[{"data":1,"prerenderedAt":871},["ShallowReactive",2],{"blog-fr-is-base44-safe":3,"blog-index-fr":519},{"id":4,"title":5,"body":6,"category":473,"cover":474,"coverAlt":475,"description":476,"draft":477,"extension":478,"faq":479,"image":498,"keywords":499,"meta":508,"navigation":509,"ogTitle":5,"path":510,"published":511,"seo":512,"stem":513,"tldr":514,"updated":511,"__hash__":518},"blog_fr\u002Fblog\u002Fis-base44-safe.md","Base44 est-il sûr ? Ce que 5 442 applications ont montré",{"type":7,"value":8,"toc":458},"minimark",[9,13,20,25,28,31,37,41,44,104,113,116,120,123,197,200,203,207,210,218,226,233,237,240,243,249,254,257,264,268,271,274,277,293,300,304,307,310,315,328,343,347,350,358,369,375,381,385,388,391,407,414,418,441],[10,11,12],"p",{},"Vous avez construit quelque chose sur Base44, ça marche, et vous êtes sur le\npoint d’y mettre de vraies personnes. Alors vous avez tapé « is base44 safe »\ndans un champ de recherche, et ce qui est revenu, c’est le blog de Base44, ses\npages produit et deux guides écrits à partir de celles-ci. Rien de tout cela\nn’est une réponse, et votre propre rapport de scan, si vous en avez lancé un,\ndisait probablement B et vous a laissé aussi peu avancé sur le pourquoi.",[10,14,15,16],{},"Nous pouvons en répondre une partie. Depuis un an, nous passons les mêmes neuf\nvérifications sur chaque application en ligne que nous trouvons, et 5 442\nd’entre elles étaient des applications Base44. Voici la partie que guide après\nguide se trompe : ",[17,18,19],"strong",{},"une application Base44 et une application Lovable échouent à\ndes endroits opposés, et le rapport que Base44 vous donne ne parle pas de vous,\npour l’essentiel.",[21,22,24],"h2",{"id":23},"base44-est-il-sûr","Base44 est-il sûr ?",[10,26,27],{},"Trois questions différentes se cachent dans cette formule, et les séparer\nconstitue l’essentiel du travail.",[10,29,30],{},"La première : peut-on confier son application à Base44 en tant qu’entreprise. La\ndeuxième : le code qu’il écrit pour vous vaut-il quelque chose. La troisième :\nl’application que vous avez publiée est-elle sans danger pour un inconnu qui la\nvisite. Seule la troisième se mesure depuis l’extérieur, et sur Base44 même\ncelle-là revient à moitié répondue.",[32,33],"diagram",{"alt":34,"caption":35,"src":36},"Cinq barres horizontales sur une même échelle, chacune précédée d’un petit symbole et suivie d’un nombre : 5 438 pour des en-têtes manquants, 5 417 pour un en-tête d’API avec joker, 3 229 pour un source map publié, 2 705 pour une adresse qui répond sans connexion, et 95 pour une clé publiée. Les quatre premières barres sont en gris pâle, la dernière en turquoise.","Nombre d’applications sur 5 442, sur une seule échelle. Les barres grises sont décidées par Base44. La turquoise est la seule ligne du rapport qui découle de quelque chose présent dans l’application.","\u002Fblog\u002Fis-base44-safe\u002Fwhat-we-found-1600x680.png",[21,38,40],{"id":39},"ce-que-nous-avons-trouvé-dans-5-442-applications-base44","Ce que nous avons trouvé dans 5 442 applications Base44",[10,42,43],{},"Quatre trouvailles, dans presque chaque application, et les quatre appartiennent\nà la plateforme.",[45,46,47,60],"table",{},[48,49,50],"thead",{},[51,52,53,57],"tr",{},[54,55,56],"th",{},"Ce que la vérification a trouvé",[54,58,59],{},"Applis",[61,62,63,72,80,88,96],"tbody",{},[51,64,65,69],{},[66,67,68],"td",{},"En-têtes de sécurité manquants",[66,70,71],{},"5 438",[51,73,74,77],{},[66,75,76],{},"L’API répond à n’importe quel site",[66,78,79],{},"5 417",[51,81,82,85],{},[66,83,84],{},"Un source map publié",[66,86,87],{},"3 229",[51,89,90,93],{},[66,91,92],{},"Une adresse qui répond sans connexion",[66,94,95],{},"2 705",[51,97,98,101],{},[66,99,100],{},"Une clé publiée dans la page",[66,102,103],{},"95",[10,105,106,107,112],{},"Les deux premières sont des en-têtes de réponse, et sur une application Base44 un\nen-tête de réponse est posé par l’hébergement de Base44, pas par quoi que ce soit\nque vous ayez écrit. La troisième et la quatrième ont l’air alarmantes sur un\nrapport et ne sont pas les vôtres non plus : le seul source map qui répond sur\nune application Base44 appartient au script de badge de Base44, et l’adresse qui\nrépond est la même à chaque fois. En septembre 2026, nous sommes retournés sur 30\ndes applications signalées et nous avons\n",[108,109,111],"a",{"href":110},"\u002Fblog\u002Fbase44-source-maps","écrit ce que ces deux lignes signifient réellement",",\ncar ce sont les deux lignes les plus mal lues d’un rapport Base44.",[10,114,115],{},"Restent 103 applications sur 5 442 qui portent dans la page quelque chose qu’une\npersonne y a collé : 95 une clé API Google, 11 une autre chaîne en forme de\nsecret, et une une vraie clé secrète Stripe. Ce sont les lignes d’un rapport\nBase44 que quelqu’un y a mises, et les seules que quelqu’un puisse enlever.",[21,117,119],{"id":118},"pourquoi-presque-toute-application-base44-obtient-un-b","Pourquoi presque toute application Base44 obtient un B",[10,121,122],{},"Parce que la note est plafonnée par la pire trouvaille, et que presque toute\napplication Base44 porte la même trouvaille moyenne.",[45,124,125,138],{},[48,126,127],{},[51,128,129,132,135],{},[54,130,131],{},"Note",[54,133,134],{},"Base44 (5 442)",[54,136,137],{},"Lovable (18 563)",[61,139,140,151,164,175,186],{},[51,141,142,145,148],{},[66,143,144],{},"A",[66,146,147],{},"1 205 (22%)",[66,149,150],{},"15 972 (86%)",[51,152,153,156,161],{},[66,154,155],{},"B",[66,157,158],{},[17,159,160],{},"4 231 (78%)",[66,162,163],{},"370 (2%)",[51,165,166,169,172],{},[66,167,168],{},"C",[66,170,171],{},"4",[66,173,174],{},"1 814 (10%)",[51,176,177,180,183],{},[66,178,179],{},"D",[66,181,182],{},"2",[66,184,185],{},"402 (2%)",[51,187,188,191,194],{},[66,189,190],{},"F",[66,192,193],{},"0",[66,195,196],{},"5",[10,198,199],{},"Lisez la forme, pas le classement. Le rapport de Base44 est une haute barre sur\nle B avec presque rien dessous : six applications sur 5 442 sous le B, et pas un\nseul F. Lovable a l’autre forme entière, 86% en A et environ une sur huit en C ou\nmoins. Les mêmes neuf vérifications ont donné une distribution plate sur une\nplateforme et une distribution coupée en deux sur l’autre, et aucune des deux\nimages n’est un verdict sur une application en particulier, la vôtre comprise.",[10,201,202],{},"Un B sur une application Base44 est donc proche du plancher de la plateforme, et\nla lecture utile de votre rapport n’est pas la lettre. C’est de savoir si la\nligne des clés et la ligne des secrets sont vides.",[21,204,206],{"id":205},"les-95-clés-qui-étaient-bien-les-vôtres","Les 95 clés qui étaient bien les vôtres",[10,208,209],{},"Une clé dans votre page publiée est la seule trouvaille d’un rapport Base44 que\npersonne d’autre n’y a mise.",[10,211,212,213,217],{},"95 des 5 442 applications livraient une clé API Google, et 11 autre chose qui\nressemblait à un secret. Une livrait une vraie clé secrète Stripe, une autre une\nclé restreinte. Une clé API Google dans une page est le plus souvent inoffensive\net parfois une facture, selon qu’elle a été restreinte ou non à sa création, et\ncela\n",[108,214,216],{"href":215},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","se vérifie et se corrige en cinq minutes",".\nUne clé secrète Stripe dans une page n’entre pas du tout dans cette catégorie :\nelle lit les clients, déplace de l’argent et émet des remboursements, et il faut\nla renouveler avant d’avoir fini de lire ceci.",[10,219,220,221,225],{},"Si vous ne savez pas lesquelles de vos clés sont censées être publiques, la\nquestion a une réponse courte et nous l’avons écrite :\n",[108,222,224],{"href":223},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","quelles clés ont leur place dans un navigateur et lesquelles jamais",".",[10,227,228,229,225],{},"Notre scan gratuit lit votre application Base44 en ligne depuis l’extérieur et\nvous dit quelles clés et quelles adresses il voit. Il prend environ 20 secondes\net ne demande aucun compte : ",[108,230,232],{"href":231},"\u002Fsecurity-scanner","scanner votre application",[21,234,236],{"id":235},"la-seule-chose-que-personne-ne-peut-vérifier-de-lextérieur","La seule chose que personne ne peut vérifier de l’extérieur",[10,238,239],{},"Si un inconnu peut lire vos données. Ni nous, ni aucun autre scanner, et la\nraison tient à la conception même de Base44.",[10,241,242],{},"Chez la plupart des constructeurs, votre application parle à sa base directement\ndepuis le navigateur du visiteur. La base a donc une adresse publique, votre\napplication la transporte, et n’importe qui peut l’en extraire et poser des\nquestions à la base. Qu’il obtienne des réponses dépend d’un réglage par table\nque le propriétaire n’a peut-être jamais vu. C’est la première cause de fuite de\ndonnées dans les applications construites ainsi, et sur Base44 ce chemin ne vous\nest pas ouvert, car les requêtes passent par Base44.",[10,244,245,246,248],{},"La mesure le dit sans détour. 1 466 des 5 442 applications Base44 citent un\nprojet Supabase quelque part dans leur page. Notre vérification Row Level\nSecurity a obtenu une réponse exploitable de ",[17,247,182],{}," d’entre elles.",[32,250],{"alt":251,"caption":252,"src":253},"Trois barres qui se rétrécissent de gauche à droite sur une même échelle : 5 442 applications Base44, 1 466 qui citent un projet Supabase, et une barre de 2 dessinée en filet avec un anneau autour. Un contour en pointillés prolonge le filet jusqu’à la largeur de la deuxième barre, avec un point d’interrogation et le nombre 1 464 en dessous.","La troisième barre, ce sont deux applications. La partie en pointillés, ce sont les 1 464 qui n’ont rien donné à lire à la vérification, et c’est exactement l’allure, vue de la rue, d’une base sans adresse publique.","\u002Fblog\u002Fis-base44-safe\u002Fwhat-nobody-can-ask-1600x620.png",[10,255,256],{},"Comparez avec les constructeurs où la porte donne sur la rue. Chez Lovable, 6 535\napplications citent un projet Supabase, 3 553 ont donné à la vérification une\nréponse exploitable, et 2 017 d’entre elles ont livré des lignes à une requête\nsans connexion. Chez Bolt, 35 sur 267 ont répondu. Chez v0, aucune sur 17.",[10,258,259,260,263],{},"Deux applications ne font pas un taux, et nous n’en publierons pas. ",[17,261,262],{},"Le résumé\nhonnête, c’est que vos données Base44 sont derrière une porte que nous\nn’atteignons pas, ce qui vaut mieux qu’une porte grande ouverte, et ce n’est pas\nla même chose que de savoir qu’elle est fermée à clé."," Ce qui en décide est à\nl’intérieur : qui peut s’inscrire, ce que voit un compte inscrit, et si un écran\na été construit en supposant que personne ne regarderait.",[21,265,267],{"id":266},"autrement-dit-ici-cest-la-vérification-intérieure-qui-compte","Autrement dit, ici c’est la vérification intérieure qui compte",[10,269,270],{},"Base44 en propose une, et sur une application Base44 elle voit la moitié que nous\nne voyons pas.",[10,272,273],{},"La page sécurité de Base44 indique que vous pouvez lancer un scan de sécurité\ndepuis l’onglet Security de chaque application, et qu’il vérifie les dépendances\ntierces, les motifs de code non sûrs, les secrets exposés, les contrôles de\nconnexion manquants et les règles d’accès aux données trop faibles. Ces deux\nderniers points sont exactement les questions qu’un scan extérieur n’atteint pas\nsur une application Base44. Lu le 6 octobre 2026.",[10,275,276],{},"L’inverse est vrai aussi, et c’est pour cela que les 95 figurent dans cet\narticle. Un scanner intérieur lit votre projet ; il n’a aucune raison\nparticulière d’aller chercher votre page publiée et de lire ce qui y est parti.\nLes deux répondent donc à des moitiés différentes, et le propriétaire d’une\napplication Base44 qui n’en lance qu’un est aveugle d’une manière précise :",[278,279,280,287],"ul",{},[281,282,283,286],"li",{},[17,284,285],{},"L’onglet Security de Base44"," lit le projet : vos dépendances, votre code,\nvos contrôles de connexion, vos règles d’accès aux données.",[281,288,289,292],{},[17,290,291],{},"Un scan extérieur"," lit ce que reçoivent vos visiteurs : les clés de la page,\nles adresses qu’elle appelle, les en-têtes qui reviennent, et si une carte est\npartie avec elle.",[10,294,295,296,225],{},"Lancez celle de l’intérieur avant de publier et celui de l’extérieur après. La\ndocumentation de Base44 décrit ce scan plus en détail que leur page sécurité, et\nnous l’avons parcourue : ",[108,297,299],{"href":298},"\u002Fblog\u002Fbase44-security-scan","ce qu’il vérifie, et pourquoi il peut revenir propre\nalors que votre page publiée porte encore une clé",[21,301,303],{"id":302},"si-vous-avez-branché-votre-propre-projet-supabase","Si vous avez branché votre propre projet Supabase",[10,305,306],{},"Alors la porte sur la rue revient, et le réglage par table redevient le vôtre.",[10,308,309],{},"Base44 vous laisse brancher votre propre projet Supabase au lieu d’utiliser la\nbase fournie. Cela change le plus important de cet article : votre projet répond\ndirectement à internet, votre page transporte son adresse, et Row Level Security\ndevient la seule chose entre un inconnu et une table. Elle est désactivée par\ndéfaut sur toute table créée en exécutant du SQL.",[32,311],{"alt":312,"caption":313,"src":314},"Deux panneaux. À gauche, une flèche mène d’une application Base44 à un panneau de plateforme Base44 contenant une base de données, et la route propre d’un visiteur vers cette base est une ligne en pointillés qui s’arrête au mur du panneau. À droite, la même flèche sort vers une base posée seule, et la route du visiteur l’atteint directement par un portail.","À gauche, une application Base44 sur la base de données de Base44. À droite, la même application avec votre projet Supabase branché. Le portail de droite est Row Level Security, et c’est vous qui le réglez.","\u002Fblog\u002Fis-base44-safe\u002Fyour-own-supabase-1600x620.png",[10,316,317,318,322,323,327],{},"C’est le seul chemin par lequel le classique problème de la base ouverte atteint\nune application Base44, et il se vérifie dans les deux sens : notre scan peut\nposer à votre projet Supabase la même question que chez n’importe quel autre\nconstructeur, et\n",[108,319,321],{"href":320},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","la version en cinq minutes de la vérification","\nest une page de votre propre tableau de bord. Si vous avez des tables contenant\nquoi que ce soit sur des personnes,\n",[108,324,326],{"href":325},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","l’activer sur chaque table"," est la\npremière chose à faire aujourd’hui.",[10,329,330,331,334,335,338,339,225],{},"Un projet Supabase qui vous appartient est aussi une base dont la copie vous\nincombe. ",[17,332,333],{},"Care"," garde une copie de votre base ",[17,336,337],{},"Supabase"," à intervalle\nrégulier et vous donne une restauration en un clic, et si vous branchez un\nidentifiant Storage, vos fichiers téléversés suivent. Il couvre Supabase : il\nconcerne donc cette branche de l’article et non une application Base44 sur la\nbase de Base44. ",[108,340,342],{"href":341},"\u002Fsupabase-backups","Comment fonctionnent les sauvegardes",[21,344,346],{"id":345},"la-vérification-de-cinq-minutes-sur-votre-propre-application-base44","La vérification de cinq minutes sur votre propre application Base44",[10,348,349],{},"Quatre choses, dans l’ordre où elles valent la peine.",[10,351,352,355,356,225],{},[17,353,354],{},"Ouvrez votre application publiée et regardez ce qui est parti avec elle.","\nAppuyez sur F12, ouvrez l’onglet Network, rechargez et lisez les requêtes. Vous\ncherchez une clé dans une URL ou dans une réponse, et une adresse que vous ne\nreconnaissez pas. Notre scan fait cela depuis l’extérieur et liste ce qu’il a\ntrouvé, ce qui va plus vite que de le lire soi-même :\n",[108,357,232],{"href":231},[10,359,360,363,364,368],{},[17,361,362],{},"Si vous trouvez une clé, identifiez-la avant de paniquer."," Une clé API Google\ndemande à être restreinte plutôt que renouvelée. Tout ce qui commence par ",[365,366,367],"code",{},"sk_","\ndemande à être renouvelé maintenant.",[10,370,371,374],{},[17,372,373],{},"Ouvrez l’onglet Security de Base44 et lancez aussi le scan de là."," C’est le\nseul des deux à pouvoir voir vos contrôles de connexion et vos règles d’accès aux\ndonnées.",[10,376,377,380],{},[17,378,379],{},"Puis inscrivez-vous sur votre propre application comme le ferait un inconnu.","\nCréez un deuxième compte, ne lui donnez rien, et regardez jusqu’où il va. C’est\nla question que le scan extérieur ne peut pas poser, et une inscription y répond.",[21,382,384],{"id":383},"votre-application-change-à-chaque-publication","Votre application change à chaque publication",[10,386,387],{},"Un scan est la lecture d’un instant, et l’instant se termine la prochaine fois\nque vous appuyez sur publier.",[10,389,390],{},"Ce n’est pas un problème propre à Base44, c’est ainsi que fonctionnent tous ces\nconstructeurs : un prompt qui ajoute une fonction peut ajouter une clé, une\nnouvelle page ou une adresse qui répond. Les 95 applications où nous avons trouvé\nune clé n’ont pas été construites par des gens qui voulaient une clé dans la\npage. Elles ont été construites un prompt après l’autre.",[278,392,393,399],{},[281,394,395,398],{},[17,396,397],{},"Monitor"," repasse les neuf vérifications à intervalle régulier et vous\nprévient quand une réponse change.",[281,400,401,403,404,406],{},[17,402,333],{}," ajoute une copie de votre base ",[17,405,337],{},", conservée à intervalle\nrégulier, avec restauration en un clic.",[10,408,409,410,225],{},"Les deux lisent les neuf mêmes vérifications sur lesquelles cet article est bâti :\n",[108,411,413],{"href":412},"\u002Fpricing","voyez ce que chacun couvre",[21,415,417],{"id":416},"que-faire-cette-semaine","Que faire cette semaine",[419,420,421],"key-takeaways",{},[278,422,423,426,432,435,438],{},[281,424,425],{},"Lisez la ligne des clés et la ligne des secrets de votre rapport, pas la lettre. Un B sur une application Base44 est le plancher de la plateforme, et 4 231 des 5 442 applications notées sont posées dessus.",[281,427,428,429,431],{},"Si une clé est dans votre page publiée, identifiez-la d’abord. Une clé API Google se restreint ; tout ce qui commence par ",[365,430,367],{}," se renouvelle aujourd’hui.",[281,433,434],{},"Lancez aussi le scan de Base44 depuis l’onglet Security de votre application. Sur une application Base44, c’est le seul des deux à pouvoir voir vos contrôles de connexion et vos règles d’accès aux données.",[281,436,437],{},"Inscrivez-vous sur votre propre application comme un inconnu et regardez jusqu’où va le nouveau compte. Aucun scan extérieur ne répond à cela, chez aucun constructeur.",[281,439,440],{},"Si vous avez branché votre propre projet Supabase, activez Row Level Security sur chaque table puis vérifiez qu’elle tient vraiment, car c’est la seule voie par laquelle un inconnu atteint directement vos données.",[10,442,443,444,448,449,453,454,225],{},"Si vous préférez parcourir cela sous forme de liste, la\n",[108,445,447],{"href":446},"\u002Fchecklist","checklist de sécurité en 10 minutes"," couvre ce point et les autres\nchoses à couper dans une application fraîchement lancée. L’explication en langage\nsimple pour cette plateforme est\n",[108,450,452],{"href":451},"\u002Fis-your-base44-app-safe","votre application Base44 est-elle sûre",", et la\ncomparaison entre constructeurs se trouve\n",[108,455,457],{"href":456},"\u002Fblog\u002Fsafest-ai-app-builder","dans un article à part",{"title":459,"searchDepth":460,"depth":460,"links":461},"",3,[462,464,465,466,467,468,469,470,471,472],{"id":23,"depth":463,"text":24},2,{"id":39,"depth":463,"text":40},{"id":118,"depth":463,"text":119},{"id":205,"depth":463,"text":206},{"id":235,"depth":463,"text":236},{"id":266,"depth":463,"text":267},{"id":302,"depth":463,"text":303},{"id":345,"depth":463,"text":346},{"id":383,"depth":463,"text":384},{"id":416,"depth":463,"text":417},"Bases de la sécurité","\u002Fblog\u002Fis-base44-safe\u002Fcover-1200x630.png","Une carte d’application Base44 devant un panneau de plateforme fermé contenant une base de données, et des visiteurs qui atteignent l’application par la droite.","Base44 est-il sûr ? Neuf vérifications sur 5 442 applications Base44 en ligne. Presque toutes ont eu un B, pour des raisons que personne n’a choisies.",false,"md",[480,483,486,489,492,495],{"q":481,"a":482},"Base44 convient-il à un vrai produit ?","Sur ce que nous pouvons lire depuis l’extérieur, les applications Base44 sont calmes. Sur 5 442 notées, six ont fait moins bien qu’un B et aucune n’a eu de F. Ce qui nous empêche de répondre correctement, c’est qu’une application Base44 garde ses données derrière Base44 et non à une adresse publique : la vérification qui a condamné des milliers d’applications chez d’autres constructeurs ne peut tout simplement pas s’exécuter ici. C’est réellement mieux qu’une base publique laissée ouverte, et ce n’est pas la même chose qu’un certificat de bonne santé. Ce sur quoi vous pouvez agir aujourd’hui, ce sont vos propres clés : 95 de ces 5 442 applications livraient une clé API Google dans la page.",{"q":484,"a":485},"Pourquoi mon application Base44 a-t-elle un B ?","Presque à coup sûr à cause de deux en-têtes de réponse que Base44 pose sur chaque application qu’il héberge, et non à cause de quelque chose que vous avez construit. Il manquait des en-têtes de sécurité à 5 438 des 5 442 applications notées, et 5 417 annonçaient à n’importe quel site du monde qu’il pouvait appeler leur API. Les deux relèvent de l’hébergement. La ligne du source map sur votre rapport vient elle aussi de la plateforme et non de vous : la seule carte qui répond sur une application Base44 appartient au script de badge de Base44.",{"q":487,"a":488},"Les gens peuvent-ils voir le code de mon application Base44 ?","Ils peuvent lire la moitié navigateur de n’importe quelle application, car un navigateur ne dessine pas une page qu’il n’a pas reçue. Vos fichiers d’origine, avec leurs commentaires et leurs noms, c’est autre chose, et sur les applications Base44 que nous avons revérifiées en septembre 2026, ils n’étaient pas publiés. 3 229 applications sur 5 442 étaient signalées pour un source map, et toutes celles que nous avons ouvertes contenaient le code du script de badge de Base44, pas le vôtre. Nous l’avons écrit à part.",{"q":490,"a":491},"Mes données sont-elles en sécurité dans une application Base44 ?","Personne hors de votre application ne peut vous le dire, nous compris, et cela tient à la façon dont Base44 est construit, pas à un trou dans notre scan. Votre application demande les données à Base44, et Base44 les demande à la base : il n’y a donc aucune adresse qu’un inconnu puisse taper. Les questions qui décident de la réponse sont donc toutes à l’intérieur : qui peut s’inscrire, ce que voit un compte inscrit, et si un écran a été construit en supposant que personne ne regarderait. Le scan de sécurité de Base44 lit cette moitié. Un scan extérieur lit l’autre.",{"q":493,"a":494},"Le scan de sécurité de Base44 le détecte-t-il ?","Il lit la moitié que nous ne lisons pas. La page sécurité de Base44 indique que vous pouvez lancer un scan depuis l’onglet Security de chaque application et qu’il vérifie les dépendances tierces, les motifs de code non sûrs, les secrets exposés, les contrôles de connexion manquants et les règles d’accès aux données trop faibles. Ces deux derniers points sont exactement ce qu’un scan extérieur ne peut structurellement pas voir sur une application Base44. Ce qu’il n’a aucune raison de regarder, c’est ce que votre page publiée remet à un visiteur, et c’est là que nous avons trouvé les 95 clés API Google. Lancez les deux, et lisez-les comme deux moitiés d’une même réponse.",{"q":496,"a":497},"Base44 est-il plus sûr que Lovable ?","Leurs rapports semblent opposés et la différence est réelle. 15 972 applications Lovable sur 18 563 ont eu un A, et environ une sur huit a eu C ou moins, parce qu’une application Lovable parle à sa base directement depuis le navigateur et que cette base reste souvent lisible. Base44 n’a presque pas de queue grave : six applications sur 5 442 sous le B. Ce que vous cédez en échange, c’est la possibilité de le vérifier vous-même depuis l’extérieur. Nous comparons les cinq constructeurs dans un article séparé plutôt que de répéter le tableau ici.","\u002Fblog\u002Fis-base44-safe\u002Fcard-800x500.png",[500,501,502,503,504,505,506,507],"base44 est-il sûr","base44 sécurité","sécurité des applications base44","les applications base44 sont-elles sûres","base44 sécurité des données","base44 supabase sécurité","is base44 safe","base44 review",{},true,"\u002Fblog\u002Fis-base44-safe","2026-10-06",{"title":5,"description":476},"blog\u002Fis-base44-safe",[515,516,517],"Base44 est-il sûr ? 4 231 des 5 442 applications Base44 que nous avons notées ont eu un B, et quatre trouvailles qui appartiennent à Base44 et non au propriétaire expliquent presque tout.","Ce que le propriétaire a vraiment raté était rare : 103 de ces applications publiaient une clé ou un secret dans la page, dont 95 une clé API Google et une une vraie clé secrète Stripe.","La question que presque tout le monde entend par « est-ce sûr » ne peut pas recevoir de réponse depuis l’extérieur d’une application Base44. 1 466 citent un projet Supabase et 2 seulement nous ont laissés demander si un inconnu peut le lire.","sRnyLWvVCBs7e691D0FUxGBxF0-CSrl6GXYq0jVwldo",[520,526,531,537,543,549,550,556,562,568,574,580,586,592,599,605,611,616,622,628,634,640,646,652,658,664,669,675,681,687,693,699,704,709,715,721,727,733,739,745,751,757,763,769,775,781,787,793,799,805,811,817,822,828,833,838,844,850,856,861,867],{"path":521,"title":522,"description":523,"published":524,"category":473,"image":525,"draft":477},"\u002Fblog\u002Fstorage-upload-violates-row-level-security","\"Row-level security policy for table objects\" à l'upload","\"New row violates row-level security policy for table objects\" signifie que votre upload n'a pas de règle insert. Rendre le bucket public n'en ajoute aucune.","2026-10-11","\u002Fblog\u002Fstorage-upload-violates-row-level-security\u002Fcard-800x500.png",{"path":298,"title":527,"description":528,"published":529,"category":473,"image":530,"draft":477},"Scan de sécurité Base44 : ce que lui seul peut voir","Le scan de sécurité Base44 vérifie sept types de problèmes depuis l’intérieur. Voici la moitié que lui seul lit, et celle qu’il ne regarde jamais.","2026-10-10","\u002Fblog\u002Fbase44-security-scan\u002Fcard-800x500.png",{"path":532,"title":533,"description":534,"published":535,"category":473,"image":536,"draft":477},"\u002Fblog\u002Fapi-key-leaked-what-to-do","Votre clé API a fuité. L'ordre dans lequel agir","Une clé API a fuité et vous ne savez pas par quoi commencer. Toutes les clés de votre frontend n'en sont pas une, et l'ordre compte plus que la vitesse.","2026-10-09","\u002Fblog\u002Fapi-key-leaked-what-to-do\u002Fcard-800x500.png",{"path":538,"title":539,"description":540,"published":541,"category":473,"image":542,"draft":477},"\u002Fblog\u002Finfinite-recursion-in-policy-for-relation","\"Infinite recursion detected in policy\" sans désactiver RLS","\"Infinite recursion detected in policy for relation\" signifie que votre policy a interrogé la table qu'elle protège. Voici comment rompre le cercle.","2026-10-08","\u002Fblog\u002Finfinite-recursion-in-policy-for-relation\u002Fcard-800x500.png",{"path":544,"title":545,"description":546,"published":547,"category":473,"image":548,"draft":477},"\u002Fblog\u002Fno-api-key-found-in-request","\"No API key found in request\" sur Supabase, et le mauvais correctif","\"No API key found in request\" veut dire que votre requête est arrivée sans clé. La plupart des réponses pointent vers les règles de votre base.","2026-10-07","\u002Fblog\u002Fno-api-key-found-in-request\u002Fcard-800x500.png",{"path":510,"title":5,"description":476,"published":511,"category":473,"image":498,"draft":477},{"path":551,"title":552,"description":553,"published":554,"category":473,"image":555,"draft":477},"\u002Fblog\u002Fmove-a-secret-to-an-edge-function","Cacher une clé API : la déplacer dans une Edge Function Supabase","Cacher une clé API veut dire la sortir du navigateur, et une Edge Function Supabase est le plus petit endroit où la mettre. Deux étapes comptent davantage.","2026-10-05","\u002Fblog\u002Fmove-a-secret-to-an-edge-function\u002Fcard-800x500.png",{"path":557,"title":558,"description":559,"published":560,"category":473,"image":561,"draft":477},"\u002Fblog\u002Fenv-file-exposed-on-your-server","Votre fichier .env est-il exposé ? Les douze chemins à vérifier","Votre fichier .env est-il exposé sur votre propre serveur web ? Douze adresses vous le disent, et une réponse signifie que tout son contenu est public.","2026-10-04","\u002Fblog\u002Fenv-file-exposed-on-your-server\u002Fcard-800x500.png",{"path":563,"title":564,"description":565,"published":566,"category":473,"image":567,"draft":477},"\u002Fblog\u002Fis-v0-safe","Sécurité de v0 : les 1 790 applications scannées ont toutes eu A","La sécurité de v0 mesurée sur 1 790 applications en ligne : toutes ont eu A. Seules 17 citaient une base de données, et c’est surtout cela que ce A mesure.","2026-10-03","\u002Fblog\u002Fis-v0-safe\u002Fcard-800x500.png",{"path":569,"title":570,"description":571,"published":572,"category":473,"image":573,"draft":477},"\u002Fblog\u002Fis-bolt-safe","Bolt est-il sûr ? Ce que 1 123 applications Bolt ont montré","Bolt est-il sûr ? Neuf vérifications sur 1 123 applications Bolt en ligne. L’hébergement était propre. Les trouvailles : des clés et des tables ouvertes.","2026-10-02","\u002Fblog\u002Fis-bolt-safe\u002Fcard-800x500.png",{"path":575,"title":576,"description":577,"published":578,"category":473,"image":579,"draft":477},"\u002Fblog\u002Fis-supabase-down-or-your-app","Supabase en panne, ou est-ce votre app ? Comment le savoir","Supabase est-il en panne, ou est-ce votre app ? Un projet en pause, une base pleine et un bug chez vous se ressemblent. Quatre vérifications les séparent.","2026-10-01","\u002Fblog\u002Fis-supabase-down-or-your-app\u002Fcard-800x500.png",{"path":581,"title":582,"description":583,"published":584,"category":473,"image":585,"draft":477},"\u002Fblog\u002Fdoes-supabase-encrypt-my-data","Supabase chiffre-t-il mes données ? Oui. Ce que cela arrête","Supabase chiffre-t-il les données ? Oui : AES-256 au repos, TLS en transit, SOC 2 et ISO 27001. Ce que couvre chacun, et la fuite qu'aucun n'arrête.","2026-09-30","\u002Fblog\u002Fdoes-supabase-encrypt-my-data\u002Fcard-800x500.png",{"path":587,"title":588,"description":589,"published":590,"category":473,"image":591,"draft":477},"\u002Fblog\u002Fsupabase-free-plan-limits","Limites du plan gratuit Supabase : ce qui se passe à chacune","Les limites du plan gratuit Supabase : 500 Mo de base, 5 Go d'egress, aucune sauvegarde. Ce qui se passe à chaque seuil, et ce que change Pro à $25.","2026-09-29","\u002Fblog\u002Fsupabase-free-plan-limits\u002Fcard-800x500.png",{"path":593,"title":594,"description":595,"published":596,"category":597,"image":598,"draft":477},"\u002Fblog\u002Ftest-your-supabase-backup","Testez votre sauvegarde Supabase avant d'en avoir besoin","Comment tester votre sauvegarde Supabase : la restaurer dans un projet d'exercice, compter les lignes, se connecter, chercher la ligne qui manque.","2026-09-28","Backups","\u002Fblog\u002Ftest-your-supabase-backup\u002Fcard-800x500.png",{"path":600,"title":601,"description":602,"published":603,"category":597,"image":604,"draft":477},"\u002Fblog\u002Fsupabase-backup-github-action","Sauvegarde Supabase gratuite avec une GitHub Action, et le piège","Une sauvegarde Supabase par GitHub Action est gratuite et convient à beaucoup d'apps. Le workflow, la bonne connection string et l'egress de chaque run.","2026-09-27","\u002Fblog\u002Fsupabase-backup-github-action\u002Fcard-800x500.png",{"path":606,"title":607,"description":608,"published":609,"category":597,"image":610,"draft":477},"\u002Fblog\u002Fdownload-your-supabase-backup","Pourquoi vous ne pouvez pas télécharger votre sauvegarde Supabase","Impossible de télécharger votre sauvegarde Supabase sur un projet récent : la copie quotidienne est physique. Comment le vérifier et garder la vôtre.","2026-09-26","\u002Fblog\u002Fdownload-your-supabase-backup\u002Fcard-800x500.png",{"path":612,"title":613,"description":614,"published":609,"category":473,"image":615,"draft":477},"\u002Fblog\u002Fsupabase-permission-denied-for-table","Supabase \"permission denied for table\" : le grant manquant","Dès le 30 octobre, une nouvelle table Supabase répond \"permission denied for table\" tant que l'accès n'est pas accordé. Le grant de l'e-mail est la moitié.","\u002Fblog\u002Fsupabase-permission-denied-for-table\u002Fcard-800x500.png",{"path":617,"title":618,"description":619,"published":620,"category":473,"image":621,"draft":477},"\u002Fblog\u002Fopen-api-endpoint-exposed","Un endpoint d'API ouvert est-il un problème de sécurité ?","Votre scan a signalé un endpoint d'API ouvert. Que cela compte dépend de ce qui est revenu, et la plupart de ceux trouvés étaient à la plateforme.","2026-09-25","\u002Fblog\u002Fopen-api-endpoint-exposed\u002Fcard-800x500.png",{"path":623,"title":624,"description":625,"published":626,"category":473,"image":627,"draft":477},"\u002Fblog\u002Flovable-security-scan","Scan de sécurité Lovable : ce qu’il ne peut pas prouver","Scan de sécurité Lovable : ce que vérifient le Quick scan et le Deep scan, quand chacun part, et la seule chose qu’un scan de l’intérieur ne prouve pas.","2026-09-24","\u002Fblog\u002Flovable-security-scan\u002Fcard-800x500.png",{"path":629,"title":630,"description":631,"published":632,"category":597,"image":633,"draft":477},"\u002Fblog\u002Fsupabase-backup-auth-users","Pourquoi votre dump Supabase ne contient aucun utilisateur","Lancez supabase db dump tout seul et vous obtenez la forme de votre base et aucune de ses lignes, sans le schéma auth où vivent vos utilisateurs.","2026-09-23","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":635,"title":636,"description":637,"published":638,"category":473,"image":639,"draft":477},"\u002Fblog\u002Fdomain-and-certificate-expiry","Domaine expiré, site hors ligne : ce qui se passe ensuite","Votre domaine a expiré et votre site est hors ligne. Le compte à rebours qui démarre, pourquoi le certificat est le moindre souci, et comment vérifier les deux.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":641,"title":642,"description":643,"published":644,"category":473,"image":645,"draft":477},"\u002Fblog\u002Fis-lovable-safe","Lovable est-il sûr ? Ce que 18 554 applications Lovable ont montré","Lovable est-il sûr ? 18 554 applications, neuf vérifications. La plateforme était la plus propre des cinq. Les trouvailles étaient dans les applications.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":647,"title":648,"description":649,"published":650,"category":473,"image":651,"draft":477},"\u002Fblog\u002Fvibe-coded-app-security-checklist","La checklist de sécurité du vibe coding, en neuf vérifications","Une checklist de sécurité du vibe coding en neuf points, chacun vérifiable de l’extérieur sur votre appli en ligne, et chacun avec un test d’une ligne.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":653,"title":654,"description":655,"published":656,"category":473,"image":657,"draft":477},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Une clé secrète Stripe dans votre frontend peut déplacer de l’argent","Une clé secrète Stripe exposée dans votre frontend peut rembourser, débiter et lire chaque fiche client que vous détenez. Votre clé pk_live_ y a sa place.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":659,"title":660,"description":661,"published":662,"category":473,"image":663,"draft":477},"\u002Fblog\u002Fvite-and-next-public-env-vars","Variables d’environnement Vite exposées : le préfixe dit publier","Variables d’environnement Vite exposées : votre appli a fait ce que le préfixe demandait. VITE_ et NEXT_PUBLIC_ veulent dire publier, et l’IA ignorait le prix.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":110,"title":665,"description":666,"published":667,"category":473,"image":668,"draft":477},"Sécurité Base44 : ce qu’un scan signale, et ce qui dépend de vous","Sécurité Base44 sur 5 438 applis : trois signalements sur presque chacune sont ceux de la plateforme, la source map est le badge Base44, votre part est courte.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":670,"title":671,"description":672,"published":673,"category":473,"image":674,"draft":477},"\u002Fblog\u002Fis-cursor-ai-safe","Cursor AI est-il sûr ? L’éditeur, le code et l’appli publiée","Cursor AI est-il sûr ? Trois questions dans une recherche : ce que Cursor garde, ce que son code rate, et si l’appli que vous avez publiée est ouverte.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":676,"title":677,"description":678,"published":679,"category":473,"image":680,"draft":477},"\u002Fblog\u002Fis-replit-safe","Replit est-il sûr ? Ce que 3 042 applications Replit nous ont montré","Replit est-il sûr ? 3 042 applications Replit en ligne, neuf vérifications externes. Les trouvailles étaient dans l’application publiée, pas chez l’hébergeur.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":682,"title":683,"description":684,"published":685,"category":597,"image":686,"draft":477},"\u002Fblog\u002Fsupabase-storage-backup","Supabase storage backup : votre copie de base n'a aucun fichier","Un Supabase storage backup est une tâche à part. Les sauvegardes de la base gardent la liste de vos fichiers et aucun des fichiers, donc chaque upload casse.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":688,"title":689,"description":690,"published":691,"category":597,"image":692,"draft":477},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Point-in-time recovery Supabase : prix et limites","Le point-in-time recovery de Supabase rembobine votre base à la seconde près sur la dernière semaine. $100 par mois en plus de Pro, et rien que la base.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":694,"title":695,"description":696,"published":697,"category":597,"image":698,"draft":477},"\u002Fblog\u002Fsupabase-project-paused-recover","Projet Supabase en pause ? Vos données sont toujours là","Supabase a mis votre projet en pause après une semaine sans activité. Rien n'est supprimé, Restaurer est à côté du nom, et vous avez un an pour cliquer.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":456,"title":700,"description":701,"published":702,"category":473,"image":703,"draft":477},"Quel builder d'app IA est le plus sûr ? 30 998 apps testées","Quel builder d'app IA est le plus sûr ? Nous avons scanné 30 998 apps actives de Lovable, Base44, Replit, v0 et Bolt. Ce n'est pas le builder qui décide.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":325,"title":705,"description":706,"published":707,"category":473,"image":708,"draft":477},"Activer Row Level Security sur chaque table Supabase, et le prouver","Activer Row Level Security dans Supabase sans politique ferme la table entièrement. Une politique sans le réglage ne fait rien. Voici le SQL, et le test.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":710,"title":711,"description":712,"published":713,"category":473,"image":714,"draft":477},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\" : ce que l'alerte rate","Supabase signale \"RLS disabled in public\" comme une erreur. Elle ne dit rien de la politique de lecture qui laisse votre table tout aussi ouverte.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":716,"title":717,"description":718,"published":719,"category":473,"image":720,"draft":477},"\u002Fblog\u002Frotate-supabase-service-role-key","Faire tourner une clé service_role Supabase qui a fuité","Supabase dit de colmater la fuite d'abord. D'autres guides disent de faire tourner la clé tout de suite. Tout dépend d'où votre clé service_role a fuité.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":722,"title":723,"description":724,"published":725,"category":473,"image":726,"draft":477},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Scanners de sécurité vibe coding comparés, le nôtre compris","Le meilleur scanner de sécurité vibe coding tient à trois questions qu'aucune liste de fonctions ne traite. Dix outils comparés, avec les prix.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":728,"title":729,"description":730,"published":731,"category":473,"image":732,"draft":477},"\u002Fblog\u002Fsupabase-security-checker","Supabase security checker : les cinq vérifications à faire soi-même","Un Supabase security checker lit votre app publiée plutôt que les réglages de votre projet. Voici les cinq vérifications, et comment faire chacune vous-même.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":734,"title":735,"description":736,"published":737,"category":473,"image":738,"draft":477},"\u002Fblog\u002Fvibe-coding-security-scanner","Scanner de sécurité vibe coding : ce qu’un scan d’URL rate","Un scanner de sécurité vibe coding lit votre app en ligne depuis l’extérieur. Ce qu’il couvre, les quatre choses qu’il ne voit pas, et comment lire le résultat.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":740,"title":741,"description":742,"published":743,"category":473,"image":744,"draft":477},"\u002Fblog\u002Fmissing-security-headers","En-têtes de sécurité manquants : quand cela compte","Les en-têtes de sécurité manquants sont notre constat le plus fréquent. Contre quoi ils protègent, et quand ils comptent le moins dans votre rapport.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":746,"title":747,"description":748,"published":749,"category":473,"image":750,"draft":477},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","Votre clé API OpenAI est exposée dans votre frontend. Changez-la.","Une clé API OpenAI exposée dans votre frontend ne peut être liée à aucun domaine. Changez-la aujourd'hui, passez par votre serveur et plafonnez la dépense.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":752,"title":753,"description":754,"published":755,"category":473,"image":756,"draft":477},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","Clé API exposée dans le frontend : ce que 30 998 applis livrent","Une clé API exposée dans votre frontend est le plus souvent une clé Google Maps. Nous avons scanné 30 998 applis vibe-codées et compté ce qui fuit vraiment.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":758,"title":759,"description":760,"published":761,"category":597,"image":762,"draft":477},"\u002Fblog\u002Fsupabase-backup-tools-compared","Outils de sauvegarde Supabase comparés, le nôtre compris","Quatre familles d'outil de sauvegarde Supabase, ce que chacun copie vraiment, et quand une GitHub Action gratuite bat le fait de payer, nous compris.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":764,"title":765,"description":766,"published":767,"category":473,"image":768,"draft":477},"\u002Fblog\u002Freplit-secrets-explained","Utiliser les secrets sur Replit, et ce qui est publié quand même","Utiliser les secrets sur Replit : en ajouter un, le relire, corriger les deux causes du undefined. Et les clés que l'outil Secrets ne peut pas protéger.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":770,"title":771,"description":772,"published":773,"category":597,"image":774,"draft":477},"\u002Fblog\u002Fback-up-supabase-free-tier","Sauvegardes du plan gratuit Supabase : en faire une sans terminal","Le plan gratuit de Supabase ne fait aucune sauvegarde : la copie vient de vous. Comment la faire depuis le tableau de bord, et ce que le CSV oublie.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":776,"title":777,"description":778,"published":779,"category":473,"image":780,"draft":477},"\u002Fblog\u002Fis-supabase-secure","Supabase est-il sûr ? Oui. Votre projet est une autre question","Supabase est-il sûr ? La plateforme est auditée, chiffrée et testée en intrusion. Sa documentation dit où cela s'arrête et où vos réglages commencent.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":782,"title":783,"description":784,"published":785,"category":473,"image":786,"draft":477},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Où trouver vos clés API Supabase : anon, service_role et URL","L'URL du projet, la clé anon et la clé service_role tiennent sur une page du tableau de bord. Voici où elle est, et laquelle des quatre va dans votre app.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":788,"title":789,"description":790,"published":791,"category":473,"image":792,"draft":477},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","New row violates row-level security policy sur Supabase : et après ?","\"New row violates row-level security policy\" signifie que Supabase a refusé une écriture. Le correctif rapide rouvre la table à tout le monde.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":794,"title":795,"description":796,"published":797,"category":473,"image":798,"draft":477},"\u002Fblog\u002Fcors-wildcard-security-risk","Un joker CORS est-il un risque de sécurité ? Rarement.","Un joker CORS est-il un risque de sécurité ? C'est souvent le réglage par défaut de votre builder, et il ne livre rien que votre serveur ne donnait déjà.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":800,"title":801,"description":802,"published":803,"category":597,"image":804,"draft":477},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Le branching Supabase n'est pas une sauvegarde de vos données.","Pourquoi le branching Supabase n'est pas une sauvegarde : une branche démarre sans vos données, et un merge ne déplace que le schéma. À quoi il sert vraiment.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":806,"title":807,"description":808,"published":809,"category":597,"image":810,"draft":477},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Restaurer une sauvegarde Supabase, et ce qui casse après","Restaurer une sauvegarde Supabase depuis le tableau de bord ou un fichier de dump, ce que la restauration remplace et pourquoi votre app peut rester cassée.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":812,"title":813,"description":814,"published":815,"category":473,"image":816,"draft":477},"\u002Fblog\u002Fsupabase-storage-bucket-public","Votre bucket Supabase Storage est public. Est-ce un problème ?","Un bucket Supabase Storage public signifie que celui qui a l'URL d'un fichier peut l'ouvrir. Il ne signifie pas que quelqu'un peut lister ce qu'il contient.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":215,"title":818,"description":819,"published":820,"category":473,"image":821,"draft":477},"Une clé API Google dans votre frontend, est-ce un problème ?","Une clé API Google exposée dans votre frontend est la clé que notre scanner trouve le plus souvent, et en général tout va bien. Un réglage gratuit tranche.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":823,"title":824,"description":825,"published":826,"category":597,"image":827,"draft":477},"\u002Fblog\u002Fai-agent-deleted-my-database","Un agent IA a supprimé mes données Supabase. Que puis-je récupérer ?","Un agent IA a supprimé des données de votre base. Ce que vous pouvez récupérer était déjà décidé avant, et les prochaines minutes décident du reste.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":320,"title":829,"description":830,"published":831,"category":473,"image":832,"draft":477},"Qui peut lire votre base Supabase ? Nous avons testé 3 680 apps","N'importe qui peut-il lire votre base de données Supabase sans se connecter ? Nous avons scanné 30 998 apps en ligne créées avec des builders IA.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":834,"title":835,"description":836,"published":831,"category":473,"image":837,"draft":477},"\u002Fblog\u002Fsource-maps-exposed-in-production","Source maps exposées : votre app publie son code original","Une source map exposée laisse n'importe qui lire le code original de votre app, commentaires compris. Le test de 30 secondes, et ce qui compte vraiment.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":839,"title":840,"description":841,"published":842,"category":473,"image":843,"draft":477},"\u002Fblog\u002Fsupabase-new-api-keys","Les nouvelles clés API Supabase : laquelle va dans votre app ?","Supabase a remplacé anon et service_role par des clés publiables et secrètes. Laquelle a sa place dans votre app, et laquelle jamais ?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":845,"title":846,"description":847,"published":848,"category":597,"image":849,"draft":477},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Supabase sauvegarde-t-il ma base de données ? Cela dépend du plan.","Supabase sauvegarde-t-il votre base de données ? Chaque jour sur les plans payants, jamais sur le gratuit. Comment savoir ce que vous avez vraiment.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":851,"title":852,"description":853,"published":854,"category":473,"image":855,"draft":477},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","Supabase Row Level Security est activé. La table reste publique.","Activer Supabase Row Level Security ne protège pas une table. Ce sont vos politiques, et celle qui a réparé votre app laisse peut-être entrer tout le monde.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":857,"title":858,"description":859,"published":854,"category":597,"image":860,"draft":477},"\u002Fblog\u002Fversion-history-is-not-a-backup","L'historique des versions n'est pas une sauvegarde de vos données.","Lovable et Bolt tiennent un historique des versions de votre code. Votre base de données est un service à part, et revenir en arrière ne la ramène pas.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":862,"title":863,"description":864,"published":865,"category":597,"image":866,"draft":477},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Trois façons de sauvegarder une base Supabase, et ce qui manque","Le tableau de bord, pg_dump et un service géré. Ce que chacun enregistre, ce qu'il laisse de côté sans le dire, et lequel survit à la perte du compte.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":223,"title":868,"description":869,"published":865,"category":473,"image":870,"draft":477},"Quelles clés API sont sûres côté navigateur, et lesquelles non","Votre clé anon Supabase est faite pour être publique. Votre clé service_role non, et elle ignore toutes les règles que vous posez. Comment les distinguer.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1791705960627]