Aller au contenu

Bases de la sécurité

Base44 est-il sûr ? Ce que 5 442 applications ont montré

Base44 est-il sûr ? Neuf vérifications sur 5 442 applications Base44 en ligne. Presque toutes ont eu un B, pour des raisons que personne n’a choisies.

Vlad Tkachenko11 min de lecture
Une carte d’application Base44 devant un panneau de plateforme fermé contenant une base de données, et des visiteurs qui atteignent l’application par la droite.

En bref

  • Base44 est-il sûr ? 4 231 des 5 442 applications Base44 que nous avons notées ont eu un B, et quatre trouvailles qui appartiennent à Base44 et non au propriétaire expliquent presque tout.
  • Ce que le propriétaire a vraiment raté était rare : 103 de ces applications publiaient une clé ou un secret dans la page, dont 95 une clé API Google et une une vraie clé secrète Stripe.
  • La question que presque tout le monde entend par « est-ce sûr » ne peut pas recevoir de réponse depuis l’extérieur d’une application Base44. 1 466 citent un projet Supabase et 2 seulement nous ont laissés demander si un inconnu peut le lire.

Vous avez construit quelque chose sur Base44, ça marche, et vous êtes sur le point d’y mettre de vraies personnes. Alors vous avez tapé « is base44 safe » dans un champ de recherche, et ce qui est revenu, c’est le blog de Base44, ses pages produit et deux guides écrits à partir de celles-ci. Rien de tout cela n’est une réponse, et votre propre rapport de scan, si vous en avez lancé un, disait probablement B et vous a laissé aussi peu avancé sur le pourquoi.

Nous pouvons en répondre une partie. Depuis un an, nous passons les mêmes neuf vérifications sur chaque application en ligne que nous trouvons, et 5 442 d’entre elles étaient des applications Base44. Voici la partie que guide après guide se trompe : une application Base44 et une application Lovable échouent à des endroits opposés, et le rapport que Base44 vous donne ne parle pas de vous, pour l’essentiel.

Base44 est-il sûr ?

Trois questions différentes se cachent dans cette formule, et les séparer constitue l’essentiel du travail.

La première : peut-on confier son application à Base44 en tant qu’entreprise. La deuxième : le code qu’il écrit pour vous vaut-il quelque chose. La troisième : l’application que vous avez publiée est-elle sans danger pour un inconnu qui la visite. Seule la troisième se mesure depuis l’extérieur, et sur Base44 même celle-là revient à moitié répondue.

Nombre d’applications sur 5 442, sur une seule échelle. Les barres grises sont décidées par Base44. La turquoise est la seule ligne du rapport qui découle de quelque chose présent dans l’application.

Ce que nous avons trouvé dans 5 442 applications Base44

Quatre trouvailles, dans presque chaque application, et les quatre appartiennent à la plateforme.

Ce que la vérification a trouvéApplis
En-têtes de sécurité manquants5 438
L’API répond à n’importe quel site5 417
Un source map publié3 229
Une adresse qui répond sans connexion2 705
Une clé publiée dans la page95

Les deux premières sont des en-têtes de réponse, et sur une application Base44 un en-tête de réponse est posé par l’hébergement de Base44, pas par quoi que ce soit que vous ayez écrit. La troisième et la quatrième ont l’air alarmantes sur un rapport et ne sont pas les vôtres non plus : le seul source map qui répond sur une application Base44 appartient au script de badge de Base44, et l’adresse qui répond est la même à chaque fois. En septembre 2026, nous sommes retournés sur 30 des applications signalées et nous avons écrit ce que ces deux lignes signifient réellement, car ce sont les deux lignes les plus mal lues d’un rapport Base44.

Restent 103 applications sur 5 442 qui portent dans la page quelque chose qu’une personne y a collé : 95 une clé API Google, 11 une autre chaîne en forme de secret, et une une vraie clé secrète Stripe. Ce sont les lignes d’un rapport Base44 que quelqu’un y a mises, et les seules que quelqu’un puisse enlever.

Pourquoi presque toute application Base44 obtient un B

Parce que la note est plafonnée par la pire trouvaille, et que presque toute application Base44 porte la même trouvaille moyenne.

NoteBase44 (5 442)Lovable (18 563)
A1 205 (22%)15 972 (86%)
B4 231 (78%)370 (2%)
C41 814 (10%)
D2402 (2%)
F05

Lisez la forme, pas le classement. Le rapport de Base44 est une haute barre sur le B avec presque rien dessous : six applications sur 5 442 sous le B, et pas un seul F. Lovable a l’autre forme entière, 86% en A et environ une sur huit en C ou moins. Les mêmes neuf vérifications ont donné une distribution plate sur une plateforme et une distribution coupée en deux sur l’autre, et aucune des deux images n’est un verdict sur une application en particulier, la vôtre comprise.

Un B sur une application Base44 est donc proche du plancher de la plateforme, et la lecture utile de votre rapport n’est pas la lettre. C’est de savoir si la ligne des clés et la ligne des secrets sont vides.

Les 95 clés qui étaient bien les vôtres

Une clé dans votre page publiée est la seule trouvaille d’un rapport Base44 que personne d’autre n’y a mise.

95 des 5 442 applications livraient une clé API Google, et 11 autre chose qui ressemblait à un secret. Une livrait une vraie clé secrète Stripe, une autre une clé restreinte. Une clé API Google dans une page est le plus souvent inoffensive et parfois une facture, selon qu’elle a été restreinte ou non à sa création, et cela se vérifie et se corrige en cinq minutes. Une clé secrète Stripe dans une page n’entre pas du tout dans cette catégorie : elle lit les clients, déplace de l’argent et émet des remboursements, et il faut la renouveler avant d’avoir fini de lire ceci.

Si vous ne savez pas lesquelles de vos clés sont censées être publiques, la question a une réponse courte et nous l’avons écrite : quelles clés ont leur place dans un navigateur et lesquelles jamais.

Notre scan gratuit lit votre application Base44 en ligne depuis l’extérieur et vous dit quelles clés et quelles adresses il voit. Il prend environ 20 secondes et ne demande aucun compte : scanner votre application.

La seule chose que personne ne peut vérifier de l’extérieur

Si un inconnu peut lire vos données. Ni nous, ni aucun autre scanner, et la raison tient à la conception même de Base44.

Chez la plupart des constructeurs, votre application parle à sa base directement depuis le navigateur du visiteur. La base a donc une adresse publique, votre application la transporte, et n’importe qui peut l’en extraire et poser des questions à la base. Qu’il obtienne des réponses dépend d’un réglage par table que le propriétaire n’a peut-être jamais vu. C’est la première cause de fuite de données dans les applications construites ainsi, et sur Base44 ce chemin ne vous est pas ouvert, car les requêtes passent par Base44.

La mesure le dit sans détour. 1 466 des 5 442 applications Base44 citent un projet Supabase quelque part dans leur page. Notre vérification Row Level Security a obtenu une réponse exploitable de 2 d’entre elles.

La troisième barre, ce sont deux applications. La partie en pointillés, ce sont les 1 464 qui n’ont rien donné à lire à la vérification, et c’est exactement l’allure, vue de la rue, d’une base sans adresse publique.

Comparez avec les constructeurs où la porte donne sur la rue. Chez Lovable, 6 535 applications citent un projet Supabase, 3 553 ont donné à la vérification une réponse exploitable, et 2 017 d’entre elles ont livré des lignes à une requête sans connexion. Chez Bolt, 35 sur 267 ont répondu. Chez v0, aucune sur 17.

Deux applications ne font pas un taux, et nous n’en publierons pas. Le résumé honnête, c’est que vos données Base44 sont derrière une porte que nous n’atteignons pas, ce qui vaut mieux qu’une porte grande ouverte, et ce n’est pas la même chose que de savoir qu’elle est fermée à clé. Ce qui en décide est à l’intérieur : qui peut s’inscrire, ce que voit un compte inscrit, et si un écran a été construit en supposant que personne ne regarderait.

Autrement dit, ici c’est la vérification intérieure qui compte

Base44 en propose une, et sur une application Base44 elle voit la moitié que nous ne voyons pas.

La page sécurité de Base44 indique que vous pouvez lancer un scan de sécurité depuis l’onglet Security de chaque application, et qu’il vérifie les dépendances tierces, les motifs de code non sûrs, les secrets exposés, les contrôles de connexion manquants et les règles d’accès aux données trop faibles. Ces deux derniers points sont exactement les questions qu’un scan extérieur n’atteint pas sur une application Base44. Lu le 6 octobre 2026.

L’inverse est vrai aussi, et c’est pour cela que les 95 figurent dans cet article. Un scanner intérieur lit votre projet ; il n’a aucune raison particulière d’aller chercher votre page publiée et de lire ce qui y est parti. Les deux répondent donc à des moitiés différentes, et le propriétaire d’une application Base44 qui n’en lance qu’un est aveugle d’une manière précise :

  • L’onglet Security de Base44 lit le projet : vos dépendances, votre code, vos contrôles de connexion, vos règles d’accès aux données.
  • Un scan extérieur lit ce que reçoivent vos visiteurs : les clés de la page, les adresses qu’elle appelle, les en-têtes qui reviennent, et si une carte est partie avec elle.

Lancez celle de l’intérieur avant de publier et celui de l’extérieur après. La documentation de Base44 décrit ce scan plus en détail que leur page sécurité, et nous l’avons parcourue : ce qu’il vérifie, et pourquoi il peut revenir propre alors que votre page publiée porte encore une clé.

Si vous avez branché votre propre projet Supabase

Alors la porte sur la rue revient, et le réglage par table redevient le vôtre.

Base44 vous laisse brancher votre propre projet Supabase au lieu d’utiliser la base fournie. Cela change le plus important de cet article : votre projet répond directement à internet, votre page transporte son adresse, et Row Level Security devient la seule chose entre un inconnu et une table. Elle est désactivée par défaut sur toute table créée en exécutant du SQL.

À gauche, une application Base44 sur la base de données de Base44. À droite, la même application avec votre projet Supabase branché. Le portail de droite est Row Level Security, et c’est vous qui le réglez.

C’est le seul chemin par lequel le classique problème de la base ouverte atteint une application Base44, et il se vérifie dans les deux sens : notre scan peut poser à votre projet Supabase la même question que chez n’importe quel autre constructeur, et la version en cinq minutes de la vérification est une page de votre propre tableau de bord. Si vous avez des tables contenant quoi que ce soit sur des personnes, l’activer sur chaque table est la première chose à faire aujourd’hui.

Un projet Supabase qui vous appartient est aussi une base dont la copie vous incombe. Care garde une copie de votre base Supabase à intervalle régulier et vous donne une restauration en un clic, et si vous branchez un identifiant Storage, vos fichiers téléversés suivent. Il couvre Supabase : il concerne donc cette branche de l’article et non une application Base44 sur la base de Base44. Comment fonctionnent les sauvegardes.

La vérification de cinq minutes sur votre propre application Base44

Quatre choses, dans l’ordre où elles valent la peine.

Ouvrez votre application publiée et regardez ce qui est parti avec elle. Appuyez sur F12, ouvrez l’onglet Network, rechargez et lisez les requêtes. Vous cherchez une clé dans une URL ou dans une réponse, et une adresse que vous ne reconnaissez pas. Notre scan fait cela depuis l’extérieur et liste ce qu’il a trouvé, ce qui va plus vite que de le lire soi-même : scanner votre application.

Si vous trouvez une clé, identifiez-la avant de paniquer. Une clé API Google demande à être restreinte plutôt que renouvelée. Tout ce qui commence par sk_ demande à être renouvelé maintenant.

Ouvrez l’onglet Security de Base44 et lancez aussi le scan de là. C’est le seul des deux à pouvoir voir vos contrôles de connexion et vos règles d’accès aux données.

Puis inscrivez-vous sur votre propre application comme le ferait un inconnu. Créez un deuxième compte, ne lui donnez rien, et regardez jusqu’où il va. C’est la question que le scan extérieur ne peut pas poser, et une inscription y répond.

Votre application change à chaque publication

Un scan est la lecture d’un instant, et l’instant se termine la prochaine fois que vous appuyez sur publier.

Ce n’est pas un problème propre à Base44, c’est ainsi que fonctionnent tous ces constructeurs : un prompt qui ajoute une fonction peut ajouter une clé, une nouvelle page ou une adresse qui répond. Les 95 applications où nous avons trouvé une clé n’ont pas été construites par des gens qui voulaient une clé dans la page. Elles ont été construites un prompt après l’autre.

  • Monitor repasse les neuf vérifications à intervalle régulier et vous prévient quand une réponse change.
  • Care ajoute une copie de votre base Supabase, conservée à intervalle régulier, avec restauration en un clic.

Les deux lisent les neuf mêmes vérifications sur lesquelles cet article est bâti : voyez ce que chacun couvre.

Que faire cette semaine

Que faire

  • Lisez la ligne des clés et la ligne des secrets de votre rapport, pas la lettre. Un B sur une application Base44 est le plancher de la plateforme, et 4 231 des 5 442 applications notées sont posées dessus.
  • Si une clé est dans votre page publiée, identifiez-la d’abord. Une clé API Google se restreint ; tout ce qui commence par sk_ se renouvelle aujourd’hui.
  • Lancez aussi le scan de Base44 depuis l’onglet Security de votre application. Sur une application Base44, c’est le seul des deux à pouvoir voir vos contrôles de connexion et vos règles d’accès aux données.
  • Inscrivez-vous sur votre propre application comme un inconnu et regardez jusqu’où va le nouveau compte. Aucun scan extérieur ne répond à cela, chez aucun constructeur.
  • Si vous avez branché votre propre projet Supabase, activez Row Level Security sur chaque table puis vérifiez qu’elle tient vraiment, car c’est la seule voie par laquelle un inconnu atteint directement vos données.

Si vous préférez parcourir cela sous forme de liste, la checklist de sécurité en 10 minutes couvre ce point et les autres choses à couper dans une application fraîchement lancée. L’explication en langage simple pour cette plateforme est votre application Base44 est-elle sûre, et la comparaison entre constructeurs se trouve dans un article à part.

FAQ

Base44 convient-il à un vrai produit ?

Sur ce que nous pouvons lire depuis l’extérieur, les applications Base44 sont calmes. Sur 5 442 notées, six ont fait moins bien qu’un B et aucune n’a eu de F. Ce qui nous empêche de répondre correctement, c’est qu’une application Base44 garde ses données derrière Base44 et non à une adresse publique : la vérification qui a condamné des milliers d’applications chez d’autres constructeurs ne peut tout simplement pas s’exécuter ici. C’est réellement mieux qu’une base publique laissée ouverte, et ce n’est pas la même chose qu’un certificat de bonne santé. Ce sur quoi vous pouvez agir aujourd’hui, ce sont vos propres clés : 95 de ces 5 442 applications livraient une clé API Google dans la page.

Pourquoi mon application Base44 a-t-elle un B ?

Presque à coup sûr à cause de deux en-têtes de réponse que Base44 pose sur chaque application qu’il héberge, et non à cause de quelque chose que vous avez construit. Il manquait des en-têtes de sécurité à 5 438 des 5 442 applications notées, et 5 417 annonçaient à n’importe quel site du monde qu’il pouvait appeler leur API. Les deux relèvent de l’hébergement. La ligne du source map sur votre rapport vient elle aussi de la plateforme et non de vous : la seule carte qui répond sur une application Base44 appartient au script de badge de Base44.

Les gens peuvent-ils voir le code de mon application Base44 ?

Ils peuvent lire la moitié navigateur de n’importe quelle application, car un navigateur ne dessine pas une page qu’il n’a pas reçue. Vos fichiers d’origine, avec leurs commentaires et leurs noms, c’est autre chose, et sur les applications Base44 que nous avons revérifiées en septembre 2026, ils n’étaient pas publiés. 3 229 applications sur 5 442 étaient signalées pour un source map, et toutes celles que nous avons ouvertes contenaient le code du script de badge de Base44, pas le vôtre. Nous l’avons écrit à part.

Mes données sont-elles en sécurité dans une application Base44 ?

Personne hors de votre application ne peut vous le dire, nous compris, et cela tient à la façon dont Base44 est construit, pas à un trou dans notre scan. Votre application demande les données à Base44, et Base44 les demande à la base : il n’y a donc aucune adresse qu’un inconnu puisse taper. Les questions qui décident de la réponse sont donc toutes à l’intérieur : qui peut s’inscrire, ce que voit un compte inscrit, et si un écran a été construit en supposant que personne ne regarderait. Le scan de sécurité de Base44 lit cette moitié. Un scan extérieur lit l’autre.

Le scan de sécurité de Base44 le détecte-t-il ?

Il lit la moitié que nous ne lisons pas. La page sécurité de Base44 indique que vous pouvez lancer un scan depuis l’onglet Security de chaque application et qu’il vérifie les dépendances tierces, les motifs de code non sûrs, les secrets exposés, les contrôles de connexion manquants et les règles d’accès aux données trop faibles. Ces deux derniers points sont exactement ce qu’un scan extérieur ne peut structurellement pas voir sur une application Base44. Ce qu’il n’a aucune raison de regarder, c’est ce que votre page publiée remet à un visiteur, et c’est là que nous avons trouvé les 95 clés API Google. Lancez les deux, et lisez-les comme deux moitiés d’une même réponse.

Base44 est-il plus sûr que Lovable ?

Leurs rapports semblent opposés et la différence est réelle. 15 972 applications Lovable sur 18 563 ont eu un A, et environ une sur huit a eu C ou moins, parce qu’une application Lovable parle à sa base directement depuis le navigateur et que cette base reste souvent lisible. Base44 n’a presque pas de queue grave : six applications sur 5 442 sous le B. Ce que vous cédez en échange, c’est la possibilité de le vérifier vous-même depuis l’extérieur. Nous comparons les cinq constructeurs dans un article séparé plutôt que de répéter le tableau ici.

Écrit par

Vlad Tkachenko

Fondateur de Reeve

Je passe mes journées à examiner des applications créées avec Lovable, Bolt, v0, Cursor et Replit, et la courte liste d'erreurs qui y reviennent sans cesse.

En savoir plus sur l'auteur

À lire ensuite

Tous les articles

Vous ne savez pas où en est votre propre application ?

Lancez une analyse gratuite et obtenez une note claire de A à F en une vingtaine de secondes. Sans compte, sans carte.

Analyser mon application

Vérification externe automatisée, pas un audit complet. L'absence de problème n'est pas une garantie de sécurité.