[{"data":1,"prerenderedAt":1000},["ShallowReactive",2],{"blog-fr-env-file-exposed-on-your-server":3,"blog-index-fr":647},{"id":4,"title":5,"body":6,"category":602,"cover":603,"coverAlt":604,"description":605,"draft":606,"extension":607,"faq":608,"image":624,"keywords":625,"meta":634,"navigation":635,"ogTitle":636,"path":637,"published":638,"seo":639,"stem":640,"tldr":641,"updated":645,"__hash__":646},"blog_fr\u002Fblog\u002Fenv-file-exposed-on-your-server.md","Votre fichier .env est-il exposé ? Les douze chemins à vérifier",{"type":7,"value":8,"toc":588},"minimark",[9,18,36,42,47,54,57,63,69,83,100,104,107,166,175,181,185,188,197,200,207,215,219,222,393,400,404,407,410,437,445,449,455,461,469,476,480,490,493,506,510,513,516,521,524,546,553,557,580],[10,11,12,13,17],"p",{},"Quelqu’un vous a dit que votre fichier ",[14,15,16],"code",{},".env"," est exposé, et la phrase ne vous\ndit pas si c’est grave. Elle recouvre deux situations complètement différentes.\nL’une, c’est l’outil qui fait ce pour quoi il est fait. L’autre signifie qu’un\nfichier que vous croyiez privé se télécharge depuis votre site en ligne, par\nn’importe qui, depuis le jour où il s’y trouve.",[10,19,20,21,31,32,35],{},"Voici la partie que guide après guide confond : ",[22,23,24,25,27,28,30],"strong",{},"une valeur de votre ",[14,26,16],{}," qui\nfinit dans votre JavaScript n’est pas le même événement que le fichier ",[14,29,16],{},"\nlui-même servi par votre serveur web."," Le premier, c’est le build qui fait ce\nque vous avez demandé en nommant la variable ",[14,33,34],{},"VITE_QUELQUE_CHOSE",". Le second est\nune erreur de rangement, et c’est celui à vérifier d’abord, parce que vous pouvez\nle vérifier vous-même depuis l’extérieur en une minute environ.",[10,37,38,39,41],{},"Voyez votre site en ligne comme le comptoir d’une boutique. Tout ce qui est sur\nle comptoir est là pour être pris : la page, les images, le JavaScript, le logo.\nL’arrière-boutique derrière contient ce qui fait tourner la maison, et un\nvisiteur n’a aucun chemin jusque-là. Une valeur compilée dans votre JavaScript\nest une ligne imprimée sur le dépliant posé sur le comptoir. Le fichier ",[14,40,16],{},"\nqui répond à une adresse publique, c’est le dossier de l’arrière-boutique, laissé\nsur le comptoir avec le reste.",[43,44,46],"h2",{"id":45},"mon-fichier-env-est-il-exposé","Mon fichier .env est-il exposé ?",[10,48,49,50,53],{},"Ouvrez votre site en ligne dans un navigateur, ajoutez ",[14,51,52],{},"\u002F.env"," à la fin de\nl’adresse et appuyez sur entrée.",[10,55,56],{},"Trois choses peuvent revenir, et une seule est un problème.",[10,58,59,62],{},[22,60,61],{},"Une page de votre application."," La plupart des frontends répondent à toute\nadresse inconnue par leur propre page d’index, parce que c’est ainsi qu’une\napplication monopage fait son routage. Vous obtenez votre accueil, ou votre écran\nde page introuvable. Rien n’est servi sur ce chemin.",[10,64,65,68],{},[22,66,67],{},"Une erreur."," Un 403 ou un 404 signifie que le serveur a été interrogé et a\nrefusé. C’est la réponse que vous voulez.",[10,70,71,74,75,78,79,82],{},[22,72,73],{},"Du texte brut, avec des lignes dedans."," Quelque chose comme\n",[14,76,77],{},"SUPABASE_URL=https:\u002F\u002F…"," et ",[14,80,81],{},"SUPABASE_SERVICE_ROLE_KEY=eyJ…",", en bloc\nmonospacé sans aucune mise en forme. Le fichier est remis à qui le demande,\net cela depuis le jour où il a été servi pour la première fois.",[84,85,87],"callout",{"type":86},"note",[10,88,89,92,93,96,97,99],{},[22,90,91],{},"Regardez ce qui est revenu, pas le code de statut."," Un serveur peut répondre\n",[14,94,95],{},"200 OK"," avec votre page d’index, ce qui est le résultat normal et ne signale\nrien. Les navigateurs affichent aussi un ",[14,98,16],{}," téléchargé en texte nu, donc la\nfenêtre a l’air cassée au moment précis où la trouvaille est réelle. Le test,\nc’est de savoir si vous êtes en train de lire vos propres réglages.",[43,101,103],{"id":102},"deux-choses-différentes-sappellent-un-fichier-env-exposé","Deux choses différentes s’appellent un fichier .env exposé",[10,105,106],{},"L’une concerne votre bundle. L’autre concerne votre serveur.",[108,109,110,126],"table",{},[111,112,113],"thead",{},[114,115,116,120,123],"tr",{},[117,118,119],"th",{},"Ce qui s’est passé",[117,121,122],{},"Où se trouve la valeur",[117,124,125],{},"Ce que coûte le remède",[127,128,129,152],"tbody",{},[114,130,131,146,149],{},[132,133,134,135,138,139,142,143],"td",{},"Vous avez nommé une variable ",[14,136,137],{},"VITE_",", ",[14,140,141],{},"NEXT_PUBLIC_"," ou ",[14,144,145],{},"EXPO_PUBLIC_",[132,147,148],{},"Compilée dans le JavaScript que télécharge chaque visiteur",[132,150,151],{},"Déplacer le travail sur un serveur, puis faire tourner la clé. Le fichier n’a jamais été servi.",[114,153,154,157,163],{},[132,155,156],{},"Votre serveur web publie votre dossier de projet",[132,158,159,160],{},"Dans le fichier, à ",[14,161,162],{},"https:\u002F\u002Fvotresite\u002F.env",[132,164,165],{},"Sortir le fichier de ce que le serveur publie, puis faire tourner tout son contenu.",[10,167,168,169,174],{},"La première ligne est le cas courant et a ",[170,171,173],"a",{"href":172},"\u002Fblog\u002Fvite-and-next-public-env-vars","son propre\narticle"," : le préfixe est une instruction de\npublier, et le build l’a suivie. Tout ce qui suit ici est la seconde ligne.",[176,177],"diagram",{"alt":178,"caption":179,"src":180},"Deux sorties du même fichier .env. À gauche le build copie une valeur préfixée dans le bundle JavaScript que télécharge un visiteur. À droite le serveur web remet le fichier entier à l’adresse \u002F.env.","À gauche : le build a copié une valeur dans votre JavaScript, parce que le préfixe le lui demandait. À droite : le serveur remet le fichier, et les préfixes n’y changent rien.","\u002Fblog\u002Fenv-file-exposed-on-your-server\u002Ftwo-meanings-1600x840.png",[43,182,184],{"id":183},"pourquoi-une-application-lovable-ne-peut-pas-et-une-replit-si","Pourquoi une application Lovable ne peut pas et une Replit si",[10,186,187],{},"Parce que les deux hébergeurs publient des choses différentes.",[10,189,190,191,193,194,196],{},"Un builder qui déploie un frontend statique remet à son hébergeur un dossier de\nfichiers construits : du HTML, du JavaScript, des images. Votre ",[14,192,16],{}," a été lu\npendant le build et n’est pas dans ce dossier, donc il n’y a rien à récupérer à\n",[14,195,52],{},". L’hébergeur ne pourrait pas servir le fichier même s’il le voulait.",[10,198,199],{},"Une application Replit fait en général tourner son propre serveur, dans son\npropre dossier de projet, vos fichiers à côté de votre code. Un serveur à qui\nl’on demande de servir son dossier sert tous les fichiers qui s’y trouvent, et il\nn’a aucun moyen de savoir que l’un d’eux contient vos clés. Cela vaut pour tout\nce que vous avez déployé sur une machine à vous.",[10,201,202,203,206],{},"Les chiffres suivent l’architecture. Sur 30 761 applications en ligne où cette\nvérification a obtenu une réponse, 8 remettaient au moins un fichier privé.\n",[22,204,205],{},"Sept des huit étaient des applications Replit",", et les applications Replit\nétaient 3 025 des 30 761. La huitième était sur un domaine à elle, ce qui dit la\nmême chose autrement : quelqu’un faisait tourner son propre serveur.",[10,208,209,210,214],{},"C’est la trouvaille la plus rare que nous imprimions, et la seule des neuf sans\nexplication innocente. Si vous voulez la lecture large de ce que livrent\nréellement les applications Replit, ",[170,211,213],{"href":212},"\u002Fblog\u002Fis-replit-safe","nous en avons scanné 3 042",".",[43,216,218],{"id":217},"les-douze-chemins-à-vérifier","Les douze chemins à vérifier",[10,220,221],{},"Douze adresses, dans l’ordre où cela vaut la peine. Mettez chacune après votre\ndomaine.",[108,223,224,237],{},[111,225,226],{},[114,227,228,231,234],{},[117,229,230],{},"Adresse",[117,232,233],{},"Ce qu’elle contient",[117,235,236],{},"Si elle répond avec du texte",[127,238,239,251,264,276,293,306,319,332,343,354,367,380],{},[114,240,241,245,248],{},[132,242,243],{},[14,244,52],{},[132,246,247],{},"Toutes les clés avec lesquelles l’app a été construite",[132,249,250],{},"Tout traiter comme public et faire tourner",[114,252,253,258,261],{},[132,254,255],{},[14,256,257],{},"\u002F.env.local",[132,259,260],{},"Pareil, depuis une exécution locale",[132,262,263],{},"Pareil",[114,265,266,271,274],{},[132,267,268],{},[14,269,270],{},"\u002F.env.production",[132,272,273],{},"Pareil, depuis votre déploiement en ligne",[132,275,263],{},[114,277,278,283,286],{},[132,279,280],{},[14,281,282],{},"\u002F.git\u002Fconfig",[132,284,285],{},"L’adresse distante de votre dépôt",[132,287,288,289,292],{},"Tout le répertoire ",[14,290,291],{},".git"," est en général lisible",[114,294,295,300,303],{},[132,296,297],{},[14,298,299],{},"\u002F.git\u002FHEAD",[132,301,302],{},"Sur quelle branche vous êtes",[132,304,305],{},"Pareil, et c’est le plus discret des douze",[114,307,308,313,316],{},[132,309,310],{},[14,311,312],{},"\u002F.aws\u002Fcredentials",[132,314,315],{},"Des clés Amazon de longue durée",[132,317,318],{},"Faire tourner chez Amazon, puis regarder la facture",[114,320,321,326,329],{},[132,322,323],{},[14,324,325],{},"\u002Fdatabase.sql",[132,327,328],{},"Schéma et lignes",[132,330,331],{},"Toutes les lignes de toutes les tables sont publiques",[114,333,334,339,341],{},[132,335,336],{},[14,337,338],{},"\u002Fdump.sql",[132,340,263],{},[132,342,263],{},[114,344,345,350,352],{},[132,346,347],{},[14,348,349],{},"\u002Fbackup.sql",[132,351,263],{},[132,353,263],{},[114,355,356,361,364],{},[132,357,358],{},[14,359,360],{},"\u002Fconfig.json",[132,362,363],{},"Ce que vous y avez mis",[132,365,366],{},"Lisez-le et voyez ; il y a des jetons là plus souvent qu’on ne croit",[114,368,369,374,377],{},[132,370,371],{},[14,372,373],{},"\u002Fdocker-compose.yml",[132,375,376],{},"Des définitions de services, souvent avec des mots de passe",[132,378,379],{},"Faire tourner tout ce qui y est écrit",[114,381,382,387,390],{},[132,383,384],{},[14,385,386],{},"\u002F.npmrc",[132,388,389],{},"Un jeton de registre",[132,391,392],{},"Révoquer le jeton",[10,394,395,396,214],{},"Notre propre scan lit les douze depuis l’extérieur et vous nomme celles qui ont\nrépondu. Il prend une vingtaine de secondes et ne demande pas de compte :\n",[170,397,399],{"href":398},"\u002Fsecurity-scanner","scannez votre application",[43,401,403],{"id":402},"ce-quune-réponse-veut-vraiment-dire","Ce qu’une réponse veut vraiment dire",[10,405,406],{},"Tout ce qui est dans ce fichier est public en ce moment, et l’est depuis le jour\noù il a été servi pour la première fois.",[10,408,409],{},"Vous ne saurez pas qui l’a lu. Un builder ne vous donne aucun journal de fichier\nrécupéré que vous puissiez aller consulter, et la requête ressemble à n’importe\nquelle autre requête pour n’importe quel autre fichier. Ce dont vous pouvez être\nsûr, c’est que quelqu’un a essayé : des robots automatiques parcourent exactement\nces douze chemins sur tout internet, en permanence, et ils n’ont pas besoin de\nsavoir qui vous êtes pour trouver le vôtre.",[10,411,412,413,415,416,138,418,421,422,425,426,138,429,432,433,436],{},"Cinq des huit applications trouvées remettaient l’une des quatre qui coûtent\ntout de suite : ",[14,414,16],{},", un répertoire ",[14,417,291],{},[14,419,420],{},".aws\u002Fcredentials"," ou un dump\n",[14,423,424],{},".sql",". Les trois autres remettaient ",[14,427,428],{},"config.json",[14,430,431],{},"docker-compose.yml"," ou\n",[14,434,435],{},".npmrc",". Ces trois-là sont celles que tout le monde croit inoffensives, et c’est\nexactement pour cela que des jetons et des mots de passe de base de données\nfinissent écrits dedans.",[10,438,439,440,444],{},"Ce que ceci n’est pas, c’est un verdict sur votre application. Une vérification\nexterne lit ce que votre site remet à un inconnu, et douze chemins qui répondent\navec rien sont douze chemins qui répondent avec rien. ",[170,441,443],{"href":442},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","Ce qui s’échappe d’autre\nd’une application vibe-codée"," est\nla liste longue.",[43,446,448],{"id":447},"celui-qui-gâche-une-semaine-un-répertoire-git","Celui qui gâche une semaine : un répertoire .git",[10,450,451,452,454],{},"Un répertoire ",[14,453,291],{}," n’est pas un fichier. C’est tout votre historique.",[10,456,457,458,460],{},"Chaque commit y est, y compris celui où vous avez collé une clé et le suivant où\nvous l’avez retirée. C’est la partie que les gens comprennent de travers dans une\nfuite ",[14,459,291],{}," : supprimer un secret du code d’aujourd’hui ne fait rien à la\nversion où il était encore là, et cette version se trouve dans le répertoire même\nque votre serveur publie.",[10,462,463,464,78,466,468],{},"La vérification lit ",[14,465,282],{},[14,467,299],{}," parce que ces deux-là sont\npetits, que leur contenu ne trompe pas, et que l’un ou l’autre qui répond\nsignifie que le répertoire lui-même est servi. À partir de là, un lecteur n’a\nbesoin d’aucun outil particulier. Le format est documenté et un logiciel\nordinaire le clone.",[10,470,471,472,214],{},"Si une clé a été dans un commit un jour, la faire tourner est la seule chose qui\naide. Laquelle d’abord dépend de si la copie est déjà sortie, et ",[170,473,475],{"href":474},"\u002Fblog\u002Frotate-supabase-service-role-key","cet ordre\nmérite d’être juste",[43,477,479],{"id":478},"le-dump-que-quelquun-a-laissé-dans-le-dossier","Le dump que quelqu’un a laissé dans le dossier",[10,481,482,483,485,486,78,488,214],{},"Trois des douze chemins sont des dumps de base de données : ",[14,484,325],{},",\n",[14,487,338],{},[14,489,349],{},[10,491,492],{},"Un dump, c’est toutes les lignes de toutes les tables dans un fichier, avec le\nschéma au-dessus. Des adresses e-mail, des mots de passe hachés, des commandes,\ndes messages, tout ce que votre application conserve. Il répond à une adresse\npublique pour la raison la plus terne de tout cet article : quelqu’un a fait la\nchose responsable, a pris une copie de sa base de données, et l’a enregistrée\ndans le dossier de projet où il se trouvait.",[10,494,495,496,500,501,505],{},"Ainsi le fichier fait pour protéger les données est devenu le moyen le plus\nrapide de toutes les lire. Où vit une copie fait autant partie de la décision que\nle fait d’en prendre une. ",[170,497,499],{"href":498},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Trois façons de sauvegarder une base de données\nSupabase"," passe les options en\nrevue, et ",[170,502,504],{"href":503},"\u002Fsupabase-backups","Reeve Care"," garde une copie de votre base de\ndonnées Supabase hors de votre propre serveur, vérifiée avant de compter comme\nsauvegarde.",[43,507,509],{"id":508},"comment-le-corriger-et-pourquoi-lordre-compte","Comment le corriger, et pourquoi l’ordre compte",[10,511,512],{},"Sortez le fichier de ce que votre serveur publie. Faites tourner ensuite chaque\nsecret qu’il contenait. Dans cet ordre.",[10,514,515],{},"Faire tourner d’abord a l’air de la moitié urgente, et c’est la moitié qui\ngaspille le travail. Vos nouvelles clés vont dans le même fichier, le fichier\nrépond toujours à la même adresse, et vous avez fait tourner droit dans la fuite.\nRien n’est plus sûr qu’il y a dix minutes.",[176,517],{"alt":518,"caption":519,"src":520},"Deux séquences. Faire tourner avant de déplacer le fichier remet la nouvelle clé dans le fichier que le serveur sert encore. Déplacer le fichier d’abord fait atterrir la clé renouvelée là où rien ne peut l’atteindre.","Faites tourner d’abord et la nouvelle clé atterrit dans le fichier encore remis. Déplacez d’abord et il ne reste rien à remettre.","\u002Fblog\u002Fenv-file-exposed-on-your-server\u002Ffix-order-1600x760.png",[10,522,523],{},"Où le mettre à la place, selon ce que vous faites tourner :",[525,526,527,534,540],"ul",{},[528,529,530,533],"li",{},[22,531,532],{},"Un hébergeur avec son propre coffre à secrets."," Replit Secrets, les\nvariables d’environnement d’une plateforme, votre tableau de bord\nd’hébergement. La valeur est lue par votre serveur à l’exécution et ne se\ntrouve jamais dans un fichier sous le dossier publié.",[528,535,536,539],{},[22,537,538],{},"En dehors du dossier servi."," Si vous contrôlez la configuration du serveur,\npointez-la sur un dossier de sortie de build plutôt que sur la racine du\nprojet. Un fichier à la racine n’a alors aucune adresse.",[528,541,542,545],{},[22,543,544],{},"Pas non plus dans le dépôt",", ce qui est une habitude à part et une bonne.\nPour le problème d’aujourd’hui, cela ne fait rien.",[10,547,548,549,552],{},"Ce dernier point vaut d’être dit clairement, parce que ",[14,550,551],{},".gitignore"," est la\nréponse vers laquelle tout le monde va. Il garde le fichier hors de votre dépôt.\nLe fichier sur votre serveur y est arrivé parce que le serveur est assis dans\nvotre dossier de projet, et git n’a pas d’avis là-dessus.",[43,554,556],{"id":555},"quoi-faire-tout-de-suite","Quoi faire tout de suite",[558,559,560],"key-takeaways",{},[525,561,562,565,568,571,574],{},[528,563,564],{},"Tapez les douze adresses derrière votre propre domaine, ou lancez le scan gratuit et laissez-le taper. Lisez ce qui revient, pas le code de statut.",[528,566,567],{},"Si l’une répond avec vos propres réglages, sortez le fichier du dossier que votre serveur publie, et redéployez. C’est l’étape qui arrête la chose.",[528,569,570],{},"Faites tourner ensuite chaque clé, mot de passe et jeton que le fichier contenait, chez chaque fournisseur. Faire tourner avant de déplacer le fichier remet les nouvelles valeurs là où étaient les anciennes.",[528,572,573],{},"Regardez la facturation et les journaux du fournisseur après. Faire tourner arrête ce qui vient ensuite et ne fait rien à ce qui s’est déjà passé.",[528,575,576,577,579],{},"Si un répertoire ",[14,578,291],{}," était lisible, faites tourner tout ce qui a été dans un commit un jour, pas seulement ce qui est dans le code aujourd’hui.",[10,581,582,583,587],{},"Si vous préférez parcourir votre application comme une liste, la ",[170,584,586],{"href":585},"\u002Fchecklist","checklist de\nsécurité en 10 minutes"," couvre ceci à côté des autres choses à\nfermer dans une application fraîchement lancée.",{"title":589,"searchDepth":590,"depth":590,"links":591},"",3,[592,594,595,596,597,598,599,600,601],{"id":45,"depth":593,"text":46},2,{"id":102,"depth":593,"text":103},{"id":183,"depth":593,"text":184},{"id":217,"depth":593,"text":218},{"id":402,"depth":593,"text":403},{"id":447,"depth":593,"text":448},{"id":478,"depth":593,"text":479},{"id":508,"depth":593,"text":509},{"id":555,"depth":593,"text":556},"Bases de la sécurité","\u002Fblog\u002Fenv-file-exposed-on-your-server\u002Fcover-1200x630.png","Quatre dossiers scellés derrière un mur et, devant, un dossier ouvert dont les lignes sont visibles sous un bandeau ambre.","Votre fichier .env est-il exposé sur votre propre serveur web ? Douze adresses vous le disent, et une réponse signifie que tout son contenu est public.",false,"md",[609,612,615,618,621],{"q":610,"a":611},"Comment savoir si mon fichier .env est public ?","Ouvrez votre site en ligne dans un navigateur, ajoutez \u002F.env à la fin de l’adresse et appuyez sur entrée. Si une page de votre application revient, rien n’est servi sur ce chemin. Si du texte brut revient, avec des lignes comme SUPABASE_URL=https:\u002F\u002Fabcdefghij.supabase.co, le fichier est remis à qui le demande. Faites pareil avec \u002F.env.local et \u002F.env.production, car un serveur qui publie l’un publie souvent les trois.",{"q":613,"a":614},"Un fichier .env dans mon bundle, c’est pareil ?","Non, et le remède est différent. Une valeur qui finit dans votre JavaScript y est arrivée parce qu’on l’a demandé au build, avec une variable nommée VITE_ ou NEXT_PUBLIC_ ou EXPO_PUBLIC_. Le fichier n’a jamais quitté votre machine ; la valeur, si. C’est un problème distinct avec son propre article. Ici il s’agit du fichier lui-même, servi par votre serveur web, ce qui rend publique chacune de ses valeurs, préfixée ou non.",{"q":616,"a":617},"Pourquoi quelqu’un peut-il télécharger mon dossier .git ?","Parce que votre serveur pointe sur votre dossier de projet et que .git est un répertoire à l’intérieur comme un autre. Un serveur ignore que l’un d’eux est votre historique de versions. Si \u002F.git\u002Fconfig ou \u002F.git\u002FHEAD répond avec du texte, tout le répertoire est en général lisible, et cela comprend chaque commit que vous avez fait, pas seulement le code d’aujourd’hui.",{"q":619,"a":620},"J’ai trouvé un backup.sql sur mon propre site, et maintenant ?","Sortez-le du dossier que votre serveur publie avant toute autre chose, car le fichier est remis pendant que vous lisez ces lignes. Traitez ensuite chaque mot de passe, chaque clé et chaque donnée personnelle qu’il contient comme publics : un dump porte le schéma et toutes les lignes de toutes les tables. Puis cherchez comment il est arrivé là, en général quelqu’un a fait une copie dans le dossier du projet et ne l’a jamais déplacée.",{"q":622,"a":623},"Je fais tourner les clés ou je supprime le fichier d’abord ?","Déplacez le fichier d’abord, faites tourner ensuite. Faire tourner pendant que le fichier est encore servi écrit les nouvelles valeurs dans quelque chose que n’importe qui télécharge, donc vous dépensez l’effort et vous revenez au point de départ. Une fois que plus rien ne répond sur ce chemin, faites tourner chaque secret du fichier, chez chaque fournisseur, et regardez la facturation et les journaux après.","\u002Fblog\u002Fenv-file-exposed-on-your-server\u002Fcard-800x500.png",[626,627,628,629,630,631,632,633],"fichier .env exposé","fichier env accessible publiquement",".env exposé sur le serveur","télécharger le .env d’un site","dossier .git exposé","mon fichier .env est-il public","backup.sql exposé","config.json exposé",{},true,"Votre fichier .env est-il exposé ? Douze chemins à vérifier","\u002Fblog\u002Fenv-file-exposed-on-your-server","2026-10-04",{"title":5,"description":605},"blog\u002Fenv-file-exposed-on-your-server",[642,643,644],"Deux problèmes différents portent le même nom : un fichier .env exposé. Celui-ci, c’est le fichier lui-même posé sur votre serveur web, téléchargeable par quiconque tape l’adresse.","Un hébergeur qui ne sert que votre frontend construit ne peut pas faire ça. Un vrai serveur, si, et c’est pourquoi sept des huit applications trouvées étaient des applications Replit.","Sur 30 761 applications en ligne où notre vérification a obtenu une réponse, 8 remettaient un fichier privé. Douze adresses vous disent si vous êtes la neuvième.","2026-10-05","fv7cr1jROgnwM0SONBVGGP36o47nk2xqfndQRDTVGSw",[648,654,660,666,672,678,684,689,690,696,702,708,714,720,727,733,739,744,750,756,762,768,774,780,786,791,797,803,808,814,820,826,832,838,844,849,855,861,867,873,879,884,890,896,902,908,914,920,926,932,938,944,950,956,962,967,973,979,985,990,995],{"path":649,"title":650,"description":651,"published":652,"category":602,"image":653,"draft":606},"\u002Fblog\u002Fstorage-upload-violates-row-level-security","\"Row-level security policy for table objects\" à l'upload","\"New row violates row-level security policy for table objects\" signifie que votre upload n'a pas de règle insert. Rendre le bucket public n'en ajoute aucune.","2026-10-11","\u002Fblog\u002Fstorage-upload-violates-row-level-security\u002Fcard-800x500.png",{"path":655,"title":656,"description":657,"published":658,"category":602,"image":659,"draft":606},"\u002Fblog\u002Fbase44-security-scan","Scan de sécurité Base44 : ce que lui seul peut voir","Le scan de sécurité Base44 vérifie sept types de problèmes depuis l’intérieur. Voici la moitié que lui seul lit, et celle qu’il ne regarde jamais.","2026-10-10","\u002Fblog\u002Fbase44-security-scan\u002Fcard-800x500.png",{"path":661,"title":662,"description":663,"published":664,"category":602,"image":665,"draft":606},"\u002Fblog\u002Fapi-key-leaked-what-to-do","Votre clé API a fuité. L'ordre dans lequel agir","Une clé API a fuité et vous ne savez pas par quoi commencer. Toutes les clés de votre frontend n'en sont pas une, et l'ordre compte plus que la vitesse.","2026-10-09","\u002Fblog\u002Fapi-key-leaked-what-to-do\u002Fcard-800x500.png",{"path":667,"title":668,"description":669,"published":670,"category":602,"image":671,"draft":606},"\u002Fblog\u002Finfinite-recursion-in-policy-for-relation","\"Infinite recursion detected in policy\" sans désactiver RLS","\"Infinite recursion detected in policy for relation\" signifie que votre policy a interrogé la table qu'elle protège. Voici comment rompre le cercle.","2026-10-08","\u002Fblog\u002Finfinite-recursion-in-policy-for-relation\u002Fcard-800x500.png",{"path":673,"title":674,"description":675,"published":676,"category":602,"image":677,"draft":606},"\u002Fblog\u002Fno-api-key-found-in-request","\"No API key found in request\" sur Supabase, et le mauvais correctif","\"No API key found in request\" veut dire que votre requête est arrivée sans clé. La plupart des réponses pointent vers les règles de votre base.","2026-10-07","\u002Fblog\u002Fno-api-key-found-in-request\u002Fcard-800x500.png",{"path":679,"title":680,"description":681,"published":682,"category":602,"image":683,"draft":606},"\u002Fblog\u002Fis-base44-safe","Base44 est-il sûr ? Ce que 5 442 applications ont montré","Base44 est-il sûr ? Neuf vérifications sur 5 442 applications Base44 en ligne. Presque toutes ont eu un B, pour des raisons que personne n’a choisies.","2026-10-06","\u002Fblog\u002Fis-base44-safe\u002Fcard-800x500.png",{"path":685,"title":686,"description":687,"published":645,"category":602,"image":688,"draft":606},"\u002Fblog\u002Fmove-a-secret-to-an-edge-function","Cacher une clé API : la déplacer dans une Edge Function Supabase","Cacher une clé API veut dire la sortir du navigateur, et une Edge Function Supabase est le plus petit endroit où la mettre. Deux étapes comptent davantage.","\u002Fblog\u002Fmove-a-secret-to-an-edge-function\u002Fcard-800x500.png",{"path":637,"title":5,"description":605,"published":638,"category":602,"image":624,"draft":606},{"path":691,"title":692,"description":693,"published":694,"category":602,"image":695,"draft":606},"\u002Fblog\u002Fis-v0-safe","Sécurité de v0 : les 1 790 applications scannées ont toutes eu A","La sécurité de v0 mesurée sur 1 790 applications en ligne : toutes ont eu A. Seules 17 citaient une base de données, et c’est surtout cela que ce A mesure.","2026-10-03","\u002Fblog\u002Fis-v0-safe\u002Fcard-800x500.png",{"path":697,"title":698,"description":699,"published":700,"category":602,"image":701,"draft":606},"\u002Fblog\u002Fis-bolt-safe","Bolt est-il sûr ? Ce que 1 123 applications Bolt ont montré","Bolt est-il sûr ? Neuf vérifications sur 1 123 applications Bolt en ligne. L’hébergement était propre. Les trouvailles : des clés et des tables ouvertes.","2026-10-02","\u002Fblog\u002Fis-bolt-safe\u002Fcard-800x500.png",{"path":703,"title":704,"description":705,"published":706,"category":602,"image":707,"draft":606},"\u002Fblog\u002Fis-supabase-down-or-your-app","Supabase en panne, ou est-ce votre app ? Comment le savoir","Supabase est-il en panne, ou est-ce votre app ? Un projet en pause, une base pleine et un bug chez vous se ressemblent. Quatre vérifications les séparent.","2026-10-01","\u002Fblog\u002Fis-supabase-down-or-your-app\u002Fcard-800x500.png",{"path":709,"title":710,"description":711,"published":712,"category":602,"image":713,"draft":606},"\u002Fblog\u002Fdoes-supabase-encrypt-my-data","Supabase chiffre-t-il mes données ? Oui. Ce que cela arrête","Supabase chiffre-t-il les données ? Oui : AES-256 au repos, TLS en transit, SOC 2 et ISO 27001. Ce que couvre chacun, et la fuite qu'aucun n'arrête.","2026-09-30","\u002Fblog\u002Fdoes-supabase-encrypt-my-data\u002Fcard-800x500.png",{"path":715,"title":716,"description":717,"published":718,"category":602,"image":719,"draft":606},"\u002Fblog\u002Fsupabase-free-plan-limits","Limites du plan gratuit Supabase : ce qui se passe à chacune","Les limites du plan gratuit Supabase : 500 Mo de base, 5 Go d'egress, aucune sauvegarde. Ce qui se passe à chaque seuil, et ce que change Pro à $25.","2026-09-29","\u002Fblog\u002Fsupabase-free-plan-limits\u002Fcard-800x500.png",{"path":721,"title":722,"description":723,"published":724,"category":725,"image":726,"draft":606},"\u002Fblog\u002Ftest-your-supabase-backup","Testez votre sauvegarde Supabase avant d'en avoir besoin","Comment tester votre sauvegarde Supabase : la restaurer dans un projet d'exercice, compter les lignes, se connecter, chercher la ligne qui manque.","2026-09-28","Backups","\u002Fblog\u002Ftest-your-supabase-backup\u002Fcard-800x500.png",{"path":728,"title":729,"description":730,"published":731,"category":725,"image":732,"draft":606},"\u002Fblog\u002Fsupabase-backup-github-action","Sauvegarde Supabase gratuite avec une GitHub Action, et le piège","Une sauvegarde Supabase par GitHub Action est gratuite et convient à beaucoup d'apps. Le workflow, la bonne connection string et l'egress de chaque run.","2026-09-27","\u002Fblog\u002Fsupabase-backup-github-action\u002Fcard-800x500.png",{"path":734,"title":735,"description":736,"published":737,"category":725,"image":738,"draft":606},"\u002Fblog\u002Fdownload-your-supabase-backup","Pourquoi vous ne pouvez pas télécharger votre sauvegarde Supabase","Impossible de télécharger votre sauvegarde Supabase sur un projet récent : la copie quotidienne est physique. Comment le vérifier et garder la vôtre.","2026-09-26","\u002Fblog\u002Fdownload-your-supabase-backup\u002Fcard-800x500.png",{"path":740,"title":741,"description":742,"published":737,"category":602,"image":743,"draft":606},"\u002Fblog\u002Fsupabase-permission-denied-for-table","Supabase \"permission denied for table\" : le grant manquant","Dès le 30 octobre, une nouvelle table Supabase répond \"permission denied for table\" tant que l'accès n'est pas accordé. Le grant de l'e-mail est la moitié.","\u002Fblog\u002Fsupabase-permission-denied-for-table\u002Fcard-800x500.png",{"path":745,"title":746,"description":747,"published":748,"category":602,"image":749,"draft":606},"\u002Fblog\u002Fopen-api-endpoint-exposed","Un endpoint d'API ouvert est-il un problème de sécurité ?","Votre scan a signalé un endpoint d'API ouvert. Que cela compte dépend de ce qui est revenu, et la plupart de ceux trouvés étaient à la plateforme.","2026-09-25","\u002Fblog\u002Fopen-api-endpoint-exposed\u002Fcard-800x500.png",{"path":751,"title":752,"description":753,"published":754,"category":602,"image":755,"draft":606},"\u002Fblog\u002Flovable-security-scan","Scan de sécurité Lovable : ce qu’il ne peut pas prouver","Scan de sécurité Lovable : ce que vérifient le Quick scan et le Deep scan, quand chacun part, et la seule chose qu’un scan de l’intérieur ne prouve pas.","2026-09-24","\u002Fblog\u002Flovable-security-scan\u002Fcard-800x500.png",{"path":757,"title":758,"description":759,"published":760,"category":725,"image":761,"draft":606},"\u002Fblog\u002Fsupabase-backup-auth-users","Pourquoi votre dump Supabase ne contient aucun utilisateur","Lancez supabase db dump tout seul et vous obtenez la forme de votre base et aucune de ses lignes, sans le schéma auth où vivent vos utilisateurs.","2026-09-23","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":763,"title":764,"description":765,"published":766,"category":602,"image":767,"draft":606},"\u002Fblog\u002Fdomain-and-certificate-expiry","Domaine expiré, site hors ligne : ce qui se passe ensuite","Votre domaine a expiré et votre site est hors ligne. Le compte à rebours qui démarre, pourquoi le certificat est le moindre souci, et comment vérifier les deux.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":769,"title":770,"description":771,"published":772,"category":602,"image":773,"draft":606},"\u002Fblog\u002Fis-lovable-safe","Lovable est-il sûr ? Ce que 18 554 applications Lovable ont montré","Lovable est-il sûr ? 18 554 applications, neuf vérifications. La plateforme était la plus propre des cinq. Les trouvailles étaient dans les applications.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":775,"title":776,"description":777,"published":778,"category":602,"image":779,"draft":606},"\u002Fblog\u002Fvibe-coded-app-security-checklist","La checklist de sécurité du vibe coding, en neuf vérifications","Une checklist de sécurité du vibe coding en neuf points, chacun vérifiable de l’extérieur sur votre appli en ligne, et chacun avec un test d’une ligne.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":781,"title":782,"description":783,"published":784,"category":602,"image":785,"draft":606},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Une clé secrète Stripe dans votre frontend peut déplacer de l’argent","Une clé secrète Stripe exposée dans votre frontend peut rembourser, débiter et lire chaque fiche client que vous détenez. Votre clé pk_live_ y a sa place.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":172,"title":787,"description":788,"published":789,"category":602,"image":790,"draft":606},"Variables d’environnement Vite exposées : le préfixe dit publier","Variables d’environnement Vite exposées : votre appli a fait ce que le préfixe demandait. VITE_ et NEXT_PUBLIC_ veulent dire publier, et l’IA ignorait le prix.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":792,"title":793,"description":794,"published":795,"category":602,"image":796,"draft":606},"\u002Fblog\u002Fbase44-source-maps","Sécurité Base44 : ce qu’un scan signale, et ce qui dépend de vous","Sécurité Base44 sur 5 438 applis : trois signalements sur presque chacune sont ceux de la plateforme, la source map est le badge Base44, votre part est courte.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":798,"title":799,"description":800,"published":801,"category":602,"image":802,"draft":606},"\u002Fblog\u002Fis-cursor-ai-safe","Cursor AI est-il sûr ? L’éditeur, le code et l’appli publiée","Cursor AI est-il sûr ? Trois questions dans une recherche : ce que Cursor garde, ce que son code rate, et si l’appli que vous avez publiée est ouverte.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":212,"title":804,"description":805,"published":806,"category":602,"image":807,"draft":606},"Replit est-il sûr ? Ce que 3 042 applications Replit nous ont montré","Replit est-il sûr ? 3 042 applications Replit en ligne, neuf vérifications externes. Les trouvailles étaient dans l’application publiée, pas chez l’hébergeur.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":809,"title":810,"description":811,"published":812,"category":725,"image":813,"draft":606},"\u002Fblog\u002Fsupabase-storage-backup","Supabase storage backup : votre copie de base n'a aucun fichier","Un Supabase storage backup est une tâche à part. Les sauvegardes de la base gardent la liste de vos fichiers et aucun des fichiers, donc chaque upload casse.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":815,"title":816,"description":817,"published":818,"category":725,"image":819,"draft":606},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Point-in-time recovery Supabase : prix et limites","Le point-in-time recovery de Supabase rembobine votre base à la seconde près sur la dernière semaine. $100 par mois en plus de Pro, et rien que la base.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":821,"title":822,"description":823,"published":824,"category":725,"image":825,"draft":606},"\u002Fblog\u002Fsupabase-project-paused-recover","Projet Supabase en pause ? Vos données sont toujours là","Supabase a mis votre projet en pause après une semaine sans activité. Rien n'est supprimé, Restaurer est à côté du nom, et vous avez un an pour cliquer.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":827,"title":828,"description":829,"published":830,"category":602,"image":831,"draft":606},"\u002Fblog\u002Fsafest-ai-app-builder","Quel builder d'app IA est le plus sûr ? 30 998 apps testées","Quel builder d'app IA est le plus sûr ? Nous avons scanné 30 998 apps actives de Lovable, Base44, Replit, v0 et Bolt. Ce n'est pas le builder qui décide.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":833,"title":834,"description":835,"published":836,"category":602,"image":837,"draft":606},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","Activer Row Level Security sur chaque table Supabase, et le prouver","Activer Row Level Security dans Supabase sans politique ferme la table entièrement. Une politique sans le réglage ne fait rien. Voici le SQL, et le test.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":839,"title":840,"description":841,"published":842,"category":602,"image":843,"draft":606},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\" : ce que l'alerte rate","Supabase signale \"RLS disabled in public\" comme une erreur. Elle ne dit rien de la politique de lecture qui laisse votre table tout aussi ouverte.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":474,"title":845,"description":846,"published":847,"category":602,"image":848,"draft":606},"Faire tourner une clé service_role Supabase qui a fuité","Supabase dit de colmater la fuite d'abord. D'autres guides disent de faire tourner la clé tout de suite. Tout dépend d'où votre clé service_role a fuité.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":850,"title":851,"description":852,"published":853,"category":602,"image":854,"draft":606},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Scanners de sécurité vibe coding comparés, le nôtre compris","Le meilleur scanner de sécurité vibe coding tient à trois questions qu'aucune liste de fonctions ne traite. Dix outils comparés, avec les prix.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":856,"title":857,"description":858,"published":859,"category":602,"image":860,"draft":606},"\u002Fblog\u002Fsupabase-security-checker","Supabase security checker : les cinq vérifications à faire soi-même","Un Supabase security checker lit votre app publiée plutôt que les réglages de votre projet. Voici les cinq vérifications, et comment faire chacune vous-même.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":862,"title":863,"description":864,"published":865,"category":602,"image":866,"draft":606},"\u002Fblog\u002Fvibe-coding-security-scanner","Scanner de sécurité vibe coding : ce qu’un scan d’URL rate","Un scanner de sécurité vibe coding lit votre app en ligne depuis l’extérieur. Ce qu’il couvre, les quatre choses qu’il ne voit pas, et comment lire le résultat.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":868,"title":869,"description":870,"published":871,"category":602,"image":872,"draft":606},"\u002Fblog\u002Fmissing-security-headers","En-têtes de sécurité manquants : quand cela compte","Les en-têtes de sécurité manquants sont notre constat le plus fréquent. Contre quoi ils protègent, et quand ils comptent le moins dans votre rapport.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":874,"title":875,"description":876,"published":877,"category":602,"image":878,"draft":606},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","Votre clé API OpenAI est exposée dans votre frontend. Changez-la.","Une clé API OpenAI exposée dans votre frontend ne peut être liée à aucun domaine. Changez-la aujourd'hui, passez par votre serveur et plafonnez la dépense.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":442,"title":880,"description":881,"published":882,"category":602,"image":883,"draft":606},"Clé API exposée dans le frontend : ce que 30 998 applis livrent","Une clé API exposée dans votre frontend est le plus souvent une clé Google Maps. Nous avons scanné 30 998 applis vibe-codées et compté ce qui fuit vraiment.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":885,"title":886,"description":887,"published":888,"category":725,"image":889,"draft":606},"\u002Fblog\u002Fsupabase-backup-tools-compared","Outils de sauvegarde Supabase comparés, le nôtre compris","Quatre familles d'outil de sauvegarde Supabase, ce que chacun copie vraiment, et quand une GitHub Action gratuite bat le fait de payer, nous compris.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":891,"title":892,"description":893,"published":894,"category":602,"image":895,"draft":606},"\u002Fblog\u002Freplit-secrets-explained","Utiliser les secrets sur Replit, et ce qui est publié quand même","Utiliser les secrets sur Replit : en ajouter un, le relire, corriger les deux causes du undefined. Et les clés que l'outil Secrets ne peut pas protéger.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":897,"title":898,"description":899,"published":900,"category":725,"image":901,"draft":606},"\u002Fblog\u002Fback-up-supabase-free-tier","Sauvegardes du plan gratuit Supabase : en faire une sans terminal","Le plan gratuit de Supabase ne fait aucune sauvegarde : la copie vient de vous. Comment la faire depuis le tableau de bord, et ce que le CSV oublie.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":903,"title":904,"description":905,"published":906,"category":602,"image":907,"draft":606},"\u002Fblog\u002Fis-supabase-secure","Supabase est-il sûr ? Oui. Votre projet est une autre question","Supabase est-il sûr ? La plateforme est auditée, chiffrée et testée en intrusion. Sa documentation dit où cela s'arrête et où vos réglages commencent.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":909,"title":910,"description":911,"published":912,"category":602,"image":913,"draft":606},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Où trouver vos clés API Supabase : anon, service_role et URL","L'URL du projet, la clé anon et la clé service_role tiennent sur une page du tableau de bord. Voici où elle est, et laquelle des quatre va dans votre app.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":915,"title":916,"description":917,"published":918,"category":602,"image":919,"draft":606},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","New row violates row-level security policy sur Supabase : et après ?","\"New row violates row-level security policy\" signifie que Supabase a refusé une écriture. Le correctif rapide rouvre la table à tout le monde.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":921,"title":922,"description":923,"published":924,"category":602,"image":925,"draft":606},"\u002Fblog\u002Fcors-wildcard-security-risk","Un joker CORS est-il un risque de sécurité ? Rarement.","Un joker CORS est-il un risque de sécurité ? C'est souvent le réglage par défaut de votre builder, et il ne livre rien que votre serveur ne donnait déjà.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":927,"title":928,"description":929,"published":930,"category":725,"image":931,"draft":606},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Le branching Supabase n'est pas une sauvegarde de vos données.","Pourquoi le branching Supabase n'est pas une sauvegarde : une branche démarre sans vos données, et un merge ne déplace que le schéma. À quoi il sert vraiment.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":933,"title":934,"description":935,"published":936,"category":725,"image":937,"draft":606},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Restaurer une sauvegarde Supabase, et ce qui casse après","Restaurer une sauvegarde Supabase depuis le tableau de bord ou un fichier de dump, ce que la restauration remplace et pourquoi votre app peut rester cassée.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":939,"title":940,"description":941,"published":942,"category":602,"image":943,"draft":606},"\u002Fblog\u002Fsupabase-storage-bucket-public","Votre bucket Supabase Storage est public. Est-ce un problème ?","Un bucket Supabase Storage public signifie que celui qui a l'URL d'un fichier peut l'ouvrir. Il ne signifie pas que quelqu'un peut lister ce qu'il contient.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":945,"title":946,"description":947,"published":948,"category":602,"image":949,"draft":606},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","Une clé API Google dans votre frontend, est-ce un problème ?","Une clé API Google exposée dans votre frontend est la clé que notre scanner trouve le plus souvent, et en général tout va bien. Un réglage gratuit tranche.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":951,"title":952,"description":953,"published":954,"category":725,"image":955,"draft":606},"\u002Fblog\u002Fai-agent-deleted-my-database","Un agent IA a supprimé mes données Supabase. Que puis-je récupérer ?","Un agent IA a supprimé des données de votre base. Ce que vous pouvez récupérer était déjà décidé avant, et les prochaines minutes décident du reste.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":957,"title":958,"description":959,"published":960,"category":602,"image":961,"draft":606},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","Qui peut lire votre base Supabase ? Nous avons testé 3 680 apps","N'importe qui peut-il lire votre base de données Supabase sans se connecter ? Nous avons scanné 30 998 apps en ligne créées avec des builders IA.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":963,"title":964,"description":965,"published":960,"category":602,"image":966,"draft":606},"\u002Fblog\u002Fsource-maps-exposed-in-production","Source maps exposées : votre app publie son code original","Une source map exposée laisse n'importe qui lire le code original de votre app, commentaires compris. Le test de 30 secondes, et ce qui compte vraiment.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":968,"title":969,"description":970,"published":971,"category":602,"image":972,"draft":606},"\u002Fblog\u002Fsupabase-new-api-keys","Les nouvelles clés API Supabase : laquelle va dans votre app ?","Supabase a remplacé anon et service_role par des clés publiables et secrètes. Laquelle a sa place dans votre app, et laquelle jamais ?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":974,"title":975,"description":976,"published":977,"category":725,"image":978,"draft":606},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Supabase sauvegarde-t-il ma base de données ? Cela dépend du plan.","Supabase sauvegarde-t-il votre base de données ? Chaque jour sur les plans payants, jamais sur le gratuit. Comment savoir ce que vous avez vraiment.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":980,"title":981,"description":982,"published":983,"category":602,"image":984,"draft":606},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","Supabase Row Level Security est activé. La table reste publique.","Activer Supabase Row Level Security ne protège pas une table. Ce sont vos politiques, et celle qui a réparé votre app laisse peut-être entrer tout le monde.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":986,"title":987,"description":988,"published":983,"category":725,"image":989,"draft":606},"\u002Fblog\u002Fversion-history-is-not-a-backup","L'historique des versions n'est pas une sauvegarde de vos données.","Lovable et Bolt tiennent un historique des versions de votre code. Votre base de données est un service à part, et revenir en arrière ne la ramène pas.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":498,"title":991,"description":992,"published":993,"category":725,"image":994,"draft":606},"Trois façons de sauvegarder une base Supabase, et ce qui manque","Le tableau de bord, pg_dump et un service géré. Ce que chacun enregistre, ce qu'il laisse de côté sans le dire, et lequel survit à la perte du compte.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":996,"title":997,"description":998,"published":993,"category":602,"image":999,"draft":606},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","Quelles clés API sont sûres côté navigateur, et lesquelles non","Votre clé anon Supabase est faite pour être publique. Votre clé service_role non, et elle ignore toutes les règles que vous posez. Comment les distinguer.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1791705960633]