[{"data":1,"prerenderedAt":989},["ShallowReactive",2],{"blog-fr-does-supabase-encrypt-my-data":3,"blog-index-fr":634},{"id":4,"title":5,"body":6,"category":589,"cover":590,"coverAlt":591,"description":592,"draft":593,"extension":594,"faq":595,"image":611,"keywords":612,"meta":623,"navigation":624,"ogTitle":26,"path":625,"published":626,"seo":627,"stem":628,"tldr":629,"updated":626,"__hash__":633},"blog_fr\u002Fblog\u002Fdoes-supabase-encrypt-my-data.md","Supabase chiffre-t-il mes données ? Oui. Ce que cela arrête",{"type":7,"value":8,"toc":572},"minimark",[9,13,16,19,22,27,38,45,61,79,145,149,152,155,158,161,167,171,174,177,194,198,201,210,216,225,237,241,244,247,251,260,263,267,270,273,281,300,303,307,310,319,328,332,335,449,452,456,459,470,482,487,490,494,499,535,542,546,566],[10,11,12],"p",{},"Un client vous écrit pour demander si ses données sont chiffrées. Ou un client\nplus important envoie un questionnaire de sécurité sous forme de tableur, et on\ny trouve les lignes que tous ces questionnaires contiennent : chiffrement au\nrepos, chiffrement en transit, rapport SOC 2 de votre hébergeur. Votre app\ntourne sur Supabase parce que Lovable ou Bolt l'a installée ainsi, et jusqu'ici\npersonne n'avait besoin que vous sachiez ce que tout cela veut dire.",[10,14,15],{},"Alors, Supabase chiffre-t-il vos données ? Oui. Toutes, sur tous les forfaits,\net les certificats derrière cette affirmation sont réels.",[10,17,18],{},"La plupart des réponses se trompent en s'arrêtant là, comme si le chiffrement\ndécidait qui peut lire vos données. Il décide de quelque chose de plus étroit.\nVoyez Supabase comme une banque. Le chiffrement au repos est le coffre-fort, le\nchiffrement en transit est le fourgon blindé, et SOC 2 est l'inspecteur qui\nvérifie que les deux fonctionnent comme la banque le dit. Chacun concerne\nquelqu'un qui n'aurait jamais dû entrer. La règle du guichet, qui dit de qui un\nclient peut demander le relevé, est une chose à part, et c'est dans votre projet\nqu'elle s'écrit.",[10,20,21],{},"Chaque chiffre ci-dessous a été relevé sur les pages et la documentation de\nSupabase le 29 septembre 2026.",[23,24,26],"h2",{"id":25},"supabase-chiffre-t-il-mes-données","Supabase chiffre-t-il mes données ?",[10,28,29,30,37],{},"Oui. La ",[31,32,36],"a",{"href":33,"rel":34},"https:\u002F\u002Fsupabase.com\u002Fsecurity",[35],"nofollow","page sécurité"," de Supabase indique que\ntoutes les données clients sont chiffrées au repos en AES-256 et en transit en\nTLS, et vous n'avez rien à activer.",[10,39,40,44],{},[41,42,43],"strong",{},"Au repos"," veut dire sur les disques. Votre base de données est écrite sur le\nstockage sous forme chiffrée, donc une copie du disque emportée hors des\nmachines de Supabase est illisible à elle seule.",[10,46,47,50,51,56,57,60],{},[41,48,49],{},"En transit"," veut dire sur le trajet entre votre visiteur et Supabase. Votre\napp parle à Supabase par ses API web, pour les données, les connexions et les\nfichiers, et le\n",[31,52,55],{"href":53,"rel":54},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Fplatform\u002Fssl-enforcement",[35],"guide sur l'obligation SSL","\nde Supabase indique que chacune de ces API refuse une connexion non chiffrée.\nL'exception est une connexion directe à la base Postgres en dessous, celle\nqu'un outil de sauvegarde ou un serveur à vous peut ouvrir. Celles-là acceptent\nune connexion non chiffrée tant que vous n'activez pas\n",[41,58,59],{},"Enforce SSL on incoming connections"," dans Database Settings. Les navigateurs\nde vos visiteurs n'en ouvrent jamais.",[10,62,63,66,67,72,73,78],{},[41,64,65],{},"Le chiffrement de colonnes"," est la seule couche qui reste désactivée. Il\ngarde une valeur isolée, un numéro de téléphone par exemple, brouillée même à\nl'intérieur de la base. Supabase documentait autrefois une façon de le faire,\net sa ",[31,68,71],{"href":69,"rel":70},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Fdatabase\u002Fextensions\u002Fpgsodium",[35],"page pgsodium","\ndéconseille désormais cette fonction, en invoquant sa complexité\nopérationnelle et le risque de mauvaise configuration, et ajoute que le\nchiffrement au repos suffit probablement pour SOC 2 et HIPAA. Pour les secrets\ncomme la clé API d'un service tiers, il existe\n",[31,74,77],{"href":75,"rel":76},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Fdatabase\u002Fvault",[35],"Vault",", qui les stocke\nchiffrés et les rend via une vue.",[80,81,82,98],"table",{},[83,84,85],"thead",{},[86,87,88,92,95],"tr",{},[89,90,91],"th",{},"Couche",[89,93,94],{},"Actif par défaut",[89,96,97],{},"Ce contre quoi elle protège",[99,100,101,113,124,135],"tbody",{},[86,102,103,107,110],{},[104,105,106],"td",{},"Au repos, AES-256",[104,108,109],{},"Oui, sur tous les forfaits",[104,111,112],{},"Une copie du disque lue sans passer par Supabase",[86,114,115,118,121],{},[104,116,117],{},"En transit, TLS",[104,119,120],{},"Oui sur chaque API. Sur Postgres en direct, une fois l'obligation activée",[104,122,123],{},"Quelqu'un qui lit le trafic entre une app et Supabase",[86,125,126,129,132],{},[104,127,128],{},"Chiffrement de colonnes",[104,130,131],{},"Non, et Supabase déconseille l'ancienne fonction",[104,133,134],{},"Une valeur isolée lue par quelqu'un qui peut interroger sa table",[86,136,137,139,142],{},[104,138,77],{},[104,140,141],{},"Pour chaque secret que vous y rangez",[104,143,144],{},"Un secret lisible sur le disque ou dans un fichier de sauvegarde",[23,146,148],{"id":147},"contre-quoi-le-chiffrement-de-supabase-protège-t-il","Contre quoi le chiffrement de Supabase protège-t-il ?",[10,150,151],{},"Contre quiconque atteint vos données sans les demander à la base. Quelqu'un qui\npart avec un disque, copie un fichier de sauvegarde ou écoute le trafic entre un\nnavigateur et Supabase obtient des octets brouillés, et rien d'autre.",[10,153,154],{},"Une requête à laquelle la base décide de répondre, c'est une autre affaire. Le\nchiffrement au repos agit sous Postgres, donc la base lit ses propres fichiers\nen clair, pour chaque requête qu'elle sert. Les requêtes qu'elle sert sont\nfixées par les permissions de chaque table. Dans Supabase, c'est la Row Level\nSecurity, la règle qui dit quelles lignes chaque visiteur peut lire, et chaque\ntable doit l'avoir activée, avec une règle écrite pour elle.",[10,156,157],{},"C'est le guichet de la banque. Le coffre s'ouvre pour le guichetier à chaque\nfois, parce que le guichetier travaille pour la banque. Si personne n'a écrit\nde qui un client peut voir les relevés, le guichetier remet ce qu'on lui\ndemande, et le fourgon blindé le livre, scellé tout du long, à celui qui a\ndemandé.",[10,159,160],{},"La documentation de Supabase dit la même chose de Vault, qui chiffre bel et\nbien des valeurs à l'intérieur de la base : \"quiconque a accès à la vue a accès\naux secrets déchiffrés.\"",[162,163],"diagram",{"alt":164,"caption":165,"src":166},"Trois chemins qui sortent de la même base de données cadenassée. Un disque emporté et un câble cadenassé ne livrent chacun que des blocs brouillés à une loupe. Un navigateur qui envoie une requête avec la clé anon reçoit les lignes par un canal cadenassé, et elles arrivent lisibles.","Le chiffrement arrête les deux premiers chemins. Le troisième est une question à laquelle la base répond, et elle déchiffre pour y répondre.","\u002Fblog\u002Fdoes-supabase-encrypt-my-data\u002Fwhat-encryption-stops-1600x720.png",[23,168,170],{"id":169},"le-chiffrement-empêche-t-il-un-inconnu-de-lire-mes-tables","Le chiffrement empêche-t-il un inconnu de lire mes tables ?",[10,172,173],{},"Non, et nous avons mesuré à quelle fréquence cela compte. En août 2026, nous\navons scanné 30 998 apps en ligne construites avec Lovable, Base44, Replit, v0\net Bolt. Pour 3 680 d'entre elles, nous avons pu mener au bout la vérification\nqui demande à une base Supabase, sans connexion, si une table va livrer ses\nlignes. Pour 2 096, soit 57 %, au moins une table le faisait, et 394 d'entre\nelles avaient une table ouverte portant un nom de personnes : users, profiles,\ncustomers, orders.",[10,175,176],{},"Chacune de ces bases était chiffrée au repos du début à la fin, selon la\ndescription que la plateforme donne de son propre fonctionnement, et tout\ninconnu qui aurait demandé aurait reçu les lignes en TLS. Rien dans le\nchiffrement n'a lâché, et il n'a joué aucun rôle dans le choix de qui obtenait\nune réponse.",[10,178,179,180,184,185,188,189,193],{},"La requête elle-même est ordinaire. C'est celle que votre propre app envoie pour\nmontrer ses commandes à un client connecté, envoyée sans la connexion : la clé\npublique censée se trouver dans votre page, et un ",[181,182,183],"code",{},"GET"," vers ",[181,186,187],{},"\u002Frest\u002Fv1\u002F"," suivi\nd'un nom de table. Notre scan a lu combien de lignes chaque table renverrait et\ns'est arrêté là, sans en récupérer une seule.\n",[31,190,192],{"href":191},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","La mesure complète"," explique de\nquoi ces 57 % sont une part et tout ce que nous n'avons pas pu voir.",[23,195,197],{"id":196},"supabase-est-il-conforme-soc-2","Supabase est-il conforme SOC 2 ?",[10,199,200],{},"Oui. Supabase détient un rapport SOC 2 Type 2 établi par un auditeur\nindépendant, renouvelé chaque année.",[10,202,203,204,209],{},"Un rapport SOC 2 est le compte rendu d'un auditeur sur le fait que les contrôles\nde sécurité d'une entreprise ont fonctionné comme elle le dit. Type 2 signifie\nqu'ils ont été testés sur toute une période, et celle de Supabase va du 1er mars\nau 28 février. Il couvre la sécurité, la disponibilité, l'intégrité du\ntraitement, la confidentialité et la vie privée, sur la base de données,\nStorage, Auth, Realtime, les Edge Functions et la Data API, et la\n",[31,205,208],{"href":206,"rel":207},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Fsecurity\u002Fsoc-2-compliance",[35],"page SOC 2"," de\nSupabase marque où il s'arrête :",[211,212,213],"blockquote",{},[10,214,215],{},"La conformité SOC 2 de Supabase ne se transmet pas aux environnements situés\nhors du produit Supabase ou hors du contrôle de Supabase.",[10,217,218,219,224],{},"Dans la banque, c'est le rapport de l'inspecteur sur le coffre et les fourgons.\nLes règles de vos tables restent en dehors, parce que c'est vous qui les\nécrivez : le\n",[31,220,223],{"href":221,"rel":222},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Fdeployment\u002Fshared-responsibility-model",[35],"modèle de responsabilité partagée","\nde Supabase range la gestion des accès et l'application des contrôles de\nsécurité parmi ce dont le client est toujours responsable.",[10,226,227,228,231,232,236],{},"Deux choses en découlent. Si un client a besoin que ",[41,229,230],{},"votre"," entreprise soit\nconforme SOC 2, la page SOC 2 de Supabase indique qu'un client dans cette\nsituation doit mettre les contrôles en place et passer son propre audit. Et\nsavoir si Supabase est une plateforme solide pour construire est\n",[31,233,235],{"href":234},"\u002Fblog\u002Fis-supabase-secure","une autre question, avec son propre article",".",[23,238,240],{"id":239},"comment-obtenir-le-rapport-soc-2-de-supabase","Comment obtenir le rapport SOC 2 de Supabase ?",[10,242,243],{},"Depuis le tableau de bord de votre organisation, à partir du forfait Team. Il se\ntrouve dans Legal Documents, à côté du certificat ISO 27001 et du questionnaire\nde sécurité standard de Supabase, et une organisation sur Free ou Pro y trouve\nun bouton de mise à niveau à la place.",[10,245,246],{},"Team commence à $599 par mois, là où Pro commence à $25, alors il vaut mieux\nsavoir ce que la différence achète. La documentation de Supabase indique que\nchaque projet relève du même ensemble de contrôles de conformité, donc un projet\nsur Pro tourne sur la même plateforme auditée. Team ajoute les documents, plus\nl'authentification unique pour le tableau de bord, des sauvegardes quotidiennes\nconservées 14 jours là où Pro les garde 7, et l'accès à HIPAA. Si un client\ndemande le rapport lui-même, demandez-lui si la page sécurité publique de\nSupabase suffit avant de changer de forfait pour un PDF.",[23,248,250],{"id":249},"supabase-est-il-certifié-iso-27001","Supabase est-il certifié ISO 27001 ?",[10,252,253,254,259],{},"Oui, selon ISO\u002FIEC 27001:2022, ce que Supabase a\n",[31,255,258],{"href":256,"rel":257},"https:\u002F\u002Fsupabase.com\u002Fblog\u002Fsupabase-is-now-iso-27001-certified",[35],"annoncé"," le\n22 avril 2026.",[10,261,262],{},"ISO 27001 certifie un système de management : les politiques, les analyses de\nrisque et les processus qu'une entreprise utilise pour protéger les\ninformations qu'elle détient. Un auditeur accrédité délivre le certificat pour\ntrois ans et revient chaque année entre-temps pour vérifier que le système\ntourne toujours. Dans la banque, c'est l'inspecteur qui examine comment les\nprocédures de sécurité sont décidées et tenues à jour. L'annonce de Supabase\ndécrit SOC 2 comme largement reconnu en Amérique du Nord et ISO 27001 comme\nlargement reconnu en Europe, en Asie et dans le secteur public. Le certificat se\ntrouve dans la même section Legal Documents, sur les mêmes forfaits.",[23,264,266],{"id":265},"supabase-est-il-conforme-hipaa","Supabase est-il conforme HIPAA ?",[10,268,269],{},"Il peut l'être pour votre projet, une fois que vous avez signé un Business\nAssociate Agreement avec Supabase et payé son add-on HIPAA. Ce n'est pas\nautomatique, et la page SOC 2 de Supabase indique que SOC 2 ne le remplace pas.",[10,271,272],{},"Un Business Associate Agreement, ou BAA, est le contrat écrit que le droit\naméricain de la santé exige avant qu'une entreprise puisse traiter des\ninformations de santé protégées pour votre compte. Supabase en signe un à\npartir du forfait Team. L'add-on n'a pas de prix publié : vous envoyez une\ndemande, Supabase répond avec le prix et la procédure, et une organisation sur\nFree ou Pro qui postule doit tout de même passer à Team une fois acceptée.",[10,274,275,276,280],{},"La signature est le début de votre part. Le\n",[31,277,223],{"href":278,"rel":279},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Fdeployment\u002Fshared-responsibility-model#managing-healthcare-data",[35],"\nde Supabase liste ce qu'un client HIPAA doit faire, et voici les points qu'un\npropriétaire d'app a le moins de chances d'avoir déjà rencontrés :",[282,283,284,288,291,294,297],"ul",{},[285,286,287],"li",{},"Marquer le projet comme projet HIPAA, et traiter ce que le Security Advisor\nsignale à son sujet.",[285,289,290],{},"Activer la connexion à deux facteurs sur chaque compte de l'organisation\nSupabase.",[285,292,293],{},"Activer la restauration à un instant donné, qui exige au moins l'add-on de\ncalcul Small.",[285,295,296],{},"Activer l'obligation SSL et les restrictions réseau.",[285,298,299],{},"Garder les données de santé hors des buckets de stockage publics.",[10,301,302],{},"Le chiffrement au repos et en transit figure aussi sur cette liste, et c'est le\nseul point que Supabase a déjà réglé.",[23,304,306],{"id":305},"supabase-est-il-conforme-au-rgpd","Supabase est-il conforme au RGPD ?",[10,308,309],{},"Supabase prend en charge les apps conformes au RGPD et fournit les deux pièces\nque lui seul peut fournir. Que votre app soit conforme dépend de ce qu'elle fait\ndes données des gens.",[10,311,312,313,318],{},"La première pièce, c'est l'emplacement. Vous choisissez une région en créant un\nprojet, et une région précise de l'UE garde là votre base de données, Auth et\nStorage. Choisissez la région par son nom, car l'option générale Europe de\nSupabase inclut aussi Londres et Zurich. La seconde est le\n",[31,314,317],{"href":315,"rel":316},"https:\u002F\u002Fsupabase.com\u002Flegal\u002Fdpa",[35],"Data Processing Addendum",", le contrat de\nsous-traitance que le RGPD exige entre vous et une entreprise qui traite des\ndonnées personnelles pour vous. Celui de Supabase fait partie de ses conditions\nd'utilisation, donc chaque organisation en a déjà un.",[10,320,321,322,327],{},"Le reste revient à votre app : pourquoi vous collectez chaque champ, comment les\ngens y consentent, qui peut le lire et comment vous le supprimez sur demande. La\n",[31,323,326],{"href":324,"rel":325},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Fsecurity\u002Fgdpr-compliance",[35],"page RGPD"," de\nSupabase dit clairement que choisir une région ne rend pas une application\nconforme à lui seul. Ce que votre app doit au regard de la loi est une question\npour un avocat.",[23,329,331],{"id":330},"comment-répondre-au-questionnaire-de-sécurité-dun-client","Comment répondre au questionnaire de sécurité d'un client ?",[10,333,334],{},"Répartissez-le en deux piles avant d'écrire quoi que ce soit. Certaines lignes\nportent sur la plateforme de Supabase et se remplissent à partir de ses\ndocuments. Les autres portent sur votre projet, et vous êtes le seul à pouvoir y\nrépondre.",[80,336,337,350],{},[83,338,339],{},[86,340,341,344,347],{},[89,342,343],{},"Le questionnaire demande",[89,345,346],{},"Qui répond",[89,348,349],{},"Où se trouve la réponse",[99,351,352,363,373,383,393,404,419,429,439],{},[86,353,354,357,360],{},[104,355,356],{},"Les données sont-elles chiffrées au repos ?",[104,358,359],{},"Supabase",[104,361,362],{},"AES-256, sur la page sécurité de Supabase",[86,364,365,368,370],{},[104,366,367],{},"Les données sont-elles chiffrées en transit ?",[104,369,359],{},[104,371,372],{},"TLS sur chaque API, et sur les connexions Postgres directes une fois l'obligation SSL activée",[86,374,375,378,380],{},[104,376,377],{},"Votre fournisseur a-t-il SOC 2 ou ISO 27001 ?",[104,379,359],{},[104,381,382],{},"Les deux, avec les documents téléchargeables sur Team ou Enterprise",[86,384,385,388,390],{},[104,386,387],{},"Avez-vous un DPA avec vos sous-traitants ?",[104,389,359],{},[104,391,392],{},"Intégré aux conditions d'utilisation de Supabase",[86,394,395,398,401],{},[104,396,397],{},"Où les données sont-elles stockées ?",[104,399,400],{},"Vous",[104,402,403],{},"La région choisie à la création du projet",[86,405,406,409,412],{},[104,407,408],{},"À quelle fréquence les données sont-elles sauvegardées ?",[104,410,411],{},"Votre forfait",[104,413,414,415],{},"Rien d'automatique sur Free, chaque jour sur Pro. ",[31,416,418],{"href":417},"\u002Fblog\u002Fsupabase-free-plan-limits","Ce que garde chaque forfait",[86,420,421,424,426],{},[104,422,423],{},"Qui peut lire quels enregistrements ?",[104,425,400],{},[104,427,428],{},"La politique Row Level Security de chaque table",[86,430,431,434,436],{},[104,432,433],{},"Où sont conservés les identifiants ?",[104,435,400],{},[104,437,438],{},"La clé secrète sur un serveur uniquement. La clé publique est conçue pour être publique",[86,440,441,444,446],{},[104,442,443],{},"Qui dispose d'un accès administrateur ?",[104,445,400],{},[104,447,448],{},"Les membres de votre organisation Supabase, avec la double authentification",[10,450,451],{},"Les lignes Supabase se recopient directement depuis ses documents. Les trois\ndernières sont celles que le client cherchait à connaître en envoyant le\nquestionnaire, et y répondre demande d'avoir votre propre projet ouvert devant\nvous.",[23,453,455],{"id":454},"que-répondre-à-un-client-qui-demande-qui-peut-lire-les-données","Que répondre à un client qui demande qui peut lire les données ?",[10,457,458],{},"L'état de vos politiques, table par table, et la date de votre dernière\nvérification. \"Les données sont chiffrées\" répond à une question sur des disques\nvolés, et un client qui pose la question de l'accès parle du guichet.",[10,460,461,462,465,466,469],{},"Une réponse franche nomme les tables qui contiennent des données personnelles et\ndit que chacune a la Row Level Security activée, avec une politique qui lie\nchaque ligne à la personne connectée à qui elle appartient. Elle dit quand vous\navez vérifié pour la dernière fois, de l'extérieur, en visiteur sans connexion,\nque ces tables ne renvoyaient rien. Si une table est publique exprès, une liste\nde produits ou des articles publiés, elle le dit aussi. Puis le côté\nadministration : qui peut ouvrir votre tableau de bord Supabase, avec la double\nauthentification, et où se trouve la clé secrète. Cette clé s'appelle\n",[181,463,464],{},"service_role"," dans les projets plus anciens et ",[181,467,468],{},"sb_secret_…"," dans les plus\nrécents, et sa place est sur un serveur.",[10,471,472,473,477,478,236],{},"Pour connaître l'état de vos tables, commencez par le Security Advisor de votre\ntableau de bord Supabase, qui liste chaque table dont la Row Level Security est\ndésactivée. Une table peut passer ce contrôle et rester ouverte, par une\npolitique qui laisse entrer tout le monde.\n",[31,474,476],{"href":475},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","Les quatre états dans lesquels une table peut se trouver","\nmontrent comment les distinguer, et il existe un guide en langage clair pour\nles ",[31,479,481],{"href":480},"\u002Fis-your-supabase-app-safe","apps Supabase",[162,483],{"alt":484,"caption":485,"src":486},"La même requête anonyme, marquée anon, envoyée à deux tables qui portent un cadenas identique. L'une a une politique qui fait barrière devant elle et ne renvoie rien. L'autre n'en a pas et renvoie toutes ses lignes.","Les deux tables sont chiffrées exactement de la même façon. La politique est la seule différence entre les deux réponses.","\u002Fblog\u002Fdoes-supabase-encrypt-my-data\u002Fsame-lock-two-answers-1600x680.png",[10,488,489],{},"N'écrivez que ce que vous avez vérifié. Si vous n'avez pas encore lu la\npolitique d'une table, donnez la date à laquelle vous le ferez.",[23,491,493],{"id":492},"comment-reeve-vérifie-la-réponse-depuis-lextérieur","Comment Reeve vérifie la réponse depuis l'extérieur",[10,495,496],{},[41,497,498],{},"Les lignes qu'un questionnaire vous laisse portent sur qui obtient une\nréponse. Reeve interroge votre app en ligne comme le ferait un inconnu et vous\ndit quelles tables ont répondu.",[282,500,501,511,517],{},[285,502,503,506,507,236],{},[41,504,505],{},"Le scan gratuit"," demande à chaque table que votre app nomme combien de\nlignes un visiteur sans connexion obtiendrait, lit le nombre et s'arrête sans\nrécupérer une seule ligne. Environ 20 secondes, sans compte :\n",[31,508,510],{"href":509},"\u002Fsecurity-scanner","scannez votre app",[285,512,513,516],{},[41,514,515],{},"Reeve Monitor"," relance les neuf vérifications toutes les heures sur un\nmaximum de trois apps et vous écrit le jour où votre note baisse, donc une\ntable que votre builder ajoute après le renvoi du questionnaire est vérifiée\ndans l'heure.",[285,518,519,522,523,525,526,530,531,236],{},[41,520,521],{},"Care"," effectue les mêmes vérifications et garde une copie de votre base\n",[41,524,359],{}," hors de votre compte Supabase, prise selon un calendrier et\nrelue avant de compter, ce qui répond à la ligne sur les sauvegardes. Chaque\ncopie est chiffrée en AES-256-GCM avec une clé qui appartient à votre seul\ncompte, et ",[31,527,529],{"href":528},"\u002Flegal","notre page juridique"," explique comment ces clés sont\nconservées. ",[31,532,534],{"href":533},"\u002Fsupabase-backups","Comment une copie est prise et restaurée",[10,536,537,538,236],{},"Ce que couvre et coûte chaque forfait se trouve sur la\n",[31,539,541],{"href":540},"\u002Fpricing","page des tarifs",[23,543,545],{"id":544},"que-faire-maintenant","Que faire maintenant",[547,548,549],"key-takeaways",{},[282,550,551,554,557,560,563],{},[285,552,553],{},"Répondez aux lignes sur le chiffrement à partir de la page sécurité de Supabase : AES-256 au repos et TLS en transit, sur tous les forfaits, sans rien à activer.",[285,555,556],{},"Si un client a besoin du rapport SOC 2 ou du certificat ISO 27001 eux-mêmes, cela veut dire le forfait Team. Téléchargez-les dans Legal Documents, dans le tableau de bord de votre organisation.",[285,558,559],{},"Si votre app contient des données de santé, signez le BAA et suivez la liste HIPAA de Supabase avant d'y mettre quoi que ce soit.",[285,561,562],{},"Répondez aux lignes sur l'accès à partir de votre propre projet. Ouvrez le Security Advisor, puis lisez la politique de chaque table qui contient des personnes.",[285,564,565],{},"Vérifiez le résultat de l'extérieur, en visiteur sans connexion, et notez la date à côté de votre réponse.",[10,567,568,569,571],{},"La moitié du questionnaire qui porte sur le chiffrement est déjà remplie pour\nvous. Avant de le renvoyer, ",[31,570,510],{"href":509}," et voyez\nlesquelles de vos tables répondent aujourd'hui à un inconnu.",{"title":573,"searchDepth":574,"depth":574,"links":575},"",3,[576,578,579,580,581,582,583,584,585,586,587,588],{"id":25,"depth":577,"text":26},2,{"id":147,"depth":577,"text":148},{"id":169,"depth":577,"text":170},{"id":196,"depth":577,"text":197},{"id":239,"depth":577,"text":240},{"id":249,"depth":577,"text":250},{"id":265,"depth":577,"text":266},{"id":305,"depth":577,"text":306},{"id":330,"depth":577,"text":331},{"id":454,"depth":577,"text":455},{"id":492,"depth":577,"text":493},{"id":544,"depth":577,"text":545},"Bases de la sécurité","\u002Fblog\u002Fdoes-supabase-encrypt-my-data\u002Fcover-1200x630.png","Une porte de coffre-fort ronde, fermée et verrouillée, éclairée en turquoise. À côté, un guichet est ouvert et une feuille en glisse.","Supabase chiffre-t-il les données ? Oui : AES-256 au repos, TLS en transit, SOC 2 et ISO 27001. Ce que couvre chacun, et la fuite qu'aucun n'arrête.",false,"md",[596,599,601,603,605,608],{"q":597,"a":598},"Supabase chiffre-t-il mes données au repos ?","Oui. Supabase chiffre toutes les données clients au repos en AES-256 et en transit en TLS, sur tous les forfaits, sans rien à activer de votre côté. Ce qu'il n'ajoute pas par défaut, c'est une seconde couche sur des colonnes précises à l'intérieur de la base, et Supabase déconseille désormais la fonction de chiffrement de colonnes qu'il documentait autrefois. Pour les secrets comme la clé API d'un service tiers, il propose Vault.",{"q":197,"a":600},"Oui. Supabase détient un rapport SOC 2 Type 2 établi par un auditeur indépendant, renouvelé chaque année, sur une période d'audit qui va du 1er mars au 28 février. Il couvre la plateforme Supabase. Supabase précise que cette conformité ne s'étend pas au-delà de son produit, et les réglages de votre propre projet, comme qui peut lire chaque table, restent votre responsabilité.",{"q":240,"a":602},"Téléchargez-le depuis Legal Documents dans le tableau de bord de votre organisation. Il est accessible aux organisations sur le forfait Team, à partir de $599 par mois, et sur Enterprise. Le certificat ISO 27001 et un questionnaire de sécurité standard se trouvent au même endroit. Sur Free ou Pro, la page propose une mise à niveau à la place.",{"q":266,"a":604},"Il peut l'être pour votre projet, et ce n'est pas automatique. Il vous faut un Business Associate Agreement signé et l'add-on HIPAA payant, tous deux à partir du forfait Team, et Supabase indique que SOC 2 ne remplace ni l'un ni l'autre. Ensuite, vous marquez le projet comme projet HIPAA et vous activez ce que Supabase liste pour lui, dont la connexion à deux facteurs, la restauration à un instant donné, l'obligation SSL et les restrictions réseau.",{"q":606,"a":607},"Le chiffrement me protège-t-il d'une table mal configurée ?","Non. Le chiffrement protège les données de quelqu'un qui accède au disque ou au trafic sans passer par la base de données. Une requête à laquelle la base décide de répondre est déchiffrée pour celui qui l'a envoyée, et les requêtes qui obtiennent une réponse sont fixées par la Row Level Security de chaque table. En août 2026, nous avons trouvé au moins une table ouverte à un inconnu dans 2 096 des 3 680 apps Supabase que nous avons pu vérifier.",{"q":609,"a":610},"Que répondre à un client qui demande si ses données sont chiffrées ?","Oui, avec le détail : AES-256 au repos et TLS en transit, appliqués par Supabase à chaque projet, avec un rapport SOC 2 Type 2 et une certification ISO 27001 derrière. Répondez ensuite à la question qui se cache dessous, à savoir qui peut les lire. Nommez les tables qui contiennent des données personnelles, la politique Row Level Security de chacune, et la date à laquelle vous avez vérifié pour la dernière fois, de l'extérieur, qu'un visiteur sans connexion ne récupère rien.","\u002Fblog\u002Fdoes-supabase-encrypt-my-data\u002Fcard-800x500.png",[613,614,615,616,617,618,619,620,621,622],"supabase chiffre-t-il les données","chiffrement supabase","supabase chiffrement au repos","rapport soc 2 supabase","supabase est-il conforme soc 2","supabase iso 27001","supabase hipaa","supabase est-il conforme rgpd","conformité supabase","certifications sécurité supabase",{},true,"\u002Fblog\u002Fdoes-supabase-encrypt-my-data","2026-09-30",{"title":5,"description":592},"blog\u002Fdoes-supabase-encrypt-my-data",[630,631,632],"Supabase chiffre-t-il les données ? Oui. Chaque projet est chiffré au repos en AES-256 et en transit en TLS, sur tous les forfaits, sans rien à activer.","Supabase détient aussi un rapport SOC 2 Type 2 et un certificat ISO 27001. Vous pouvez télécharger les deux à partir du forfait Team, et HIPAA exige en plus un accord signé.","Rien de tout cela ne décide à qui la base de données répond. Dans 2 096 des 3 680 apps Supabase que nous avons pu vérifier, une table donnait ses lignes à un inconnu sans connexion.","XfImEkPRU4xYYHiY946TL50nIKLR6tVgw0tpYERGzA0",[635,641,647,653,659,665,671,677,683,689,695,701,702,707,714,720,726,731,737,743,749,755,761,767,773,779,785,791,797,803,809,815,821,827,833,839,845,851,857,863,869,875,881,887,893,898,904,910,916,922,928,934,940,946,951,956,962,968,973,978,984],{"path":636,"title":637,"description":638,"published":639,"category":589,"image":640,"draft":593},"\u002Fblog\u002Fstorage-upload-violates-row-level-security","\"Row-level security policy for table objects\" à l'upload","\"New row violates row-level security policy for table objects\" signifie que votre upload n'a pas de règle insert. Rendre le bucket public n'en ajoute aucune.","2026-10-11","\u002Fblog\u002Fstorage-upload-violates-row-level-security\u002Fcard-800x500.png",{"path":642,"title":643,"description":644,"published":645,"category":589,"image":646,"draft":593},"\u002Fblog\u002Fbase44-security-scan","Scan de sécurité Base44 : ce que lui seul peut voir","Le scan de sécurité Base44 vérifie sept types de problèmes depuis l’intérieur. Voici la moitié que lui seul lit, et celle qu’il ne regarde jamais.","2026-10-10","\u002Fblog\u002Fbase44-security-scan\u002Fcard-800x500.png",{"path":648,"title":649,"description":650,"published":651,"category":589,"image":652,"draft":593},"\u002Fblog\u002Fapi-key-leaked-what-to-do","Votre clé API a fuité. L'ordre dans lequel agir","Une clé API a fuité et vous ne savez pas par quoi commencer. Toutes les clés de votre frontend n'en sont pas une, et l'ordre compte plus que la vitesse.","2026-10-09","\u002Fblog\u002Fapi-key-leaked-what-to-do\u002Fcard-800x500.png",{"path":654,"title":655,"description":656,"published":657,"category":589,"image":658,"draft":593},"\u002Fblog\u002Finfinite-recursion-in-policy-for-relation","\"Infinite recursion detected in policy\" sans désactiver RLS","\"Infinite recursion detected in policy for relation\" signifie que votre policy a interrogé la table qu'elle protège. Voici comment rompre le cercle.","2026-10-08","\u002Fblog\u002Finfinite-recursion-in-policy-for-relation\u002Fcard-800x500.png",{"path":660,"title":661,"description":662,"published":663,"category":589,"image":664,"draft":593},"\u002Fblog\u002Fno-api-key-found-in-request","\"No API key found in request\" sur Supabase, et le mauvais correctif","\"No API key found in request\" veut dire que votre requête est arrivée sans clé. La plupart des réponses pointent vers les règles de votre base.","2026-10-07","\u002Fblog\u002Fno-api-key-found-in-request\u002Fcard-800x500.png",{"path":666,"title":667,"description":668,"published":669,"category":589,"image":670,"draft":593},"\u002Fblog\u002Fis-base44-safe","Base44 est-il sûr ? Ce que 5 442 applications ont montré","Base44 est-il sûr ? Neuf vérifications sur 5 442 applications Base44 en ligne. Presque toutes ont eu un B, pour des raisons que personne n’a choisies.","2026-10-06","\u002Fblog\u002Fis-base44-safe\u002Fcard-800x500.png",{"path":672,"title":673,"description":674,"published":675,"category":589,"image":676,"draft":593},"\u002Fblog\u002Fmove-a-secret-to-an-edge-function","Cacher une clé API : la déplacer dans une Edge Function Supabase","Cacher une clé API veut dire la sortir du navigateur, et une Edge Function Supabase est le plus petit endroit où la mettre. Deux étapes comptent davantage.","2026-10-05","\u002Fblog\u002Fmove-a-secret-to-an-edge-function\u002Fcard-800x500.png",{"path":678,"title":679,"description":680,"published":681,"category":589,"image":682,"draft":593},"\u002Fblog\u002Fenv-file-exposed-on-your-server","Votre fichier .env est-il exposé ? Les douze chemins à vérifier","Votre fichier .env est-il exposé sur votre propre serveur web ? Douze adresses vous le disent, et une réponse signifie que tout son contenu est public.","2026-10-04","\u002Fblog\u002Fenv-file-exposed-on-your-server\u002Fcard-800x500.png",{"path":684,"title":685,"description":686,"published":687,"category":589,"image":688,"draft":593},"\u002Fblog\u002Fis-v0-safe","Sécurité de v0 : les 1 790 applications scannées ont toutes eu A","La sécurité de v0 mesurée sur 1 790 applications en ligne : toutes ont eu A. Seules 17 citaient une base de données, et c’est surtout cela que ce A mesure.","2026-10-03","\u002Fblog\u002Fis-v0-safe\u002Fcard-800x500.png",{"path":690,"title":691,"description":692,"published":693,"category":589,"image":694,"draft":593},"\u002Fblog\u002Fis-bolt-safe","Bolt est-il sûr ? Ce que 1 123 applications Bolt ont montré","Bolt est-il sûr ? Neuf vérifications sur 1 123 applications Bolt en ligne. L’hébergement était propre. Les trouvailles : des clés et des tables ouvertes.","2026-10-02","\u002Fblog\u002Fis-bolt-safe\u002Fcard-800x500.png",{"path":696,"title":697,"description":698,"published":699,"category":589,"image":700,"draft":593},"\u002Fblog\u002Fis-supabase-down-or-your-app","Supabase en panne, ou est-ce votre app ? Comment le savoir","Supabase est-il en panne, ou est-ce votre app ? Un projet en pause, une base pleine et un bug chez vous se ressemblent. Quatre vérifications les séparent.","2026-10-01","\u002Fblog\u002Fis-supabase-down-or-your-app\u002Fcard-800x500.png",{"path":625,"title":5,"description":592,"published":626,"category":589,"image":611,"draft":593},{"path":417,"title":703,"description":704,"published":705,"category":589,"image":706,"draft":593},"Limites du plan gratuit Supabase : ce qui se passe à chacune","Les limites du plan gratuit Supabase : 500 Mo de base, 5 Go d'egress, aucune sauvegarde. Ce qui se passe à chaque seuil, et ce que change Pro à $25.","2026-09-29","\u002Fblog\u002Fsupabase-free-plan-limits\u002Fcard-800x500.png",{"path":708,"title":709,"description":710,"published":711,"category":712,"image":713,"draft":593},"\u002Fblog\u002Ftest-your-supabase-backup","Testez votre sauvegarde Supabase avant d'en avoir besoin","Comment tester votre sauvegarde Supabase : la restaurer dans un projet d'exercice, compter les lignes, se connecter, chercher la ligne qui manque.","2026-09-28","Backups","\u002Fblog\u002Ftest-your-supabase-backup\u002Fcard-800x500.png",{"path":715,"title":716,"description":717,"published":718,"category":712,"image":719,"draft":593},"\u002Fblog\u002Fsupabase-backup-github-action","Sauvegarde Supabase gratuite avec une GitHub Action, et le piège","Une sauvegarde Supabase par GitHub Action est gratuite et convient à beaucoup d'apps. Le workflow, la bonne connection string et l'egress de chaque run.","2026-09-27","\u002Fblog\u002Fsupabase-backup-github-action\u002Fcard-800x500.png",{"path":721,"title":722,"description":723,"published":724,"category":712,"image":725,"draft":593},"\u002Fblog\u002Fdownload-your-supabase-backup","Pourquoi vous ne pouvez pas télécharger votre sauvegarde Supabase","Impossible de télécharger votre sauvegarde Supabase sur un projet récent : la copie quotidienne est physique. Comment le vérifier et garder la vôtre.","2026-09-26","\u002Fblog\u002Fdownload-your-supabase-backup\u002Fcard-800x500.png",{"path":727,"title":728,"description":729,"published":724,"category":589,"image":730,"draft":593},"\u002Fblog\u002Fsupabase-permission-denied-for-table","Supabase \"permission denied for table\" : le grant manquant","Dès le 30 octobre, une nouvelle table Supabase répond \"permission denied for table\" tant que l'accès n'est pas accordé. Le grant de l'e-mail est la moitié.","\u002Fblog\u002Fsupabase-permission-denied-for-table\u002Fcard-800x500.png",{"path":732,"title":733,"description":734,"published":735,"category":589,"image":736,"draft":593},"\u002Fblog\u002Fopen-api-endpoint-exposed","Un endpoint d'API ouvert est-il un problème de sécurité ?","Votre scan a signalé un endpoint d'API ouvert. Que cela compte dépend de ce qui est revenu, et la plupart de ceux trouvés étaient à la plateforme.","2026-09-25","\u002Fblog\u002Fopen-api-endpoint-exposed\u002Fcard-800x500.png",{"path":738,"title":739,"description":740,"published":741,"category":589,"image":742,"draft":593},"\u002Fblog\u002Flovable-security-scan","Scan de sécurité Lovable : ce qu’il ne peut pas prouver","Scan de sécurité Lovable : ce que vérifient le Quick scan et le Deep scan, quand chacun part, et la seule chose qu’un scan de l’intérieur ne prouve pas.","2026-09-24","\u002Fblog\u002Flovable-security-scan\u002Fcard-800x500.png",{"path":744,"title":745,"description":746,"published":747,"category":712,"image":748,"draft":593},"\u002Fblog\u002Fsupabase-backup-auth-users","Pourquoi votre dump Supabase ne contient aucun utilisateur","Lancez supabase db dump tout seul et vous obtenez la forme de votre base et aucune de ses lignes, sans le schéma auth où vivent vos utilisateurs.","2026-09-23","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":750,"title":751,"description":752,"published":753,"category":589,"image":754,"draft":593},"\u002Fblog\u002Fdomain-and-certificate-expiry","Domaine expiré, site hors ligne : ce qui se passe ensuite","Votre domaine a expiré et votre site est hors ligne. Le compte à rebours qui démarre, pourquoi le certificat est le moindre souci, et comment vérifier les deux.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":756,"title":757,"description":758,"published":759,"category":589,"image":760,"draft":593},"\u002Fblog\u002Fis-lovable-safe","Lovable est-il sûr ? Ce que 18 554 applications Lovable ont montré","Lovable est-il sûr ? 18 554 applications, neuf vérifications. La plateforme était la plus propre des cinq. Les trouvailles étaient dans les applications.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":762,"title":763,"description":764,"published":765,"category":589,"image":766,"draft":593},"\u002Fblog\u002Fvibe-coded-app-security-checklist","La checklist de sécurité du vibe coding, en neuf vérifications","Une checklist de sécurité du vibe coding en neuf points, chacun vérifiable de l’extérieur sur votre appli en ligne, et chacun avec un test d’une ligne.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":768,"title":769,"description":770,"published":771,"category":589,"image":772,"draft":593},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Une clé secrète Stripe dans votre frontend peut déplacer de l’argent","Une clé secrète Stripe exposée dans votre frontend peut rembourser, débiter et lire chaque fiche client que vous détenez. Votre clé pk_live_ y a sa place.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":774,"title":775,"description":776,"published":777,"category":589,"image":778,"draft":593},"\u002Fblog\u002Fvite-and-next-public-env-vars","Variables d’environnement Vite exposées : le préfixe dit publier","Variables d’environnement Vite exposées : votre appli a fait ce que le préfixe demandait. VITE_ et NEXT_PUBLIC_ veulent dire publier, et l’IA ignorait le prix.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":780,"title":781,"description":782,"published":783,"category":589,"image":784,"draft":593},"\u002Fblog\u002Fbase44-source-maps","Sécurité Base44 : ce qu’un scan signale, et ce qui dépend de vous","Sécurité Base44 sur 5 438 applis : trois signalements sur presque chacune sont ceux de la plateforme, la source map est le badge Base44, votre part est courte.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":786,"title":787,"description":788,"published":789,"category":589,"image":790,"draft":593},"\u002Fblog\u002Fis-cursor-ai-safe","Cursor AI est-il sûr ? L’éditeur, le code et l’appli publiée","Cursor AI est-il sûr ? Trois questions dans une recherche : ce que Cursor garde, ce que son code rate, et si l’appli que vous avez publiée est ouverte.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":792,"title":793,"description":794,"published":795,"category":589,"image":796,"draft":593},"\u002Fblog\u002Fis-replit-safe","Replit est-il sûr ? Ce que 3 042 applications Replit nous ont montré","Replit est-il sûr ? 3 042 applications Replit en ligne, neuf vérifications externes. Les trouvailles étaient dans l’application publiée, pas chez l’hébergeur.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":798,"title":799,"description":800,"published":801,"category":712,"image":802,"draft":593},"\u002Fblog\u002Fsupabase-storage-backup","Supabase storage backup : votre copie de base n'a aucun fichier","Un Supabase storage backup est une tâche à part. Les sauvegardes de la base gardent la liste de vos fichiers et aucun des fichiers, donc chaque upload casse.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":804,"title":805,"description":806,"published":807,"category":712,"image":808,"draft":593},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Point-in-time recovery Supabase : prix et limites","Le point-in-time recovery de Supabase rembobine votre base à la seconde près sur la dernière semaine. $100 par mois en plus de Pro, et rien que la base.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":810,"title":811,"description":812,"published":813,"category":712,"image":814,"draft":593},"\u002Fblog\u002Fsupabase-project-paused-recover","Projet Supabase en pause ? Vos données sont toujours là","Supabase a mis votre projet en pause après une semaine sans activité. Rien n'est supprimé, Restaurer est à côté du nom, et vous avez un an pour cliquer.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":816,"title":817,"description":818,"published":819,"category":589,"image":820,"draft":593},"\u002Fblog\u002Fsafest-ai-app-builder","Quel builder d'app IA est le plus sûr ? 30 998 apps testées","Quel builder d'app IA est le plus sûr ? Nous avons scanné 30 998 apps actives de Lovable, Base44, Replit, v0 et Bolt. Ce n'est pas le builder qui décide.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":822,"title":823,"description":824,"published":825,"category":589,"image":826,"draft":593},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","Activer Row Level Security sur chaque table Supabase, et le prouver","Activer Row Level Security dans Supabase sans politique ferme la table entièrement. Une politique sans le réglage ne fait rien. Voici le SQL, et le test.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":828,"title":829,"description":830,"published":831,"category":589,"image":832,"draft":593},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\" : ce que l'alerte rate","Supabase signale \"RLS disabled in public\" comme une erreur. Elle ne dit rien de la politique de lecture qui laisse votre table tout aussi ouverte.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":834,"title":835,"description":836,"published":837,"category":589,"image":838,"draft":593},"\u002Fblog\u002Frotate-supabase-service-role-key","Faire tourner une clé service_role Supabase qui a fuité","Supabase dit de colmater la fuite d'abord. D'autres guides disent de faire tourner la clé tout de suite. Tout dépend d'où votre clé service_role a fuité.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":840,"title":841,"description":842,"published":843,"category":589,"image":844,"draft":593},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Scanners de sécurité vibe coding comparés, le nôtre compris","Le meilleur scanner de sécurité vibe coding tient à trois questions qu'aucune liste de fonctions ne traite. Dix outils comparés, avec les prix.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":846,"title":847,"description":848,"published":849,"category":589,"image":850,"draft":593},"\u002Fblog\u002Fsupabase-security-checker","Supabase security checker : les cinq vérifications à faire soi-même","Un Supabase security checker lit votre app publiée plutôt que les réglages de votre projet. Voici les cinq vérifications, et comment faire chacune vous-même.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":852,"title":853,"description":854,"published":855,"category":589,"image":856,"draft":593},"\u002Fblog\u002Fvibe-coding-security-scanner","Scanner de sécurité vibe coding : ce qu’un scan d’URL rate","Un scanner de sécurité vibe coding lit votre app en ligne depuis l’extérieur. Ce qu’il couvre, les quatre choses qu’il ne voit pas, et comment lire le résultat.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":858,"title":859,"description":860,"published":861,"category":589,"image":862,"draft":593},"\u002Fblog\u002Fmissing-security-headers","En-têtes de sécurité manquants : quand cela compte","Les en-têtes de sécurité manquants sont notre constat le plus fréquent. Contre quoi ils protègent, et quand ils comptent le moins dans votre rapport.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":864,"title":865,"description":866,"published":867,"category":589,"image":868,"draft":593},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","Votre clé API OpenAI est exposée dans votre frontend. Changez-la.","Une clé API OpenAI exposée dans votre frontend ne peut être liée à aucun domaine. Changez-la aujourd'hui, passez par votre serveur et plafonnez la dépense.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":870,"title":871,"description":872,"published":873,"category":589,"image":874,"draft":593},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","Clé API exposée dans le frontend : ce que 30 998 applis livrent","Une clé API exposée dans votre frontend est le plus souvent une clé Google Maps. Nous avons scanné 30 998 applis vibe-codées et compté ce qui fuit vraiment.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":876,"title":877,"description":878,"published":879,"category":712,"image":880,"draft":593},"\u002Fblog\u002Fsupabase-backup-tools-compared","Outils de sauvegarde Supabase comparés, le nôtre compris","Quatre familles d'outil de sauvegarde Supabase, ce que chacun copie vraiment, et quand une GitHub Action gratuite bat le fait de payer, nous compris.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":882,"title":883,"description":884,"published":885,"category":589,"image":886,"draft":593},"\u002Fblog\u002Freplit-secrets-explained","Utiliser les secrets sur Replit, et ce qui est publié quand même","Utiliser les secrets sur Replit : en ajouter un, le relire, corriger les deux causes du undefined. Et les clés que l'outil Secrets ne peut pas protéger.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":888,"title":889,"description":890,"published":891,"category":712,"image":892,"draft":593},"\u002Fblog\u002Fback-up-supabase-free-tier","Sauvegardes du plan gratuit Supabase : en faire une sans terminal","Le plan gratuit de Supabase ne fait aucune sauvegarde : la copie vient de vous. Comment la faire depuis le tableau de bord, et ce que le CSV oublie.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":234,"title":894,"description":895,"published":896,"category":589,"image":897,"draft":593},"Supabase est-il sûr ? Oui. Votre projet est une autre question","Supabase est-il sûr ? La plateforme est auditée, chiffrée et testée en intrusion. Sa documentation dit où cela s'arrête et où vos réglages commencent.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":899,"title":900,"description":901,"published":902,"category":589,"image":903,"draft":593},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Où trouver vos clés API Supabase : anon, service_role et URL","L'URL du projet, la clé anon et la clé service_role tiennent sur une page du tableau de bord. Voici où elle est, et laquelle des quatre va dans votre app.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":905,"title":906,"description":907,"published":908,"category":589,"image":909,"draft":593},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","New row violates row-level security policy sur Supabase : et après ?","\"New row violates row-level security policy\" signifie que Supabase a refusé une écriture. Le correctif rapide rouvre la table à tout le monde.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":911,"title":912,"description":913,"published":914,"category":589,"image":915,"draft":593},"\u002Fblog\u002Fcors-wildcard-security-risk","Un joker CORS est-il un risque de sécurité ? Rarement.","Un joker CORS est-il un risque de sécurité ? C'est souvent le réglage par défaut de votre builder, et il ne livre rien que votre serveur ne donnait déjà.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":917,"title":918,"description":919,"published":920,"category":712,"image":921,"draft":593},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Le branching Supabase n'est pas une sauvegarde de vos données.","Pourquoi le branching Supabase n'est pas une sauvegarde : une branche démarre sans vos données, et un merge ne déplace que le schéma. À quoi il sert vraiment.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":923,"title":924,"description":925,"published":926,"category":712,"image":927,"draft":593},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Restaurer une sauvegarde Supabase, et ce qui casse après","Restaurer une sauvegarde Supabase depuis le tableau de bord ou un fichier de dump, ce que la restauration remplace et pourquoi votre app peut rester cassée.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":929,"title":930,"description":931,"published":932,"category":589,"image":933,"draft":593},"\u002Fblog\u002Fsupabase-storage-bucket-public","Votre bucket Supabase Storage est public. Est-ce un problème ?","Un bucket Supabase Storage public signifie que celui qui a l'URL d'un fichier peut l'ouvrir. Il ne signifie pas que quelqu'un peut lister ce qu'il contient.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":935,"title":936,"description":937,"published":938,"category":589,"image":939,"draft":593},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","Une clé API Google dans votre frontend, est-ce un problème ?","Une clé API Google exposée dans votre frontend est la clé que notre scanner trouve le plus souvent, et en général tout va bien. Un réglage gratuit tranche.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":941,"title":942,"description":943,"published":944,"category":712,"image":945,"draft":593},"\u002Fblog\u002Fai-agent-deleted-my-database","Un agent IA a supprimé mes données Supabase. Que puis-je récupérer ?","Un agent IA a supprimé des données de votre base. Ce que vous pouvez récupérer était déjà décidé avant, et les prochaines minutes décident du reste.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":191,"title":947,"description":948,"published":949,"category":589,"image":950,"draft":593},"Qui peut lire votre base Supabase ? Nous avons testé 3 680 apps","N'importe qui peut-il lire votre base de données Supabase sans se connecter ? Nous avons scanné 30 998 apps en ligne créées avec des builders IA.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":952,"title":953,"description":954,"published":949,"category":589,"image":955,"draft":593},"\u002Fblog\u002Fsource-maps-exposed-in-production","Source maps exposées : votre app publie son code original","Une source map exposée laisse n'importe qui lire le code original de votre app, commentaires compris. Le test de 30 secondes, et ce qui compte vraiment.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":957,"title":958,"description":959,"published":960,"category":589,"image":961,"draft":593},"\u002Fblog\u002Fsupabase-new-api-keys","Les nouvelles clés API Supabase : laquelle va dans votre app ?","Supabase a remplacé anon et service_role par des clés publiables et secrètes. Laquelle a sa place dans votre app, et laquelle jamais ?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":963,"title":964,"description":965,"published":966,"category":712,"image":967,"draft":593},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Supabase sauvegarde-t-il ma base de données ? Cela dépend du plan.","Supabase sauvegarde-t-il votre base de données ? Chaque jour sur les plans payants, jamais sur le gratuit. Comment savoir ce que vous avez vraiment.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":475,"title":969,"description":970,"published":971,"category":589,"image":972,"draft":593},"Supabase Row Level Security est activé. La table reste publique.","Activer Supabase Row Level Security ne protège pas une table. Ce sont vos politiques, et celle qui a réparé votre app laisse peut-être entrer tout le monde.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":974,"title":975,"description":976,"published":971,"category":712,"image":977,"draft":593},"\u002Fblog\u002Fversion-history-is-not-a-backup","L'historique des versions n'est pas une sauvegarde de vos données.","Lovable et Bolt tiennent un historique des versions de votre code. Votre base de données est un service à part, et revenir en arrière ne la ramène pas.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":979,"title":980,"description":981,"published":982,"category":712,"image":983,"draft":593},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Trois façons de sauvegarder une base Supabase, et ce qui manque","Le tableau de bord, pg_dump et un service géré. Ce que chacun enregistre, ce qu'il laisse de côté sans le dire, et lequel survit à la perte du compte.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":985,"title":986,"description":987,"published":982,"category":589,"image":988,"draft":593},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","Quelles clés API sont sûres côté navigateur, et lesquelles non","Votre clé anon Supabase est faite pour être publique. Votre clé service_role non, et elle ignore toutes les règles que vous posez. Comment les distinguer.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1791705960652]