[{"data":1,"prerenderedAt":922},["ShallowReactive",2],{"blog-fr-infinite-recursion-in-policy-for-relation":3,"blog-index-fr":568},{"id":4,"title":5,"body":6,"category":525,"cover":526,"coverAlt":527,"description":528,"draft":529,"extension":530,"faq":531,"image":546,"keywords":547,"meta":556,"navigation":557,"ogTitle":558,"path":559,"published":560,"seo":561,"stem":562,"tldr":563,"updated":560,"__hash__":567},"blog_fr\u002Fblog\u002Finfinite-recursion-in-policy-for-relation.md","\"Infinite recursion detected in policy\" sans désactiver RLS",{"type":7,"value":8,"toc":512},"minimark",[9,13,24,32,37,40,43,60,63,67,70,78,94,100,103,107,113,119,122,126,134,140,143,146,199,210,218,222,228,231,236,239,242,294,297,300,307,315,319,322,332,335,353,369,373,376,393,396,400,406,415,433,444,461,465,504],[10,11,12],"p",{},"Vous avez activé Row Level Security, écrit une règle pour que les admins voient\ntous les profils et que chacun ne voie que le sien, et maintenant plus un seul\nécran de votre app ne se charge. Chaque lecture revient avec la même ligne :",[14,15,20],"pre",{"className":16,"code":18,"language":19},[17],"language-text","infinite recursion detected in policy for relation \"profiles\"\n","text",[21,22,18],"code",{"__ignoreMap":23},"",[10,25,26,27,31],{},"La plupart des réponses que vous trouverez disent la même chose, et c'est la\nmauvaise : ",[28,29,30],"strong",{},"désactivez Row Level Security sur cette table le temps de\ncomprendre."," L'erreur cesse effectivement. Ce qui la fait cesser, c'est que la\ntable est désormais lisible par quiconque visite votre site.",[33,34,36],"h2",{"id":35},"ce-que-signifie-infinite-recursion-detected-in-policy-for-relation","Ce que signifie \"infinite recursion detected in policy for relation\"",[10,38,39],{},"Une règle posée sur une table a dû lire cette même table avant de pouvoir\nrépondre.",[10,41,42],{},"Imaginez un portier qui vérifie chaque visiteur sur une liste d'invités, et la\nliste est rangée à l'intérieur de la salle qu'il garde. Pour lire la liste, il\ndoit entrer. Pour entrer, il doit vérifier la liste. Il n'y a pas de premier\npas, alors il reste dans le couloir et personne n'avance.",[10,44,45,46,49,50,52,53,55,56,59],{},"C'est ce qui est arrivé à votre base. On lui a demandé quelques lignes de\n",[21,47,48],{},"profiles",", elle est allée voir la règle sur ",[21,51,48],{}," pour savoir lesquelles\nvous aviez le droit de voir, et la règle lui a dit d'aller voir dans\n",[21,54,48],{},". Postgres s'aperçoit qu'il tourne en rond, abandonne et lève\nl'erreur avec le code ",[21,57,58],{},"42P17"," attaché. Supabase la transmet telle quelle à\nvotre app, ce qui explique qu'elle se lise comme de la mécanique.",[10,61,62],{},"La requête échoue pour tous ceux à qui la règle s'applique, donc cela arrive en\ngénéral comme une app entière qui reste vide d'un coup, et non comme un seul\nécran cassé.",[33,64,66],{"id":65},"le-cercle-dessiné","Le cercle, dessiné",[10,68,69],{},"La règle qui provoque cela est celle que presque tout le monde écrit en\npremier, parce qu'elle dit exactement ce que vous voulez dire :",[14,71,76],{"className":72,"code":74,"language":75,"meta":23},[73],"language-sql","-- À rejeter : ceci lit profiles pour décider qui peut lire profiles.\ncreate policy \"admins read every profile\" on profiles for select\nto authenticated\nusing (\n  exists (\n    select 1 from profiles\n    where id = (select auth.uid()) and role = 'admin'\n  )\n);\n","sql",[21,77,74],{"__ignoreMap":23},[10,79,80,81,84,85,87,88,90,91,93],{},"Le ",[21,82,83],{},"exists (select 1 from profiles …)"," est tout le problème. Lire ",[21,86,48],{},"\nrevient à appliquer la règle sur ",[21,89,48],{},", qui exécute à nouveau\n",[21,92,83],{},".",[95,96],"diagram",{"alt":97,"caption":98,"src":99},"La lecture d'un visiteur arrive sur une policy, dessinée comme un cadenas. La policy envoie une question à la table profiles et la table la renvoie à la policy, et cette paire de flèches forme une boucle fermée marquée 42P17.","La requête n'a rien d'anormal. La boucle est entre la règle et la table que la règle protège.","\u002Fblog\u002Finfinite-recursion-in-policy-for-relation\u002Fthe-circle-1600x660.png",[10,101,102],{},"Le guide Row Level Security de Supabase nomme la version à deux tables : des\npolicies sur deux tables qui lisent chacune l'autre ne se résolvent jamais, et\nla requête échoue pour chaque rôle auquel les policies s'appliquent. Une table\nqui se lit elle-même, c'est la même forme sans le détour.",[33,104,106],{"id":105},"pourquoi-est-ce-toujours-sur-la-table-profiles","Pourquoi est-ce toujours sur la table profiles ?",[10,108,109,110,112],{},"Parce que ",[21,111,48],{}," est l'endroit où se trouve qui est cette personne.",[10,114,115,116,118],{},"Toute règle qui traite une catégorie de personnes autrement qu'une autre doit\nsavoir à quelle catégorie appartient l'appelant, et cette information vit dans\nune colonne d'une table. Quel que soit le nom de cette table, la règle qui la\nprotège finit par la lire. Dans une app faite avec Lovable, Bolt, v0 ou Replit,\nc'est en général ",[21,117,48],{},", parce que c'est là qu'atterrit la ligne de chaque\npersonne connectée. Une règle sur des équipes, des organisations ou des\ndocuments partagés produit le même cercle sur la table qui porte\nl'appartenance.",[10,120,121],{},"La récursion vient donc du fait que vous avez écrit la règle évidente sur la\nseule table qui doit répondre à une question sur elle-même.",[33,123,125],{"id":124},"le-correctif-un-helper-qui-lit-la-table-en-dehors-des-règles","Le correctif : un helper qui lit la table en dehors des règles",[10,127,128,129,131,132,93],{},"Déplacez la question dans une petite fonction qui tourne en tant que\npropriétaire de la base, pour que lire ",[21,130,48],{}," afin d'y répondre ne passe pas\npar la règle sur ",[21,133,48],{},[14,135,138],{"className":136,"code":137,"language":75,"meta":23},[73],"create schema if not exists private;\n\ncreate function private.is_admin()\nreturns boolean\nlanguage sql\nsecurity definer      -- tourne sous le rôle qui l'a créée\nset search_path = ''  -- chaque nom à l'intérieur doit donc être écrit en entier\nstable\nas $$\n  select exists (\n    select 1 from public.profiles\n    where id = (select auth.uid()) and role = 'admin'\n  );\n$$;\n\nrevoke execute on function private.is_admin() from public;\ngrant usage on schema private to authenticated;\ngrant execute on function private.is_admin() to authenticated;\n\n-- La règle interroge maintenant la fonction au lieu de la table.\ncreate policy \"admins read every profile\" on profiles for select\nto authenticated\nusing ( (select private.is_admin()) );\n",[21,139,137],{"__ignoreMap":23},[10,141,142],{},"Le portier a maintenant la liste d'invités sur une table dans le couloir. Il la\nlit sans ouvrir la porte, et la porte reste fermée pour tous ceux qui n'y\nfigurent pas.",[10,144,145],{},"Quatre lignes font là-dedans un travail précis, et trois d'entre elles font la\ndifférence entre un correctif et un nouveau trou :",[147,148,149,162,178,187],"ul",{},[150,151,152,157,158,161],"li",{},[28,153,154],{},[21,155,156],{},"security definer"," est ce qui rompt le cercle. Le guide de Supabase le\ndéfinit comme une fonction qui tourne sous le même rôle que celui qui a créé\nla fonction, et sur Supabase ce rôle est ",[21,159,160],{},"postgres",", qui a le droit de lire\npar-dessus les règles.",[150,163,164,169,170,173,174,177],{},[28,165,166],{},[21,167,168],{},"set search_path = ''"," a sa place sur chacune d'elles. Supabase\nrecommande de le poser sur toute fonction security definer et d'écrire les\nnoms de tables en entier, car sans ",[21,171,172],{},"search_path"," épinglé un appelant peut\nfaire pointer un nom non qualifié vers un objet qui lui appartient et le faire\ntourner avec les privilèges du propriétaire de la fonction. C'est pour cela\nque la fonction écrit ",[21,175,176],{},"public.profiles"," en entier.",[150,179,180,186],{},[28,181,182,183],{},"Le schéma ",[21,184,185],{},"private"," compte pour la même raison. Le guide de Supabase\navertit qu'une fonction security definer posée dans un schéma exposé peut être\nappelée via la Data API avec les privilèges de son créateur, et vous dit de ne\njamais en créer une dans un schéma listé sous Exposed schemas dans vos\nparamètres d'API.",[150,188,189,194,195,198],{},[28,190,191],{},[21,192,193],{},"(select private.is_admin())",", enveloppé dans un select à lui. Cela permet\nà Postgres de calculer la réponse une fois pour toute l'instruction au lieu\nd'une fois par ligne, ce que Supabase documente comme la raison d'envelopper\n",[21,196,197],{},"auth.uid()"," de la même manière.",[10,200,201,202,205,206,209],{},"Les lignes ",[21,203,204],{},"revoke"," et ",[21,207,208],{},"grant"," gardent la fonction appelable par les\nutilisateurs connectés et par personne d'autre.",[10,211,212,213,93],{},"Cette policy couvre la lecture. Si l'enregistrement se met à échouer une fois\nque vos écrans se remplissent à nouveau, vous avez rencontré\n",[214,215,217],"a",{"href":216},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","un autre message avec une autre cause",[33,219,221],{"id":220},"le-correctif-qui-nen-est-pas-un","Le correctif qui n'en est pas un",[10,223,224,225,227],{},"Désactiver Row Level Security sur ",[21,226,48],{}," fait cesser l'erreur aussi, en un\nclic, et cela livre chaque ligne de cette table à quiconque possède la clé que\nvotre app envoie au navigateur.",[10,229,230],{},"Cette clé est faite pour être publique. Elle est dans le code de votre site, et\nn'importe qui peut l'en extraire en quelques secondes. Ce qui l'empêchait\njusque-là de renvoyer toute votre table d'utilisateurs, c'étaient les règles que\nvous venez de désactiver.",[95,232],{"alt":233,"caption":234,"src":235},"Deux chemins vers la même table. Dans le premier, le cadenas tient toujours et une fonction d'aide à côté renvoie deux lignes sur six. Dans le second, la place du cadenas n'est plus qu'un contour pointillé vide et les six lignes reviennent en rouge.","Les deux font cesser l'erreur. Un seul répond encore à la question qui avait été posée à la règle.","\u002Fblog\u002Finfinite-recursion-in-policy-for-relation\u002Ftwo-ways-out-1600x700.png",[10,237,238],{},"Votre app a la même tête ensuite dans les deux cas, et c'est ce qui rend la\nchose tenace. Rien sur vos écrans ne dit laquelle des deux vous avez choisie, et\nl'erreur a disparu dans les deux.",[10,240,241],{},"Ce qui le dit, c'est votre base, interrogée de l'extérieur. Nous avons scanné\n31 056 apps en ligne faites avec Lovable, Bolt, v0, Replit et les autres, et vu\nun projet Supabase derrière 8 435 d'entre elles. Voici ce qu'a trouvé la\nvérification Row Level Security :",[243,244,245,258],"table",{},[246,247,248],"thead",{},[249,250,251,255],"tr",{},[252,253,254],"th",{},"Ce que nous avons demandé",[252,256,257],{},"Apps",[259,260,261,270,278,286],"tbody",{},[249,262,263,267],{},[264,265,266],"td",{},"Avaient un projet Supabase visible",[264,268,269],{},"8 435",[249,271,272,275],{},[264,273,274],{},"Pouvaient être interrogées",[264,276,277],{},"3 680",[249,279,280,283],{},[264,281,282],{},"Ont renvoyé des lignes à une requête sans connexion",[264,284,285],{},"2 096",[249,287,288,291],{},[264,289,290],{},"Dont depuis une table de personnes, de commandes ou de messages",[264,292,293],{},"394",[10,295,296],{},"La ligne du milieu est la ligne honnête. Sur 4 755 de ces apps la vérification\nn'a obtenu aucune réponse, et nous le disons au lieu de les déclarer saines. Et\ncertaines des 2 096 sont censées être lisibles, car une table publique est une\nchose qu'on peut vraiment vouloir ; de l'extérieur, un menu et une liste de\nmembres se ressemblent.",[10,298,299],{},"Nous ne pouvons pas vous dire combien de ces tables ont été ouvertes par\nquelqu'un en train de faire disparaître exactement cette erreur. Nous pouvons\nvous dire qu'une table ouverte est l'état final ordinaire du conseil qui arrive\nen tête des résultats de recherche.",[10,301,302,303,93],{},"Si vous préférez ne pas avoir à y réfléchir, notre scan gratuit lit votre site\nen ligne et vous dit lesquelles de vos tables répondent à un inconnu. Il prend\nune vingtaine de secondes et ne demande aucun compte :\n",[214,304,306],{"href":305},"\u002Fsecurity-scanner","scannez votre app",[10,308,309,310,314],{},"Autre chose se produit quand vous le désactivez. L'advisor de Supabase se met à\nsignaler la table, c'est l'avertissement\n",[214,311,313],{"href":312},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","RLS disabled in public",", et il sera\nencore là dans un mois.",[33,316,318],{"id":317},"comment-savoir-si-le-cercle-a-vraiment-disparu","Comment savoir si le cercle a vraiment disparu",[10,320,321],{},"Le fait que l'erreur cesse n'est pas le test, car deux choses différentes la\nfont cesser.",[10,323,324,325,327,328,331],{},"Il existe aussi une manière pour la fonction d'aide d'avoir l'air correcte et de\ncontinuer à tourner en rond, et Supabase la documente : une fonction security\ndefiner ne passe par-dessus les règles que si son propriétaire en a le droit.\nSur Supabase le propriétaire est ",[21,326,160],{},", qui a ce privilège, donc le motif\nci-dessus fonctionne. Une fonction appartenant à un rôle qui ne l'a pas, ou qui\nlit une table réglée sur ",[21,329,330],{},"force row level security",", repasse par la règle et\nreste dans le cercle.",[10,333,334],{},"Deux vérifications, et faites les deux :",[10,336,337,340,341,344,345,348,349,352],{},[28,338,339],{},"Écrivez les cas et faites-les tourner."," La procédure de Supabase est un\nfichier ",[21,342,343],{},".sql"," sous ",[21,346,347],{},"supabase\u002Ftests\u002F"," qui affirme autorisation et refus pour\nchaque opération, pour un utilisateur connecté et pour un anonyme, lancé avec\n",[21,350,351],{},"supabase test db",". Un admin doit voir tous les profils, un membre le sien, un\ninconnu rien. Tant que cela ne passe pas, tout ce que vous savez, c'est que\nl'erreur a cessé.",[10,354,355,358,359,363,364,368],{},[28,356,357],{},"Puis demandez de l'extérieur, sans connexion."," C'est la question que pose le\nnavigateur d'un visiteur, et la seule qui reflète ce que votre app distribue\nvraiment. ",[214,360,362],{"href":361},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","Si un inconnu peut lire votre base","\ndétaille la manœuvre, et\n",[214,365,367],{"href":366},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","Row Level Security peut être activé et la table rester publique","\ntraite le cas où les règles existent et laissent quand même tout le monde\npasser.",[33,370,372],{"id":371},"quand-la-récursion-vous-dit-que-le-schéma-est-faux","Quand la récursion vous dit que le schéma est faux",[10,374,375],{},"Parfois il n'y a pas de question circulaire à retirer, parce que les deux tables\ndépendent réellement l'une de l'autre.",[10,377,378,379,382,383,386,387,389,390,392],{},"Le guide de Supabase prend le partage comme exemple : une règle sur ",[21,380,381],{},"lists","\nconsulte ",[21,384,385],{},"list_members"," pour voir avec qui la liste a été partagée, et une règle\nsur ",[21,388,385],{}," consulte ",[21,391,381],{}," pour voir à qui elle appartient. La règle de\nchaque table lit l'autre, et aucune ne peut passer en premier. Le même helper\ndénoue cela, avec une fonction qui renvoie les ids de listes auxquelles\nl'appelant appartient, et les deux règles qui interrogent cette fonction au lieu\nde s'interroger l'une l'autre.",[10,394,395],{},"Le signal qui mérite votre attention, c'est quand il vous en faut trois ou\nquatre pour qu'un schéma tienne. À ce stade, l'appartenance est reconstruite\ndans les règles à chaque fois, et une seule table qui dit clairement qui peut\nvoir quoi demande en général moins d'entretien que les règles que vous êtes en\ntrain de démêler.",[33,397,399],{"id":398},"garder-la-table-fermée-après-lavoir-réparée","Garder la table fermée après l'avoir réparée",[10,401,402,405],{},[28,403,404],{},"Une règle que vous avez réparée aujourd'hui décrit la base d'aujourd'hui."," La\nprochaine policy, la prochaine table et la prochaine fois que quelqu'un fait\ndisparaître une erreur à minuit arrivent toutes après votre dernier coup d'œil,\net aucune ne change quoi que ce soit de visible sur vos écrans.",[10,407,408],{},[28,409,410,414],{},[214,411,413],{"href":412},"\u002Fpricing","Reeve Monitor"," repose à votre app les mêmes questions, selon un\ncalendrier :",[147,416,417,420,427,430],{},[150,418,419],{},"les neuf vérifications toutes les heures, sur trois apps au plus",[150,421,422,423,426],{},"un message quand un résultat ",[28,424,425],{},"change",", pour qu'une table ouverte cette nuit n'attende pas que vous le remarquiez",[150,428,429],{},"si l'app répond, toutes les 60 secondes",[150,431,432],{},"un rapport mensuel de ce qu'il a vu",[10,434,435,443],{},[28,436,437,438,442],{},"Si votre app garde ses données dans votre propre projet Supabase,\n",[214,439,441],{"href":440},"\u002Fsupabase-backups","Reeve Care"," en conserve aussi une copie."," Une règle qui\nlaisse un inconnu lire est un problème. Une règle qui laisse un inconnu écrire\nen est un autre, et aucune vérification de cet article ne ramène des lignes\nsupprimées.",[147,445,446,449,452,455,458],{},[150,447,448],{},"une copie chiffrée de votre base Supabase chaque nuit, gardée là où votre projet ne peut pas l'atteindre",[150,450,451],{},"chaque copie vérifiée avant de compter, en comptant les lignes de chaque table",[150,453,454],{},"une restauration en un clic quand vous en avez besoin",[150,456,457],{},"vos fichiers téléversés aussi, dès que vous connectez un identifiant Storage",[150,459,460],{},"tout ce que fait Monitor",[33,462,464],{"id":463},"ce-quil-faut-faire-maintenant","Ce qu'il faut faire maintenant",[466,467,468],"key-takeaways",{},[147,469,470,473,482,488,497],{},[150,471,472],{},"Laissez Row Level Security activé. L'erreur porte sur une règle, et désactiver les règles est une modification de toute la table.",[150,474,475,476,478,479,481],{},"Déplacez la vérification du rôle dans une fonction ",[21,477,156],{}," placée dans un schéma non exposé, avec ",[21,480,168],{}," et chaque nom de table écrit en entier.",[150,483,484,485,487],{},"Pointez la policy sur la fonction, enveloppée en ",[21,486,193],{},", pour qu'elle tourne une fois par instruction et non une fois par ligne.",[150,489,490,491,493,494,496],{},"Écrivez les cas autorisés et refusés sous ",[21,492,347],{}," et lancez ",[21,495,351],{}," : un admin voit tous les profils, un membre le sien, un inconnu rien.",[150,498,499,500,93],{},"Si vous avez déjà désactivé Row Level Security pour avancer, remettez-le aujourd'hui et réparez la règle correctement. L'advisor de Supabase continuera de signaler cette table tant que ce n'est pas fait, et ",[214,501,503],{"href":502},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","il a sa place sur chacune de vos tables",[10,505,506,507,511],{},"Si vous voulez le reste de la liste pour une app tout juste lancée, la\n",[214,508,510],{"href":509},"\u002Fchecklist","checklist de sécurité en 10 minutes"," couvre ceci et les autres\npoints qu'il vaut mieux fermer avant que quelqu'un ne les trouve.",{"title":23,"searchDepth":513,"depth":513,"links":514},3,[515,517,518,519,520,521,522,523,524],{"id":35,"depth":516,"text":36},2,{"id":65,"depth":516,"text":66},{"id":105,"depth":516,"text":106},{"id":124,"depth":516,"text":125},{"id":220,"depth":516,"text":221},{"id":317,"depth":516,"text":318},{"id":371,"depth":516,"text":372},{"id":398,"depth":516,"text":399},{"id":463,"depth":516,"text":464},"Bases de la sécurité","\u002Fblog\u002Finfinite-recursion-in-policy-for-relation\u002Fcover-1200x630.png","Un panneau de table verrouillé dont la clé est dessinée à l'intérieur, derrière la vitre, avec une barre en travers de la porte.","\"Infinite recursion detected in policy for relation\" signifie que votre policy a interrogé la table qu'elle protège. Voici comment rompre le cercle.",false,"md",[532,535,538,541,543],{"q":533,"a":534},"Qu'est-ce qui provoque \"infinite recursion detected in policy for relation\" ?","Une règle posée sur une table qui doit lire cette même table avant de pouvoir répondre. Votre règle dit en substance \"laisse passer cette personne si sa ligne dans profiles indique qu'elle est admin\", alors la base va lire cette ligne dans profiles, ce qui impose de vérifier la règle sur profiles, ce qui la renvoie lire la ligne à nouveau. Postgres s'aperçoit qu'il tourne en rond, s'arrête et lève l'erreur 42P17. La même chose se produit entre deux tables dont les règles lisent chacune l'autre.",{"q":536,"a":537},"Une fonction security definer dans une policy, est-ce sûr ?","Oui, à deux conditions que Supabase énonce dans son propre guide Row Level Security. Mettez search_path à la chaîne vide et écrivez chaque nom de table en entier à l'intérieur, donc public.profiles et non profiles. Sans cela, quelqu'un peut faire pointer un nom non qualifié vers un objet qui lui appartient et le faire tourner avec les privilèges du propriétaire de la fonction. Et créez la fonction dans un schéma qui n'est pas exposé sur l'API, car une fonction security definer dans un schéma exposé peut être appelée de l'extérieur avec les privilèges de son créateur.",{"q":539,"a":540},"Dois-je désactiver RLS pour corriger ça ?","Cela fait cesser l'erreur et cela ouvre la table. Row Level Security désactivé, chaque ligne de cette table est lisible par quiconque possède la clé que votre app envoie au navigateur, une clé que n'importe qui peut extraire de votre site. Votre app se comporte de la même façon dans les deux cas, donc plus rien ensuite ne vous dit laquelle des deux vous avez choisie. La fonction d'aide plus bas fait cesser l'erreur et garde la table fermée.",{"q":106,"a":542},"Parce que profiles est l'endroit où se trouve d'habitude la réponse à \"qui est cette personne\". Une règle qui traite les admins différemment, ou les membres d'une équipe différemment, doit savoir ce qu'est l'appelant, et cette information est stockée dans profiles. Donc la règle qui protège profiles finit par lire profiles. Toute table qui porte le rôle ou l'appartenance de l'appelant peut produire cela, et dans une app faite avec Lovable, Bolt ou v0 cette table est en général celle qui s'appelle profiles.",{"q":544,"a":545},"Comment vérifier que ma policy fonctionne vraiment ?","Deux choses différentes font cesser l'erreur, donc la disparition de l'erreur ne dit pas grand-chose à elle seule. Écrivez les cas autorisés et refusés dans un fichier .sql sous supabase\u002Ftests\u002F et lancez supabase test db, c'est la procédure que Supabase publie avec le guide : un propriétaire connecté doit passer et un inconnu doit être refusé. Posez ensuite la même question à votre base depuis l'extérieur, sans aucune connexion, comme le ferait le navigateur d'un visiteur.","\u002Fblog\u002Finfinite-recursion-in-policy-for-relation\u002Fcard-800x500.png",[548,549,550,551,552,553,554,555],"infinite recursion detected in policy for relation","supabase infinite recursion policy","infinite recursion rls supabase","erreur recursion policy supabase","42P17 supabase","boucle infinie policy rls","supabase profiles policy recursion","erreur policy role supabase",{},true,"Infinite recursion detected in policy","\u002Fblog\u002Finfinite-recursion-in-policy-for-relation","2026-10-08",{"title":5,"description":528},"blog\u002Finfinite-recursion-in-policy-for-relation",[564,565,566],"\"Infinite recursion detected in policy for relation\" est l'erreur Postgres 42P17. Une règle Row Level Security posée sur une table est allée poser une question à cette même table, et la question n'a pas de fin.","Ce n'est pas le signe que Row Level Security ne convenait pas à votre app. C'est le signe qu'une règle a posé une question circulaire.","Une petite fonction d'aide lit la table en dehors des règles et rompt le cercle. Désactiver Row Level Security sur cette table fait aussi cesser l'erreur, en livrant chaque ligne qu'elle contient à quiconque possède la clé qui voyage dans votre app.","bcp6Pb6z9eL0rBgSUHiUXWWE18eQhOhcoBiZqoUzqKk",[569,575,581,587,588,594,600,606,612,618,624,630,636,642,649,655,661,666,672,678,684,690,696,702,708,714,720,726,732,738,744,750,756,761,766,772,778,784,790,796,802,808,814,820,826,832,838,843,849,855,861,867,873,879,884,889,895,901,906,911,917],{"path":570,"title":571,"description":572,"published":573,"category":525,"image":574,"draft":529},"\u002Fblog\u002Fstorage-upload-violates-row-level-security","\"Row-level security policy for table objects\" à l'upload","\"New row violates row-level security policy for table objects\" signifie que votre upload n'a pas de règle insert. Rendre le bucket public n'en ajoute aucune.","2026-10-11","\u002Fblog\u002Fstorage-upload-violates-row-level-security\u002Fcard-800x500.png",{"path":576,"title":577,"description":578,"published":579,"category":525,"image":580,"draft":529},"\u002Fblog\u002Fbase44-security-scan","Scan de sécurité Base44 : ce que lui seul peut voir","Le scan de sécurité Base44 vérifie sept types de problèmes depuis l’intérieur. Voici la moitié que lui seul lit, et celle qu’il ne regarde jamais.","2026-10-10","\u002Fblog\u002Fbase44-security-scan\u002Fcard-800x500.png",{"path":582,"title":583,"description":584,"published":585,"category":525,"image":586,"draft":529},"\u002Fblog\u002Fapi-key-leaked-what-to-do","Votre clé API a fuité. L'ordre dans lequel agir","Une clé API a fuité et vous ne savez pas par quoi commencer. Toutes les clés de votre frontend n'en sont pas une, et l'ordre compte plus que la vitesse.","2026-10-09","\u002Fblog\u002Fapi-key-leaked-what-to-do\u002Fcard-800x500.png",{"path":559,"title":5,"description":528,"published":560,"category":525,"image":546,"draft":529},{"path":589,"title":590,"description":591,"published":592,"category":525,"image":593,"draft":529},"\u002Fblog\u002Fno-api-key-found-in-request","\"No API key found in request\" sur Supabase, et le mauvais correctif","\"No API key found in request\" veut dire que votre requête est arrivée sans clé. La plupart des réponses pointent vers les règles de votre base.","2026-10-07","\u002Fblog\u002Fno-api-key-found-in-request\u002Fcard-800x500.png",{"path":595,"title":596,"description":597,"published":598,"category":525,"image":599,"draft":529},"\u002Fblog\u002Fis-base44-safe","Base44 est-il sûr ? Ce que 5 442 applications ont montré","Base44 est-il sûr ? Neuf vérifications sur 5 442 applications Base44 en ligne. Presque toutes ont eu un B, pour des raisons que personne n’a choisies.","2026-10-06","\u002Fblog\u002Fis-base44-safe\u002Fcard-800x500.png",{"path":601,"title":602,"description":603,"published":604,"category":525,"image":605,"draft":529},"\u002Fblog\u002Fmove-a-secret-to-an-edge-function","Cacher une clé API : la déplacer dans une Edge Function Supabase","Cacher une clé API veut dire la sortir du navigateur, et une Edge Function Supabase est le plus petit endroit où la mettre. Deux étapes comptent davantage.","2026-10-05","\u002Fblog\u002Fmove-a-secret-to-an-edge-function\u002Fcard-800x500.png",{"path":607,"title":608,"description":609,"published":610,"category":525,"image":611,"draft":529},"\u002Fblog\u002Fenv-file-exposed-on-your-server","Votre fichier .env est-il exposé ? Les douze chemins à vérifier","Votre fichier .env est-il exposé sur votre propre serveur web ? Douze adresses vous le disent, et une réponse signifie que tout son contenu est public.","2026-10-04","\u002Fblog\u002Fenv-file-exposed-on-your-server\u002Fcard-800x500.png",{"path":613,"title":614,"description":615,"published":616,"category":525,"image":617,"draft":529},"\u002Fblog\u002Fis-v0-safe","Sécurité de v0 : les 1 790 applications scannées ont toutes eu A","La sécurité de v0 mesurée sur 1 790 applications en ligne : toutes ont eu A. Seules 17 citaient une base de données, et c’est surtout cela que ce A mesure.","2026-10-03","\u002Fblog\u002Fis-v0-safe\u002Fcard-800x500.png",{"path":619,"title":620,"description":621,"published":622,"category":525,"image":623,"draft":529},"\u002Fblog\u002Fis-bolt-safe","Bolt est-il sûr ? Ce que 1 123 applications Bolt ont montré","Bolt est-il sûr ? Neuf vérifications sur 1 123 applications Bolt en ligne. L’hébergement était propre. Les trouvailles : des clés et des tables ouvertes.","2026-10-02","\u002Fblog\u002Fis-bolt-safe\u002Fcard-800x500.png",{"path":625,"title":626,"description":627,"published":628,"category":525,"image":629,"draft":529},"\u002Fblog\u002Fis-supabase-down-or-your-app","Supabase en panne, ou est-ce votre app ? Comment le savoir","Supabase est-il en panne, ou est-ce votre app ? Un projet en pause, une base pleine et un bug chez vous se ressemblent. Quatre vérifications les séparent.","2026-10-01","\u002Fblog\u002Fis-supabase-down-or-your-app\u002Fcard-800x500.png",{"path":631,"title":632,"description":633,"published":634,"category":525,"image":635,"draft":529},"\u002Fblog\u002Fdoes-supabase-encrypt-my-data","Supabase chiffre-t-il mes données ? Oui. Ce que cela arrête","Supabase chiffre-t-il les données ? Oui : AES-256 au repos, TLS en transit, SOC 2 et ISO 27001. Ce que couvre chacun, et la fuite qu'aucun n'arrête.","2026-09-30","\u002Fblog\u002Fdoes-supabase-encrypt-my-data\u002Fcard-800x500.png",{"path":637,"title":638,"description":639,"published":640,"category":525,"image":641,"draft":529},"\u002Fblog\u002Fsupabase-free-plan-limits","Limites du plan gratuit Supabase : ce qui se passe à chacune","Les limites du plan gratuit Supabase : 500 Mo de base, 5 Go d'egress, aucune sauvegarde. Ce qui se passe à chaque seuil, et ce que change Pro à $25.","2026-09-29","\u002Fblog\u002Fsupabase-free-plan-limits\u002Fcard-800x500.png",{"path":643,"title":644,"description":645,"published":646,"category":647,"image":648,"draft":529},"\u002Fblog\u002Ftest-your-supabase-backup","Testez votre sauvegarde Supabase avant d'en avoir besoin","Comment tester votre sauvegarde Supabase : la restaurer dans un projet d'exercice, compter les lignes, se connecter, chercher la ligne qui manque.","2026-09-28","Backups","\u002Fblog\u002Ftest-your-supabase-backup\u002Fcard-800x500.png",{"path":650,"title":651,"description":652,"published":653,"category":647,"image":654,"draft":529},"\u002Fblog\u002Fsupabase-backup-github-action","Sauvegarde Supabase gratuite avec une GitHub Action, et le piège","Une sauvegarde Supabase par GitHub Action est gratuite et convient à beaucoup d'apps. Le workflow, la bonne connection string et l'egress de chaque run.","2026-09-27","\u002Fblog\u002Fsupabase-backup-github-action\u002Fcard-800x500.png",{"path":656,"title":657,"description":658,"published":659,"category":647,"image":660,"draft":529},"\u002Fblog\u002Fdownload-your-supabase-backup","Pourquoi vous ne pouvez pas télécharger votre sauvegarde Supabase","Impossible de télécharger votre sauvegarde Supabase sur un projet récent : la copie quotidienne est physique. Comment le vérifier et garder la vôtre.","2026-09-26","\u002Fblog\u002Fdownload-your-supabase-backup\u002Fcard-800x500.png",{"path":662,"title":663,"description":664,"published":659,"category":525,"image":665,"draft":529},"\u002Fblog\u002Fsupabase-permission-denied-for-table","Supabase \"permission denied for table\" : le grant manquant","Dès le 30 octobre, une nouvelle table Supabase répond \"permission denied for table\" tant que l'accès n'est pas accordé. Le grant de l'e-mail est la moitié.","\u002Fblog\u002Fsupabase-permission-denied-for-table\u002Fcard-800x500.png",{"path":667,"title":668,"description":669,"published":670,"category":525,"image":671,"draft":529},"\u002Fblog\u002Fopen-api-endpoint-exposed","Un endpoint d'API ouvert est-il un problème de sécurité ?","Votre scan a signalé un endpoint d'API ouvert. Que cela compte dépend de ce qui est revenu, et la plupart de ceux trouvés étaient à la plateforme.","2026-09-25","\u002Fblog\u002Fopen-api-endpoint-exposed\u002Fcard-800x500.png",{"path":673,"title":674,"description":675,"published":676,"category":525,"image":677,"draft":529},"\u002Fblog\u002Flovable-security-scan","Scan de sécurité Lovable : ce qu’il ne peut pas prouver","Scan de sécurité Lovable : ce que vérifient le Quick scan et le Deep scan, quand chacun part, et la seule chose qu’un scan de l’intérieur ne prouve pas.","2026-09-24","\u002Fblog\u002Flovable-security-scan\u002Fcard-800x500.png",{"path":679,"title":680,"description":681,"published":682,"category":647,"image":683,"draft":529},"\u002Fblog\u002Fsupabase-backup-auth-users","Pourquoi votre dump Supabase ne contient aucun utilisateur","Lancez supabase db dump tout seul et vous obtenez la forme de votre base et aucune de ses lignes, sans le schéma auth où vivent vos utilisateurs.","2026-09-23","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":685,"title":686,"description":687,"published":688,"category":525,"image":689,"draft":529},"\u002Fblog\u002Fdomain-and-certificate-expiry","Domaine expiré, site hors ligne : ce qui se passe ensuite","Votre domaine a expiré et votre site est hors ligne. Le compte à rebours qui démarre, pourquoi le certificat est le moindre souci, et comment vérifier les deux.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":691,"title":692,"description":693,"published":694,"category":525,"image":695,"draft":529},"\u002Fblog\u002Fis-lovable-safe","Lovable est-il sûr ? Ce que 18 554 applications Lovable ont montré","Lovable est-il sûr ? 18 554 applications, neuf vérifications. La plateforme était la plus propre des cinq. Les trouvailles étaient dans les applications.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":697,"title":698,"description":699,"published":700,"category":525,"image":701,"draft":529},"\u002Fblog\u002Fvibe-coded-app-security-checklist","La checklist de sécurité du vibe coding, en neuf vérifications","Une checklist de sécurité du vibe coding en neuf points, chacun vérifiable de l’extérieur sur votre appli en ligne, et chacun avec un test d’une ligne.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":703,"title":704,"description":705,"published":706,"category":525,"image":707,"draft":529},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Une clé secrète Stripe dans votre frontend peut déplacer de l’argent","Une clé secrète Stripe exposée dans votre frontend peut rembourser, débiter et lire chaque fiche client que vous détenez. Votre clé pk_live_ y a sa place.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":709,"title":710,"description":711,"published":712,"category":525,"image":713,"draft":529},"\u002Fblog\u002Fvite-and-next-public-env-vars","Variables d’environnement Vite exposées : le préfixe dit publier","Variables d’environnement Vite exposées : votre appli a fait ce que le préfixe demandait. VITE_ et NEXT_PUBLIC_ veulent dire publier, et l’IA ignorait le prix.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":715,"title":716,"description":717,"published":718,"category":525,"image":719,"draft":529},"\u002Fblog\u002Fbase44-source-maps","Sécurité Base44 : ce qu’un scan signale, et ce qui dépend de vous","Sécurité Base44 sur 5 438 applis : trois signalements sur presque chacune sont ceux de la plateforme, la source map est le badge Base44, votre part est courte.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":721,"title":722,"description":723,"published":724,"category":525,"image":725,"draft":529},"\u002Fblog\u002Fis-cursor-ai-safe","Cursor AI est-il sûr ? L’éditeur, le code et l’appli publiée","Cursor AI est-il sûr ? Trois questions dans une recherche : ce que Cursor garde, ce que son code rate, et si l’appli que vous avez publiée est ouverte.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":727,"title":728,"description":729,"published":730,"category":525,"image":731,"draft":529},"\u002Fblog\u002Fis-replit-safe","Replit est-il sûr ? Ce que 3 042 applications Replit nous ont montré","Replit est-il sûr ? 3 042 applications Replit en ligne, neuf vérifications externes. Les trouvailles étaient dans l’application publiée, pas chez l’hébergeur.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":733,"title":734,"description":735,"published":736,"category":647,"image":737,"draft":529},"\u002Fblog\u002Fsupabase-storage-backup","Supabase storage backup : votre copie de base n'a aucun fichier","Un Supabase storage backup est une tâche à part. Les sauvegardes de la base gardent la liste de vos fichiers et aucun des fichiers, donc chaque upload casse.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":739,"title":740,"description":741,"published":742,"category":647,"image":743,"draft":529},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Point-in-time recovery Supabase : prix et limites","Le point-in-time recovery de Supabase rembobine votre base à la seconde près sur la dernière semaine. $100 par mois en plus de Pro, et rien que la base.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":745,"title":746,"description":747,"published":748,"category":647,"image":749,"draft":529},"\u002Fblog\u002Fsupabase-project-paused-recover","Projet Supabase en pause ? Vos données sont toujours là","Supabase a mis votre projet en pause après une semaine sans activité. Rien n'est supprimé, Restaurer est à côté du nom, et vous avez un an pour cliquer.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":751,"title":752,"description":753,"published":754,"category":525,"image":755,"draft":529},"\u002Fblog\u002Fsafest-ai-app-builder","Quel builder d'app IA est le plus sûr ? 30 998 apps testées","Quel builder d'app IA est le plus sûr ? Nous avons scanné 30 998 apps actives de Lovable, Base44, Replit, v0 et Bolt. Ce n'est pas le builder qui décide.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":502,"title":757,"description":758,"published":759,"category":525,"image":760,"draft":529},"Activer Row Level Security sur chaque table Supabase, et le prouver","Activer Row Level Security dans Supabase sans politique ferme la table entièrement. Une politique sans le réglage ne fait rien. Voici le SQL, et le test.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":312,"title":762,"description":763,"published":764,"category":525,"image":765,"draft":529},"Supabase \"RLS disabled in public\" : ce que l'alerte rate","Supabase signale \"RLS disabled in public\" comme une erreur. Elle ne dit rien de la politique de lecture qui laisse votre table tout aussi ouverte.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":767,"title":768,"description":769,"published":770,"category":525,"image":771,"draft":529},"\u002Fblog\u002Frotate-supabase-service-role-key","Faire tourner une clé service_role Supabase qui a fuité","Supabase dit de colmater la fuite d'abord. D'autres guides disent de faire tourner la clé tout de suite. Tout dépend d'où votre clé service_role a fuité.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":773,"title":774,"description":775,"published":776,"category":525,"image":777,"draft":529},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Scanners de sécurité vibe coding comparés, le nôtre compris","Le meilleur scanner de sécurité vibe coding tient à trois questions qu'aucune liste de fonctions ne traite. Dix outils comparés, avec les prix.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":779,"title":780,"description":781,"published":782,"category":525,"image":783,"draft":529},"\u002Fblog\u002Fsupabase-security-checker","Supabase security checker : les cinq vérifications à faire soi-même","Un Supabase security checker lit votre app publiée plutôt que les réglages de votre projet. Voici les cinq vérifications, et comment faire chacune vous-même.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":785,"title":786,"description":787,"published":788,"category":525,"image":789,"draft":529},"\u002Fblog\u002Fvibe-coding-security-scanner","Scanner de sécurité vibe coding : ce qu’un scan d’URL rate","Un scanner de sécurité vibe coding lit votre app en ligne depuis l’extérieur. Ce qu’il couvre, les quatre choses qu’il ne voit pas, et comment lire le résultat.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":791,"title":792,"description":793,"published":794,"category":525,"image":795,"draft":529},"\u002Fblog\u002Fmissing-security-headers","En-têtes de sécurité manquants : quand cela compte","Les en-têtes de sécurité manquants sont notre constat le plus fréquent. Contre quoi ils protègent, et quand ils comptent le moins dans votre rapport.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":797,"title":798,"description":799,"published":800,"category":525,"image":801,"draft":529},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","Votre clé API OpenAI est exposée dans votre frontend. Changez-la.","Une clé API OpenAI exposée dans votre frontend ne peut être liée à aucun domaine. Changez-la aujourd'hui, passez par votre serveur et plafonnez la dépense.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":803,"title":804,"description":805,"published":806,"category":525,"image":807,"draft":529},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","Clé API exposée dans le frontend : ce que 30 998 applis livrent","Une clé API exposée dans votre frontend est le plus souvent une clé Google Maps. Nous avons scanné 30 998 applis vibe-codées et compté ce qui fuit vraiment.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":809,"title":810,"description":811,"published":812,"category":647,"image":813,"draft":529},"\u002Fblog\u002Fsupabase-backup-tools-compared","Outils de sauvegarde Supabase comparés, le nôtre compris","Quatre familles d'outil de sauvegarde Supabase, ce que chacun copie vraiment, et quand une GitHub Action gratuite bat le fait de payer, nous compris.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":815,"title":816,"description":817,"published":818,"category":525,"image":819,"draft":529},"\u002Fblog\u002Freplit-secrets-explained","Utiliser les secrets sur Replit, et ce qui est publié quand même","Utiliser les secrets sur Replit : en ajouter un, le relire, corriger les deux causes du undefined. Et les clés que l'outil Secrets ne peut pas protéger.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":821,"title":822,"description":823,"published":824,"category":647,"image":825,"draft":529},"\u002Fblog\u002Fback-up-supabase-free-tier","Sauvegardes du plan gratuit Supabase : en faire une sans terminal","Le plan gratuit de Supabase ne fait aucune sauvegarde : la copie vient de vous. Comment la faire depuis le tableau de bord, et ce que le CSV oublie.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":827,"title":828,"description":829,"published":830,"category":525,"image":831,"draft":529},"\u002Fblog\u002Fis-supabase-secure","Supabase est-il sûr ? Oui. Votre projet est une autre question","Supabase est-il sûr ? La plateforme est auditée, chiffrée et testée en intrusion. Sa documentation dit où cela s'arrête et où vos réglages commencent.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":833,"title":834,"description":835,"published":836,"category":525,"image":837,"draft":529},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Où trouver vos clés API Supabase : anon, service_role et URL","L'URL du projet, la clé anon et la clé service_role tiennent sur une page du tableau de bord. Voici où elle est, et laquelle des quatre va dans votre app.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":216,"title":839,"description":840,"published":841,"category":525,"image":842,"draft":529},"New row violates row-level security policy sur Supabase : et après ?","\"New row violates row-level security policy\" signifie que Supabase a refusé une écriture. Le correctif rapide rouvre la table à tout le monde.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":844,"title":845,"description":846,"published":847,"category":525,"image":848,"draft":529},"\u002Fblog\u002Fcors-wildcard-security-risk","Un joker CORS est-il un risque de sécurité ? Rarement.","Un joker CORS est-il un risque de sécurité ? C'est souvent le réglage par défaut de votre builder, et il ne livre rien que votre serveur ne donnait déjà.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":850,"title":851,"description":852,"published":853,"category":647,"image":854,"draft":529},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Le branching Supabase n'est pas une sauvegarde de vos données.","Pourquoi le branching Supabase n'est pas une sauvegarde : une branche démarre sans vos données, et un merge ne déplace que le schéma. À quoi il sert vraiment.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":856,"title":857,"description":858,"published":859,"category":647,"image":860,"draft":529},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Restaurer une sauvegarde Supabase, et ce qui casse après","Restaurer une sauvegarde Supabase depuis le tableau de bord ou un fichier de dump, ce que la restauration remplace et pourquoi votre app peut rester cassée.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":862,"title":863,"description":864,"published":865,"category":525,"image":866,"draft":529},"\u002Fblog\u002Fsupabase-storage-bucket-public","Votre bucket Supabase Storage est public. Est-ce un problème ?","Un bucket Supabase Storage public signifie que celui qui a l'URL d'un fichier peut l'ouvrir. Il ne signifie pas que quelqu'un peut lister ce qu'il contient.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":868,"title":869,"description":870,"published":871,"category":525,"image":872,"draft":529},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","Une clé API Google dans votre frontend, est-ce un problème ?","Une clé API Google exposée dans votre frontend est la clé que notre scanner trouve le plus souvent, et en général tout va bien. Un réglage gratuit tranche.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":874,"title":875,"description":876,"published":877,"category":647,"image":878,"draft":529},"\u002Fblog\u002Fai-agent-deleted-my-database","Un agent IA a supprimé mes données Supabase. Que puis-je récupérer ?","Un agent IA a supprimé des données de votre base. Ce que vous pouvez récupérer était déjà décidé avant, et les prochaines minutes décident du reste.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":361,"title":880,"description":881,"published":882,"category":525,"image":883,"draft":529},"Qui peut lire votre base Supabase ? Nous avons testé 3 680 apps","N'importe qui peut-il lire votre base de données Supabase sans se connecter ? Nous avons scanné 30 998 apps en ligne créées avec des builders IA.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":885,"title":886,"description":887,"published":882,"category":525,"image":888,"draft":529},"\u002Fblog\u002Fsource-maps-exposed-in-production","Source maps exposées : votre app publie son code original","Une source map exposée laisse n'importe qui lire le code original de votre app, commentaires compris. Le test de 30 secondes, et ce qui compte vraiment.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":890,"title":891,"description":892,"published":893,"category":525,"image":894,"draft":529},"\u002Fblog\u002Fsupabase-new-api-keys","Les nouvelles clés API Supabase : laquelle va dans votre app ?","Supabase a remplacé anon et service_role par des clés publiables et secrètes. Laquelle a sa place dans votre app, et laquelle jamais ?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":896,"title":897,"description":898,"published":899,"category":647,"image":900,"draft":529},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Supabase sauvegarde-t-il ma base de données ? Cela dépend du plan.","Supabase sauvegarde-t-il votre base de données ? Chaque jour sur les plans payants, jamais sur le gratuit. Comment savoir ce que vous avez vraiment.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":366,"title":902,"description":903,"published":904,"category":525,"image":905,"draft":529},"Supabase Row Level Security est activé. La table reste publique.","Activer Supabase Row Level Security ne protège pas une table. Ce sont vos politiques, et celle qui a réparé votre app laisse peut-être entrer tout le monde.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":907,"title":908,"description":909,"published":904,"category":647,"image":910,"draft":529},"\u002Fblog\u002Fversion-history-is-not-a-backup","L'historique des versions n'est pas une sauvegarde de vos données.","Lovable et Bolt tiennent un historique des versions de votre code. Votre base de données est un service à part, et revenir en arrière ne la ramène pas.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":912,"title":913,"description":914,"published":915,"category":647,"image":916,"draft":529},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Trois façons de sauvegarder une base Supabase, et ce qui manque","Le tableau de bord, pg_dump et un service géré. Ce que chacun enregistre, ce qu'il laisse de côté sans le dire, et lequel survit à la perte du compte.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":918,"title":919,"description":920,"published":915,"category":525,"image":921,"draft":529},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","Quelles clés API sont sûres côté navigateur, et lesquelles non","Votre clé anon Supabase est faite pour être publique. Votre clé service_role non, et elle ignore toutes les règles que vous posez. Comment les distinguer.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1791705960621]