre-t-il mes données ? Oui. Ce que cela arrête","Supabase chiffre-t-il les données ? Oui : AES-256 au repos, TLS en transit, SOC 2 et ISO 27001. Ce que couvre chacun, et la fuite qu'aucun n'arrête.","2026-09-30","\u002Fblog\u002Fdoes-supabase-encrypt-my-data\u002Fcard-800x500.png",{"path":531,"title":532,"description":533,"published":534,"category":420,"image":535,"draft":424},"\u002Fblog\u002Fsupabase-free-plan-limits","Limites du plan gratuit Supabase : ce qui se passe à chacune","Les limites du plan gratuit Supabase : 500 Mo de base, 5 Go d'egress, aucune sauvegarde. Ce qui se passe à chaque seuil, et ce que change Pro à $25.","2026-09-29","\u002Fblog\u002Fsupabase-free-plan-limits\u002Fcard-800x500.png",{"path":537,"title":538,"description":539,"published":540,"category":541,"image":542,"draft":424},"\u002Fblog\u002Ftest-your-supabase-backup","Testez votre sauvegarde Supabase avant d'en avoir besoin","Comment tester votre sauvegarde Supabase : la restaurer dans un projet d'exercice, compter les lignes, se connecter, chercher la ligne qui manque.","2026-09-28","Backups","\u002Fblog\u002Ftest-your-supabase-backup\u002Fcard-800x500.png",{"path":544,"title":545,"description":546,"published":547,"category":541,"image":548,"draft":424},"\u002Fblog\u002Fsupabase-backup-github-action","Sauvegarde Supabase gratuite avec une GitHub Action, et le piège","Une sauvegarde Supabase par GitHub Action est gratuite et convient à beaucoup d'apps. Le workflow, la bonne connection string et l'egress de chaque run.","2026-09-27","\u002Fblog\u002Fsupabase-backup-github-action\u002Fcard-800x500.png",{"path":550,"title":551,"description":552,"published":553,"category":541,"image":554,"draft":424},"\u002Fblog\u002Fdownload-your-supabase-backup","Pourquoi vous ne pouvez pas télécharger votre sauvegarde Supabase","Impossible de télécharger votre sauvegarde Supabase sur un projet récent : la copie quotidienne est physique. Comment le vérifier et garder la vôtre.","2026-09-26","\u002Fblog\u002Fdownload-your-supabase-backup\u002Fcard-800x500.png",{"path":556,"title":557,"description":558,"published":553,"category":420,"image":559,"draft":424},"\u002Fblog\u002Fsupabase-permission-denied-for-table","Supabase \"permission denied for table\" : le grant manquant","Dès le 30 octobre, une nouvelle table Supabase répond \"permission denied for table\" tant que l'accès n'est pas accordé. Le grant de l'e-mail est la moitié.","\u002Fblog\u002Fsupabase-permission-denied-for-table\u002Fcard-800x500.png",{"path":561,"title":562,"description":563,"published":564,"category":420,"image":565,"draft":424},"\u002Fblog\u002Fopen-api-endpoint-exposed","Un endpoint d'API ouvert est-il un problème de sécurité ?","Votre scan a signalé un endpoint d'API ouvert. Que cela compte dépend de ce qui est revenu, et la plupart de ceux trouvés étaient à la plateforme.","2026-09-25","\u002Fblog\u002Fopen-api-endpoint-exposed\u002Fcard-800x500.png",{"path":567,"title":568,"description":569,"published":570,"category":420,"image":571,"draft":424},"\u002Fblog\u002Flovable-security-scan","Scan de sécurité Lovable : ce qu’il ne peut pas prouver","Scan de sécurité Lovable : ce que vérifient le Quick scan et le Deep scan, quand chacun part, et la seule chose qu’un scan de l’intérieur ne prouve pas.","2026-09-24","\u002Fblog\u002Flovable-security-scan\u002Fcard-800x500.png",{"path":573,"title":574,"description":575,"published":576,"category":541,"image":577,"draft":424},"\u002Fblog\u002Fsupabase-backup-auth-users","Pourquoi votre dump Supabase ne contient aucun utilisateur","Lancez supabase db dump tout seul et vous obtenez la forme de votre base et aucune de ses lignes, sans le schéma auth où vivent vos utilisateurs.","2026-09-23","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":294,"title":579,"description":580,"published":581,"category":420,"image":582,"draft":424},"Domaine expiré, site hors ligne : ce qui se passe ensuite","Votre domaine a expiré et votre site est hors ligne. Le compte à rebours qui démarre, pourquoi le certificat est le moindre souci, et comment vérifier les deux.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":584,"title":585,"description":586,"published":587,"category":420,"image":588,"draft":424},"\u002Fblog\u002Fis-lovable-safe","Lovable est-il sûr ? Ce que 18 554 applications Lovable ont montré","Lovable est-il sûr ? 18 554 applications, neuf vérifications. La plateforme était la plus propre des cinq. Les trouvailles étaient dans les applications.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":590,"title":591,"description":592,"published":593,"category":420,"image":594,"draft":424},"\u002Fblog\u002Fvibe-coded-app-security-checklist","La checklist de sécurité du vibe coding, en neuf vérifications","Une checklist de sécurité du vibe coding en neuf points, chacun vérifiable de l’extérieur sur votre appli en ligne, et chacun avec un test d’une ligne.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":596,"title":597,"description":598,"published":599,"category":420,"image":600,"draft":424},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Une clé secrète Stripe dans votre frontend peut déplacer de l’argent","Une clé secrète Stripe exposée dans votre frontend peut rembourser, débiter et lire chaque fiche client que vous détenez. Votre clé pk_live_ y a sa place.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":602,"title":603,"description":604,"published":605,"category":420,"image":606,"draft":424},"\u002Fblog\u002Fvite-and-next-public-env-vars","Variables d’environnement Vite exposées : le préfixe dit publier","Variables d’environnement Vite exposées : votre appli a fait ce que le préfixe demandait. VITE_ et NEXT_PUBLIC_ veulent dire publier, et l’IA ignorait le prix.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":608,"title":609,"description":610,"published":611,"category":420,"image":612,"draft":424},"\u002Fblog\u002Fbase44-source-maps","Sécurité Base44 : ce qu’un scan signale, et ce qui dépend de vous","Sécurité Base44 sur 5 438 applis : trois signalements sur presque chacune sont ceux de la plateforme, la source map est le badge Base44, votre part est courte.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":614,"title":615,"description":616,"published":617,"category":420,"image":618,"draft":424},"\u002Fblog\u002Fis-cursor-ai-safe","Cursor AI est-il sûr ? L’éditeur, le code et l’appli publiée","Cursor AI est-il sûr ? Trois questions dans une recherche : ce que Cursor garde, ce que son code rate, et si l’appli que vous avez publiée est ouverte.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":620,"title":621,"description":622,"published":623,"category":420,"image":624,"draft":424},"\u002Fblog\u002Fis-replit-safe","Replit est-il sûr ? Ce que 3 042 applications Replit nous ont montré","Replit est-il sûr ? 3 042 applications Replit en ligne, neuf vérifications externes. Les trouvailles étaient dans l’application publiée, pas chez l’hébergeur.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":626,"title":627,"description":628,"published":629,"category":541,"image":630,"draft":424},"\u002Fblog\u002Fsupabase-storage-backup","Supabase storage backup : votre copie de base n'a aucun fichier","Un Supabase storage backup est une tâche à part. Les sauvegardes de la base gardent la liste de vos fichiers et aucun des fichiers, donc chaque upload casse.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":632,"title":633,"description":634,"published":635,"category":541,"image":636,"draft":424},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Point-in-time recovery Supabase : prix et limites","Le point-in-time recovery de Supabase rembobine votre base à la seconde près sur la dernière semaine. $100 par mois en plus de Pro, et rien que la base.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":638,"title":639,"description":640,"published":641,"category":541,"image":642,"draft":424},"\u002Fblog\u002Fsupabase-project-paused-recover","Projet Supabase en pause ? Vos données sont toujours là","Supabase a mis votre projet en pause après une semaine sans activité. Rien n'est supprimé, Restaurer est à côté du nom, et vous avez un an pour cliquer.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":644,"title":645,"description":646,"published":647,"category":420,"image":648,"draft":424},"\u002Fblog\u002Fsafest-ai-app-builder","Quel builder d'app IA est le plus sûr ? 30 998 apps testées","Quel builder d'app IA est le plus sûr ? Nous avons scanné 30 998 apps actives de Lovable, Base44, Replit, v0 et Bolt. Ce n'est pas le builder qui décide.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":650,"title":651,"description":652,"published":653,"category":420,"image":654,"draft":424},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","Activer Row Level Security sur chaque table Supabase, et le prouver","Activer Row Level Security dans Supabase sans politique ferme la table entièrement. Une politique sans le réglage ne fait rien. Voici le SQL, et le test.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":656,"title":657,"description":658,"published":659,"category":420,"image":660,"draft":424},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\" : ce que l'alerte rate","Supabase signale \"RLS disabled in public\" comme une erreur. Elle ne dit rien de la politique de lecture qui laisse votre table tout aussi ouverte.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":662,"title":663,"description":664,"published":665,"category":420,"image":666,"draft":424},"\u002Fblog\u002Frotate-supabase-service-role-key","Faire tourner une clé service_role Supabase qui a fuité","Supabase dit de colmater la fuite d'abord. D'autres guides disent de faire tourner la clé tout de suite. Tout dépend d'où votre clé service_role a fuité.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":668,"title":669,"description":670,"published":671,"category":420,"image":672,"draft":424},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Scanners de sécurité vibe coding comparés, le nôtre compris","Le meilleur scanner de sécurité vibe coding tient à trois questions qu'aucune liste de fonctions ne traite. Dix outils comparés, avec les prix.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":674,"title":675,"description":676,"published":677,"category":420,"image":678,"draft":424},"\u002Fblog\u002Fsupabase-security-checker","Supabase security checker : les cinq vérifications à faire soi-même","Un Supabase security checker lit votre app publiée plutôt que les réglages de votre projet. Voici les cinq vérifications, et comment faire chacune vous-même.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":680,"title":681,"description":682,"published":683,"category":420,"image":684,"draft":424},"\u002Fblog\u002Fvibe-coding-security-scanner","Scanner de sécurité vibe coding : ce qu’un scan d’URL rate","Un scanner de sécurité vibe coding lit votre app en ligne depuis l’extérieur. Ce qu’il couvre, les quatre choses qu’il ne voit pas, et comment lire le résultat.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":686,"title":687,"description":688,"published":689,"category":420,"image":690,"draft":424},"\u002Fblog\u002Fmissing-security-headers","En-têtes de sécurité manquants : quand cela compte","Les en-têtes de sécurité manquants sont notre constat le plus fréquent. Contre quoi ils protègent, et quand ils comptent le moins dans votre rapport.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":692,"title":693,"description":694,"published":695,"category":420,"image":696,"draft":424},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","Votre clé API OpenAI est exposée dans votre frontend. Changez-la.","Une clé API OpenAI exposée dans votre frontend ne peut être liée à aucun domaine. Changez-la aujourd'hui, passez par votre serveur et plafonnez la dépense.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":698,"title":699,"description":700,"published":701,"category":420,"image":702,"draft":424},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","Clé API exposée dans le frontend : ce que 30 998 applis livrent","Une clé API exposée dans votre frontend est le plus souvent une clé Google Maps. Nous avons scanné 30 998 applis vibe-codées et compté ce qui fuit vraiment.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":704,"title":705,"description":706,"published":707,"category":541,"image":708,"draft":424},"\u002Fblog\u002Fsupabase-backup-tools-compared","Outils de sauvegarde Supabase comparés, le nôtre compris","Quatre familles d'outil de sauvegarde Supabase, ce que chacun copie vraiment, et quand une GitHub Action gratuite bat le fait de payer, nous compris.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":710,"title":711,"description":712,"published":713,"category":420,"image":714,"draft":424},"\u002Fblog\u002Freplit-secrets-explained","Utiliser les secrets sur Replit, et ce qui est publié quand même","Utiliser les secrets sur Replit : en ajouter un, le relire, corriger les deux causes du undefined. Et les clés que l'outil Secrets ne peut pas protéger.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":716,"title":717,"description":718,"published":719,"category":541,"image":720,"draft":424},"\u002Fblog\u002Fback-up-supabase-free-tier","Sauvegardes du plan gratuit Supabase : en faire une sans terminal","Le plan gratuit de Supabase ne fait aucune sauvegarde : la copie vient de vous. Comment la faire depuis le tableau de bord, et ce que le CSV oublie.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":722,"title":723,"description":724,"published":725,"category":420,"image":726,"draft":424},"\u002Fblog\u002Fis-supabase-secure","Supabase est-il sûr ? Oui. Votre projet est une autre question","Supabase est-il sûr ? La plateforme est auditée, chiffrée et testée en intrusion. Sa documentation dit où cela s'arrête et où vos réglages commencent.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":728,"title":729,"description":730,"published":731,"category":420,"image":732,"draft":424},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Où trouver vos clés API Supabase : anon, service_role et URL","L'URL du projet, la clé anon et la clé service_role tiennent sur une page du tableau de bord. Voici où elle est, et laquelle des quatre va dans votre app.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":734,"title":735,"description":736,"published":737,"category":420,"image":738,"draft":424},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","New row violates row-level security policy sur Supabase : et après ?","\"New row violates row-level security policy\" signifie que Supabase a refusé une écriture. Le correctif rapide rouvre la table à tout le monde.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":740,"title":741,"description":742,"published":743,"category":420,"image":744,"draft":424},"\u002Fblog\u002Fcors-wildcard-security-risk","Un joker CORS est-il un risque de sécurité ? Rarement.","Un joker CORS est-il un risque de sécurité ? C'est souvent le réglage par défaut de votre builder, et il ne livre rien que votre serveur ne donnait déjà.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":746,"title":747,"description":748,"published":749,"category":541,"image":750,"draft":424},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Le branching Supabase n'est pas une sauvegarde de vos données.","Pourquoi le branching Supabase n'est pas une sauvegarde : une branche démarre sans vos données, et un merge ne déplace que le schéma. À quoi il sert vraiment.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":752,"title":753,"description":754,"published":755,"category":541,"image":756,"draft":424},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Restaurer une sauvegarde Supabase, et ce qui casse après","Restaurer une sauvegarde Supabase depuis le tableau de bord ou un fichier de dump, ce que la restauration remplace et pourquoi votre app peut rester cassée.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":758,"title":759,"description":760,"published":761,"category":420,"image":762,"draft":424},"\u002Fblog\u002Fsupabase-storage-bucket-public","Votre bucket Supabase Storage est public. Est-ce un problème ?","Un bucket Supabase Storage public signifie que celui qui a l'URL d'un fichier peut l'ouvrir. Il ne signifie pas que quelqu'un peut lister ce qu'il contient.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":246,"title":764,"description":765,"published":766,"category":420,"image":767,"draft":424},"Une clé API Google dans votre frontend, est-ce un problème ?","Une clé API Google exposée dans votre frontend est la clé que notre scanner trouve le plus souvent, et en général tout va bien. Un réglage gratuit tranche.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":310,"title":769,"description":770,"published":771,"category":541,"image":772,"draft":424},"Un agent IA a supprimé mes données Supabase. Que puis-je récupérer ?","Un agent IA a supprimé des données de votre base. Ce que vous pouvez récupérer était déjà décidé avant, et les prochaines minutes décident du reste.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":774,"title":775,"description":776,"published":777,"category":420,"image":778,"draft":424},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","Qui peut lire votre base Supabase ? Nous avons testé 3 680 apps","N'importe qui peut-il lire votre base de données Supabase sans se connecter ? Nous avons scanné 30 998 apps en ligne créées avec des builders IA.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":780,"title":781,"description":782,"published":777,"category":420,"image":783,"draft":424},"\u002Fblog\u002Fsource-maps-exposed-in-production","Source maps exposées : votre app publie son code original","Une source map exposée laisse n'importe qui lire le code original de votre app, commentaires compris. Le test de 30 secondes, et ce qui compte vraiment.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":785,"title":786,"description":787,"published":788,"category":420,"image":789,"draft":424},"\u002Fblog\u002Fsupabase-new-api-keys","Les nouvelles clés API Supabase : laquelle va dans votre app ?","Supabase a remplacé anon et service_role par des clés publiables et secrètes. Laquelle a sa place dans votre app, et laquelle jamais ?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":791,"title":792,"description":793,"published":794,"category":541,"image":795,"draft":424},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Supabase sauvegarde-t-il ma base de données ? Cela dépend du plan.","Supabase sauvegarde-t-il votre base de données ? Chaque jour sur les plans payants, jamais sur le gratuit. Comment savoir ce que vous avez vraiment.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":797,"title":798,"description":799,"published":800,"category":420,"image":801,"draft":424},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","Supabase Row Level Security est activé. La table reste publique.","Activer Supabase Row Level Security ne protège pas une table. Ce sont vos politiques, et celle qui a réparé votre app laisse peut-être entrer tout le monde.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":803,"title":804,"description":805,"published":800,"category":541,"image":806,"draft":424},"\u002Fblog\u002Fversion-history-is-not-a-backup","L'historique des versions n'est pas une sauvegarde de vos données.","Lovable et Bolt tiennent un historique des versions de votre code. Votre base de données est un service à part, et revenir en arrière ne la ramène pas.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":808,"title":809,"description":810,"published":811,"category":541,"image":812,"draft":424},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Trois façons de sauvegarder une base Supabase, et ce qui manque","Le tableau de bord, pg_dump et un service géré. Ce que chacun enregistre, ce qu'il laisse de côté sans le dire, et lequel survit à la perte du compte.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":814,"title":815,"description":816,"published":811,"category":420,"image":817,"draft":424},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","Quelles clés API sont sûres côté navigateur, et lesquelles non","Votre clé anon Supabase est faite pour être publique. Votre clé service_role non, et elle ignore toutes les règles que vous posez. Comment les distinguer.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1791705960615]