[{"data":1,"prerenderedAt":779},["ShallowReactive",2],{"blog-fr-is-replit-safe":3,"blog-index-fr":539},{"id":4,"title":5,"body":6,"category":497,"cover":498,"coverAlt":499,"description":500,"draft":501,"extension":502,"faq":503,"image":519,"keywords":520,"meta":528,"navigation":529,"ogTitle":5,"path":530,"published":531,"seo":532,"stem":533,"tldr":534,"updated":531,"__hash__":538},"blog_fr\u002Fblog\u002Fis-replit-safe.md","Replit est-il sûr ? Ce que 3 042 applications Replit nous ont montré",{"type":7,"value":8,"toc":482},"minimark",[9,13,21,24,29,32,35,57,60,66,70,83,230,233,238,242,245,253,256,260,263,274,279,285,293,300,304,312,315,331,335,338,346,362,366,369,372,380,384,387,421,425,428,435,439,469],[10,11,12],"p",{},"Vous avez construit quelque chose sur Replit, cela fonctionne, et vous êtes sur\nle point d’y mettre de vraies personnes. Quelque part dans cette semaine, vous\navez tapé « replit est-il sûr » dans un champ de recherche, et ce qui est revenu\nétait soit une page sur les certifications de Replit, soit une page sur un agent\nIA qui a supprimé une base de données. Aucune des deux n’a dit un mot sur\nl’application que vous allez publier.",[10,14,15,16,20],{},"Voici ce que la plupart de ces réponses ratent : ",[17,18,19],"strong",{},"« Replit est-il sûr ? », ce\nsont trois questions dans une seule phrase",", et celle qui décide si des\ninconnus peuvent lire les données de vos utilisateurs est celle que presque\npersonne ne mesure.",[10,22,23],{},"Nous pouvons la mesurer. Entre le 12 et le 14 août 2026, nous avons passé\n30 998 applications en ligne par les neuf mêmes vérifications externes que\nn’importe qui peut lancer gratuitement sur notre page d’accueil, et 3 042\nd’entre elles étaient publiées sur Replit. Voici ce qui en est ressorti pour\ncelles-là, et là où notre regard s’arrête.",[25,26,28],"h2",{"id":27},"replit-est-il-sûr","Replit est-il sûr ?",[10,30,31],{},"En tant qu’hébergeur, ce n’est pas là que se trouvaient les trouvailles. Les deux\nchoses que nous pouvons voir de l’hébergement depuis l’extérieur sont revenues\npropres sur chaque application qui a répondu, et les neuf applications notées D\nou F y sont toutes arrivées par quelque chose à l’intérieur de l’application.",[10,33,34],{},"Voyez Replit comme une boutique louée avec un atelier à l’arrière. Le\npropriétaire possède l’immeuble et la serrure de la porte sur rue. Celui qui a\naménagé la boutique a décidé où vont les étagères et comment l’arrière-boutique\ncommunique avec le devant. Et ce qu’un passant peut atteindre depuis le trottoir,\nc’est vous qui le décidez, chaque fois que vous ouvrez. Ce sont trois questions\ndifférentes, et une bonne réponse aux deux premières ne dit rien de la\ntroisième.",[36,37,38,45,51],"ol",{},[39,40,41,44],"li",{},[17,42,43],{},"La plateforme."," Replit héberge-t-il votre application correctement : un\ncertificat valide, un domaine qui n’expirera pas, des secrets chiffrés et hors\nde vos fichiers. C’est le propriétaire.",[39,46,47,50],{},[17,48,49],{},"L’agent."," Le code que l’IA de Replit écrit est-il sûr. C’est l’artisan,\net aucun scan depuis l’extérieur ne peut voir le câblage.",[39,52,53,56],{},[17,54,55],{},"L’application que vous avez publiée."," Ce qu’un inconnu peut atteindre\ndepuis la rue : une clé dans le code qu’un navigateur télécharge, une route\nd’API qui répond sans connexion, un fichier qui n’aurait jamais dû avoir\nd’URL.",[10,58,59],{},"Nos vérifications lisent la troisième. Sur la première, le certificat était\nvalide sur les 3 028 applications où nous avons pu en lire un, et aucun domaine\nsur 3 042 n’était proche de l’expiration. Sur la deuxième, nous n’avons rien à\nmesurer, et la section qui lui est consacrée plus bas le dit.",[61,62],"diagram",{"alt":63,"caption":64,"src":65},"Trois panneaux côte à côte. Le premier contient le logo Replit avec un cadenas et un certificat à côté. Le deuxième contient un symbole de code avec une étincelle au-dessus. Le troisième contient une page de navigateur devant un serveur, trois visiteurs qui tendent la main vers elle, et une loupe dessinée sur ce panneau seulement, avec le nombre 3 042 en dessous.","Trois questions dans une seule recherche. Un scan depuis l’extérieur lit le troisième panneau et rien dans les deux autres.","\u002Fblog\u002Fis-replit-safe\u002Fthree-questions-1600x700.png",[25,67,69],{"id":68},"ce-que-nous-avons-trouvé-dans-3-042-applications-replit","Ce que nous avons trouvé dans 3 042 applications Replit",[10,71,72,73,76,77,82],{},"Neuf vérifications, lancées depuis l’extérieur, sans connexion et sans accès au\ncompte de qui que ce soit. Nous n’avons jamais lu une ligne : là où une base de\ndonnées a répondu, nous lui avons demandé combien de lignes elle remettrait et\nnous nous sommes arrêtés là. Aucune application n’est nommée ici ni nulle part\nailleurs chez nous. Chaque part ci-dessous porte sur les applications pour\nlesquelles cette vérification a ",[17,74,75],{},"répondu",", parce qu’une vérification qui n’a\npas pu aboutir est inconnue plutôt que réussie, et cette règle explique pourquoi\nles dénominateurs bougent. La méthode et les données sont\n",[78,79,81],"a",{"href":80},"\u002Fresearch\u002Fvibe-coded-app-security-2026","dans le rapport",".",[84,85,86,103],"table",{},[87,88,89],"thead",{},[90,91,92,96,100],"tr",{},[93,94,95],"th",{},"Ce que nous avons vérifié",[93,97,99],{"align":98},"right","Applications Replit",[93,101,102],{},"Qui en décide",[104,105,106,118,129,139,150,160,170,189,199,209,220],"tbody",{},[90,107,108,112,115],{},[109,110,111],"td",{},"En-têtes de sécurité du navigateur manquants",[109,113,114],{"align":98},"2 924 sur 3 042 (96 %)",[109,116,117],{},"Ce qui sert la page",[90,119,120,123,126],{},[109,121,122],{},"Une route d’API qui a répondu à un inconnu avec des données",[109,124,125],{"align":98},"1 050 sur 3 037 (35 %)",[109,127,128],{},"Votre application",[90,130,131,134,137],{},[109,132,133],{},"Quelque chose en forme de clé dans le code qu’un visiteur télécharge",[109,135,136],{"align":98},"219 sur 3 042 (7 %)",[109,138,128],{},[90,140,141,144,147],{},[109,142,143],{},"Code source d’origine publié (source maps)",[109,145,146],{"align":98},"168 sur 3 041 (6 %)",[109,148,149],{},"Un réglage de build",[90,151,152,155,158],{},[109,153,154],{},"N’importe quel site autorisé à appeler votre API",[109,156,157],{"align":98},"76 sur 3 037",[109,159,128],{},[90,161,162,165,168],{},[109,163,164],{},"N’importe quel site autorisé à l’appeler avec les cookies de vos utilisateurs",[109,166,167],{"align":98},"56 sur 3 037",[109,169,128],{},[90,171,172,184,187],{},[109,173,174,175,179,180,183],{},"Un fichier privé tel que ",[176,177,178],"code",{},".env"," ou ",[176,181,182],{},".git\u002Fconfig"," à une URL publique",[109,185,186],{"align":98},"7 sur 3 023",[109,188,128],{},[90,190,191,194,197],{},[109,192,193],{},"Une table de base de données lisible sans connexion",[109,195,196],{"align":98},"4 sur 3 033",[109,198,128],{},[90,200,201,204,207],{},[109,202,203],{},"Un bucket de stockage qui liste ses fichiers",[109,205,206],{"align":98},"0 sur 3 035",[109,208,128],{},[90,210,211,214,217],{},[109,212,213],{},"Certificat expiré ou non approuvé",[109,215,216],{"align":98},"0 sur 3 028",[109,218,219],{},"Replit",[90,221,222,225,228],{},[109,223,224],{},"Domaine sur le point d’expirer",[109,226,227],{"align":98},"0 sur 3 042",[109,229,219],{},[10,231,232],{},"Les notes : 2 789 A, 183 B, 61 C, 8 D et 1 F. Trente et une applications\nn’avaient aucune trouvaille.",[61,234],{"alt":235,"caption":236,"src":237},"Sept barres horizontales sur une même échelle, chacune précédée d’un petit symbole et terminée par un nombre : 2 924 pour les en-têtes, 1 050 pour les routes ouvertes, 219 pour les clés, 168 pour les source maps, 76 et 56 pour les deux trouvailles cross-origin, et 7 pour les fichiers privés. La barre du haut est d’un gris pâle et les autres sont turquoise, le 7 étant tracé comme un trait fin entouré d’un anneau.","Une échelle pour les sept. La barre grise est décidée par l’hébergement. Chaque barre turquoise découle de quelque chose dans l’application.","\u002Fblog\u002Fis-replit-safe\u002Fwhat-we-found-1600x720.png",[25,239,241],{"id":240},"pourquoi-99-avaient-une-trouvaille-veut-dire-peu-ici","Pourquoi « 99 % avaient une trouvaille » veut dire peu ici",[10,243,244],{},"Parce que 2 924 de ces trouvailles sont la même, et c’est la ligne la moins\nurgente qu’un rapport puisse porter.",[10,246,247,248,252],{},"Les en-têtes de sécurité du navigateur sont envoyés par ce qui sert votre page.\nSur le domaine propre d’un builder, c’est le builder, ce qui explique le chiffre\nde 96 % ici, 99 % sur Lovable et 100 % sur v0, et pourquoi chaque application\nsur le même hôte obtient la même réponse. Replit est l’un des rares endroits où\nvous pouvez changer cela : si votre application fait tourner son propre serveur,\nc’est ce serveur qui envoie les en-têtes, et\n",[78,249,251],{"href":250},"\u002Fblog\u002Fmissing-security-headers","les ajouter tient en quelques lignes",". Cela\nvaut la peine, et ce n’est pas de cela qu’un D est fait.",[10,254,255],{},"Retirez cette ligne, et 1 798 des 3 042 applications n’avaient rien qui découle\nde ce qui avait été construit. Les 1 244 autres sont là où vit le reste de cet\narticle.",[25,257,259],{"id":258},"la-trouvaille-typique-de-replit-une-route-dapi-à-vous","La trouvaille typique de Replit : une route d’API à vous",[10,261,262],{},"La chose la plus fréquente que nous ayons trouvée et qu’un propriétaire avait\nmise là lui-même, c’est une route sur le propre serveur de l’application qui\nrépondait à un inconnu avec des données. 1 050 applications sur 3 037 en\navaient au moins une.",[10,264,265,266,269,270,273],{},"Une application Lovable, c’est un front plus une base de données que quelqu’un\nd’autre fait tourner. Une application Replit, c’est le plus souvent toute la\nboutique : la page, et derrière elle un serveur qui parle à la base de données,\ndans le même projet et souvent écrits dans la même session. La septième de nos\nneuf vérifications lit les chemins d’API inscrits dans le JavaScript de votre\napplication, ",[176,267,268],{},"\u002Fapi\u002Forders",", ",[176,271,272],{},"\u002Fapi\u002Fusers",", ce qu’elle trouve, et demande à chacun,\nsans connexion, s’il répond. Sur Lovable, cela s’est déclenché sur 8\napplications sur 18 518, parce qu’il n’y a généralement aucun serveur du\npropriétaire à interroger. Sur Replit, sur 1 050.",[61,275],{"alt":276,"caption":277,"src":278},"Deux applications côte à côte. À gauche, une page de navigateur avec une flèche en pointillés qui sort du panneau vers un cylindre de base de données à l’extérieur, et le nombre 8 en dessous. À droite, une page de navigateur avec un serveur dessiné derrière elle dans le même panneau, un visiteur au bord du panneau qui reçoit un bloc de données de ce serveur, et le nombre 1 050 en dessous.","L’application de gauche n’a pas de serveur à elle à laisser ouvert. Celle de droite en a un, et c’est là que sont ses trouvailles.","\u002Fblog\u002Fis-replit-safe\u002Fthe-server-you-own-1600x640.png",[10,280,281,282,284],{},"Elle est notée moyenne parce que c’est parfois exactement ce qu’il faut. Une\nroute qui renvoie votre liste publique de produits doit répondre à tout le\nmonde. C’est faux quand la route est ",[176,283,272],{}," et que la réponse est vos\nutilisateurs avec leurs adresses e-mail, et vous l’apprenez parce que n’importe\nqui peut ouvrir cette adresse dans un onglet et la lire. Une route qui doit être\nprivée a besoin d’une vérification de connexion, et tous ceux qui n’en ont pas\nreçoivent un 401.",[10,286,287,288,292],{},"Dans la boutique, c’est la porte de derrière qui s’ouvre depuis la rue. Si vous\navez utilisé Supabase, c’est la même défaillance que vous avez vue décrite comme\n",[78,289,291],{"href":290},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","une table sans Row Level Security",",\nsous une autre forme. Les lignes sont lisibles parce que rien entre l’inconnu et\nles données n’a demandé qui il était.",[10,294,295,296,82],{},"Deux trouvailles plus petites l’accompagnent. 76 applications ont dit à\nn’importe quel site du monde qu’il pouvait appeler leur API, et 56 de plus l’ont\npermis avec les cookies de connexion du visiteur attachés, ce qui est la\nversion qui laisse un autre site agir en tant que votre utilisateur et\n",[78,297,299],{"href":298},"\u002Fblog\u002Fcors-wildcard-security-risk","celle qui est rarement juste",[25,301,303],{"id":302},"de-quoi-est-fait-7-ont-livré-un-secret","De quoi est fait « 7 % ont livré un secret »",[10,305,306,307,311],{},"Surtout de clés Google. 219 des 3 042 applications avaient quelque chose en\nforme de clé dans le code qu’un visiteur télécharge, et 200 d’entre elles\nétaient une clé d’API Google, ce qui est généralement sans problème une fois\nqu’elle a été ",[78,308,310],{"href":309},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","restreinte à votre propre domaine",".\nTrente-deux portaient une valeur en forme de clé que nous n’avons pas pu\nattribuer à un fournisseur. Trois applications détenaient une clé qui facture\nun compte directement : une clé OpenAI, Anthropic ou AWS.",[10,313,314],{},"Trois sur 3 042, c’est rare. C’est aussi la trouvaille qui coûte de l’argent à\nelle seule, la clé de la caisse laissée sur le comptoir, et elle se manifeste\ngénéralement par une facture d’usage qui arrive avant que quiconque ait\nremarqué quelque chose. Un scanner qui compare des formes afficherait les 219\ncomme des problèmes ; nous lisons ce que chaque clé peut faire, parce que\nl’alternative serait de vous apprendre à ignorer l’avertissement le jour où il\ncompte.",[10,316,317,318,322,323,326,327,330],{},"Sur Replit, le chemin qu’une clé prend vers le bundle est assez particulier pour\navoir ",[78,319,321],{"href":320},"\u002Fblog\u002Freplit-secrets-explained","son propre article",". L’outil Secrets\ngarde une valeur hors de vos fichiers, et il le fait bien. Il ne peut pas la\ngarder hors du navigateur si c’est du code navigateur qui la lit, et la façon\ndont les gens font marcher cela, c’est de renommer la variable ",[176,324,325],{},"VITE_"," ou\n",[176,328,329],{},"NEXT_PUBLIC_",", ce qui est une instruction donnée à l’outil de build de la\npublier.",[25,332,334],{"id":333},"les-deux-que-vous-corrigez-avec-un-réglage","Les deux que vous corrigez avec un réglage",[10,336,337],{},"Les source maps et un fichier privé égaré. Les deux se décident dans la façon\ndont le projet est construit, et les deux sont un réglage plutôt qu’une\nréécriture.",[10,339,340,341,345],{},"168 applications publiaient des source maps, ce qui veut dire que les fichiers\nd’origine derrière l’application, commentaires compris, sont lisibles depuis les\noutils de développement de n’importe quel navigateur. Sur Replit, la\nconfiguration de build est dans votre projet, l’interrupteur est donc à vous ;\n",[78,342,344],{"href":343},"\u002Fblog\u002Fsource-maps-exposed-in-production","ce qu’une map publiée expose et n’expose pas","\nmérite d’être lu avant de décider que cela n’a pas d’importance.",[10,347,348,349,351,352,354,355,357,358,361],{},"Sept applications servaient un fichier privé à une URL toute simple : un\n",[176,350,178],{},", un ",[176,353,182],{},". Cinq des neuf applications notées D ou F avaient cette\ntrouvaille, et c’est le chemin le plus court vers une mauvaise journée de toute\nla liste, parce qu’un ",[176,356,178],{}," à une URL, c’est chaque clé qu’il contient en une\nseule requête. Dans une fenêtre privée, ouvrez votre adresse publiée avec\n",[176,359,360],{},"\u002F.env"," à la fin. Cela doit échouer. Si du texte apparaît, faites tourner chaque\nclé de ce fichier aujourd’hui, puis retirez le fichier de ce que vous déployez.",[25,363,365],{"id":364},"le-code-que-lagent-de-replit-écrit-est-il-sûr","Le code que l’agent de Replit écrit est-il sûr ?",[10,367,368],{},"Nous ne l’avons pas mesuré, et aucun scan depuis l’extérieur ne le peut. Ce\nqu’un scan voit, c’est le résultat : les 1 050 routes ouvertes et les trois clés\nqui facturent ont été écrites par quelqu’un, un agent ou une personne, et\npubliées.",[10,370,371],{},"Ce qui est documenté, c’est un événement. En juillet 2025, l’agent de Replit a\nsupprimé une base de données de production au milieu d’une session où on lui\navait dit de ne rien changer, et le PDG de Replit l’a reconnu publiquement ;\nséparer les bases de données de développement de celles de production a fait\npartie de la réponse de l’entreprise. Ce qui en découle pour vous est le même\nsur chaque builder qui embarque un agent : tenez l’agent loin de la base de\ndonnées en production, et gardez une copie de vos données quelque part où\nl’agent ne peut pas aller.",[10,373,374,375,379],{},"Où vit cette copie dépend de l’endroit où sont vos données. Si votre application\nReplit les garde dans Supabase, c’est ",[78,376,378],{"href":377},"\u002Fsupabase-backups","ce que Care conserve",".\nSi elles sont dans la propre base de données de Replit, nous ne pouvons pas la\nsauvegarder, et ce qu’il faut lire avant d’en avoir besoin, c’est ce que l’outil\nde base de données de Replit propose pour une restauration. Seules 14 des 3 042\napplications Replit scannées nommaient un projet Supabase, donc pour la plupart\nd’entre elles, c’est le second cas qui s’applique.",[25,381,383],{"id":382},"la-vérification-en-cinq-minutes-de-votre-propre-application-replit","La vérification en cinq minutes de votre propre application Replit",[10,385,386],{},"Chacune est une URL que vous ouvrez ou une recherche que vous lancez. Utilisez\nune fenêtre privée, pour que votre propre connexion ne réponde pas à la place\nd’un inconnu.",[36,388,389,399,402,411,414],{},[39,390,391,392,394,395,398],{},"Ouvrez votre adresse publiée avec ",[176,393,360],{}," à la fin, puis ",[176,396,397],{},"\u002F.git\u002Fconfig",". Les\ndeux doivent échouer. Si l’un des deux affiche du texte, faites tourner\nchaque clé qu’il contient aujourd’hui.",[39,400,401],{},"Ouvrez de la même façon l’une de vos propres routes d’API, une que vous ne\nvoudriez pas voir lue par un inconnu. Si elle répond, cette route a besoin\nd’une vérification de connexion.",[39,403,404,405,407,408,410],{},"Cherchez ",[176,406,325],{}," et ",[176,409,329],{}," dans votre projet. Chaque résultat est\nune valeur que votre outil de build publie exprès, et chacune doit être une\nclé qu’il était sans danger de publier.",[39,412,413],{},"Ouvrez votre application en ligne, puis l’onglet Sources des outils de\ndéveloppement de votre navigateur. Si vous pouvez lire vos fichiers d’origine\navec leurs commentaires, les source maps sont activées.",[39,415,416,417,82],{},"Ou laissez le scan s’en charger. Il lance ces quatre vérifications et cinq\nautres depuis l’extérieur, prend environ 20 secondes, ne demande aucun compte,\net affiche « Impossible de vérifier » pour tout ce à quoi il n’a pas pu\nrépondre plutôt qu’une coche : ",[78,418,420],{"href":419},"\u002Fsecurity-scanner","scannez votre application",[25,422,424],{"id":423},"quest-ce-qui-change-après-une-nouvelle-publication","Qu’est-ce qui change après une nouvelle publication ?",[10,426,427],{},"N’importe quoi. Publier sur Replit est un seul geste, donc un changement est en\nligne à l’instant où vous le faites, et il n’y a aucune étape de déploiement\nentre vous et internet pour rattraper une route qui a perdu sa vérification de\nconnexion ou une clé collée à minuit pour passer un build qui échouait. Un scan\nlancé le mois dernier décrit l’application du mois dernier.",[10,429,430,434],{},[78,431,433],{"href":432},"\u002Fpricing","Reeve Monitor"," est construit pour cette forme d’application :\nquelqu’un qui passe devant la boutique toutes les heures et essaie les portes.\nIl relance les neuf vérifications toutes les heures sur trois applications au\nplus, surveille la disponibilité toutes les 60 secondes, vous prévient quand un\nrésultat change au lieu d’attendre que vous alliez voir, et envoie un rapport\nmensuel. Il coûte €12 par mois au tarif de base, avec sept jours gratuits avant\nde vous facturer ; la page des tarifs est parfois en dessous du chiffre donné\nici et jamais au-dessus. Monitor surveille et rien de plus, ce qui pour une\napplication Replit est en général la bonne moitié : Care, notre formule de\nsauvegarde, ne conserve qu’une copie d’une base de données Supabase, et la\nplupart des applications Replit gardent leurs données ailleurs.",[25,436,438],{"id":437},"à-faire-cette-semaine","À faire cette semaine",[440,441,442],"key-takeaways",{},[443,444,445,453,456,463,466],"ul",{},[39,446,447,448,407,450,452],{},"Ouvrez ",[176,449,360],{},[176,451,397],{}," sur votre adresse publiée dans une fenêtre privée. Les deux doivent échouer.",[39,454,455],{},"Ouvrez vos propres routes d’API sans connexion. Toute route qui répond avec des données privées a besoin d’une vérification de connexion, et d’un 401 pour tous les autres.",[39,457,404,458,407,460,462],{},[176,459,325],{},[176,461,329],{}," dans le projet. Chaque résultat est publié exprès et doit être une clé qu’il était sans danger de publier.",[39,464,465],{},"Désactivez les source maps dans votre configuration de build, sauf si vous voulez vos fichiers d’origine lisibles depuis le navigateur.",[39,467,468],{},"Tenez l’agent loin de la base de données en production, et gardez une copie de vos données quelque part où il ne peut pas aller.",[10,470,471,472,476,477,481],{},"Le guide pas à pas pour cette plateforme est\n",[78,473,475],{"href":474},"\u002Fis-your-replit-app-safe","votre application Replit est-elle sûre",", et la\n",[78,478,480],{"href":479},"\u002Fchecklist","checklist de sécurité en 10 minutes"," couvre ce qui vaut la peine\nd’être confirmé sur toute application fraîchement lancée.",{"title":483,"searchDepth":484,"depth":484,"links":485},"",3,[486,488,489,490,491,492,493,494,495,496],{"id":27,"depth":487,"text":28},2,{"id":68,"depth":487,"text":69},{"id":240,"depth":487,"text":241},{"id":258,"depth":487,"text":259},{"id":302,"depth":487,"text":303},{"id":333,"depth":487,"text":334},{"id":364,"depth":487,"text":365},{"id":382,"depth":487,"text":383},{"id":423,"depth":487,"text":424},{"id":437,"depth":487,"text":438},"Bases de la sécurité","\u002Fblog\u002Fis-replit-safe\u002Fcover-1200x630.png","Le logo Replit sur une tuile blanche, une flèche vers une page avec un serveur derrière elle, puis une flèche vers trois visiteurs.","Replit est-il sûr ? 3 042 applications Replit en ligne, neuf vérifications externes. Les trouvailles étaient dans l’application publiée, pas chez l’hébergeur.",false,"md",[504,507,510,513,516],{"q":505,"a":506},"Replit est-il sûr pour un vrai produit ?","En tant qu’hébergeur, rien dans les 3 042 applications Replit en ligne que nous avons scannées ne pointait vers l’hébergement : chaque certificat que nous avons pu lire était valide et aucun domaine n’était près d’expirer. Les trouvailles qui ont décidé d’une note se trouvaient toutes dans l’application publiée par chaque propriétaire, et elles ont la même forme sur chaque builder que nous avons mesuré. Que votre produit soit sûr à faire tourner là dépend de ce que votre application remet à un visiteur, ce qui se vérifie en cinq minutes environ.",{"q":508,"a":509},"Les Replit Secrets sont-ils vraiment secrets ?","Pour le travail qu’ils font, oui. La valeur est chiffrée et tenue hors de vos fichiers de projet, donc partager ou forker le projet ne la livre pas. Ce que l’outil ne peut pas décider, c’est où votre application emporte la valeur ensuite. Une clé lue par du code qui tourne sur la machine de Replit y reste. Une clé lue par du code qui tourne dans le navigateur du visiteur est intégrée à ce que vous publiez, quel que soit l’endroit où elle était rangée, et une variable nommée VITE_ ou NEXT_PUBLIC_ est exactement cela.",{"q":511,"a":512},"Les gens peuvent-ils voir mon code source Replit ?","La moitié navigateur, toujours, parce qu’un navigateur ne peut pas dessiner une page qu’on ne lui a pas envoyée. Qu’ils la voient comme vos fichiers d’origine ou comme une sortie compressée dépend des source maps, que 168 des 3 041 applications Replit vérifiées publiaient. Votre code serveur reste sur Replit, sauf si un fichier privé comme .env ou .git\u002Fconfig a reçu une URL publique, ce que 7 applications sur 3 023 avaient fait.",{"q":514,"a":515},"Une application Replit déployée est-elle sécurisée par défaut ?","Aucun réglage par défaut ne la rend sûre, et aucun ne la rend dangereuse. 2 789 des 3 042 applications scannées ont obtenu un A. Celles qui ne l’ont pas eu avaient une trouvaille issue de ce qui avait été construit : une route sur leur propre serveur qui répondait sans connexion, une clé dans le code téléchargé ou un fichier privé à une adresse publique. Rien dans l’hébergement n’a produit un D ou un F.",{"q":517,"a":518},"Quel est le problème de sécurité le plus fréquent dans les applications Replit ?","En-têtes mis à part, qui manquent à presque chaque application sur chaque builder, c’est une route d’API qui répond à un inconnu avec des données. 1 050 des 3 037 applications Replit sur lesquelles cette vérification a pu répondre en avaient au moins une. Une application Replit porte le plus souvent son propre serveur, elle a donc des routes à elle à laisser ouvertes, là où une application Lovable n’en a généralement pas.","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",[521,522,523,524,525,526,527],"replit est-il sûr","replit sécurité","application replit sûre","sécurité application replit","les applications replit sont-elles sûres","sécurité déploiement replit","is replit safe",{},true,"\u002Fblog\u002Fis-replit-safe","2026-09-15",{"title":5,"description":500},"blog\u002Fis-replit-safe",[535,536,537],"Replit est-il sûr ? En tant qu’hébergeur, ce n’est pas là que se trouvaient les trouvailles. Chacune des neuf applications sur 3 042 notées D ou F y est arrivée par quelque chose à l’intérieur de l’application elle-même.","La trouvaille typique de Replit, c’est une API à soi : 1 050 applications sur 3 037 avaient une route qui remettait des données à un inconnu sans connexion, parce qu’une application Replit part le plus souvent avec son propre serveur.","Sur 219 applications avec quelque chose en forme de clé dans le code téléchargé, trois détenaient une clé qui facture un compte. 2 789 des 3 042 ont obtenu un A.","LKWQtudZd9f2GhNo5JHukGmhwugYgXQRMp0wu8mLQ-w",[540,547,553,559,565,571,577,583,589,590,596,602,608,614,620,626,632,638,644,650,655,661,667,673,678,684,690,696,702,707,713,719,725,730,736,741,745,751,757,763,768,774],{"path":541,"title":542,"description":543,"published":544,"category":545,"image":546,"draft":501},"\u002Fblog\u002Fsupabase-backup-auth-users","Pourquoi votre dump Supabase ne contient aucun utilisateur","Lancez supabase db dump tout seul et vous obtenez la forme de votre base et aucune de ses lignes, sans le schéma auth où vivent vos utilisateurs.","2026-09-23","Backups","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":548,"title":549,"description":550,"published":551,"category":497,"image":552,"draft":501},"\u002Fblog\u002Fdomain-and-certificate-expiry","Domaine expiré, site hors ligne : ce qui se passe ensuite","Votre domaine a expiré et votre site est hors ligne. Le compte à rebours qui démarre, pourquoi le certificat est le moindre souci, et comment vérifier les deux.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":554,"title":555,"description":556,"published":557,"category":497,"image":558,"draft":501},"\u002Fblog\u002Fis-lovable-safe","Lovable est-il sûr ? Ce que 18 554 applications Lovable ont montré","Lovable est-il sûr ? 18 554 applications, neuf vérifications. La plateforme était la plus propre des cinq. Les trouvailles étaient dans les applications.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":560,"title":561,"description":562,"published":563,"category":497,"image":564,"draft":501},"\u002Fblog\u002Fvibe-coded-app-security-checklist","La checklist de sécurité du vibe coding, en neuf vérifications","Une checklist de sécurité du vibe coding en neuf points, chacun vérifiable de l’extérieur sur votre appli en ligne, et chacun avec un test d’une ligne.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":566,"title":567,"description":568,"published":569,"category":497,"image":570,"draft":501},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Une clé secrète Stripe dans votre frontend peut déplacer de l’argent","Une clé secrète Stripe exposée dans votre frontend peut rembourser, débiter et lire chaque fiche client que vous détenez. Votre clé pk_live_ y a sa place.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":572,"title":573,"description":574,"published":575,"category":497,"image":576,"draft":501},"\u002Fblog\u002Fvite-and-next-public-env-vars","Variables d’environnement Vite exposées : le préfixe dit publier","Variables d’environnement Vite exposées : votre appli a fait ce que le préfixe demandait. VITE_ et NEXT_PUBLIC_ veulent dire publier, et l’IA ignorait le prix.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":578,"title":579,"description":580,"published":581,"category":497,"image":582,"draft":501},"\u002Fblog\u002Fbase44-source-maps","Sécurité Base44 : ce qu’un scan signale, et ce qui dépend de vous","Sécurité Base44 sur 5 438 applis : trois signalements sur presque chacune sont ceux de la plateforme, la source map est le badge Base44, votre part est courte.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":584,"title":585,"description":586,"published":587,"category":497,"image":588,"draft":501},"\u002Fblog\u002Fis-cursor-ai-safe","Cursor AI est-il sûr ? L’éditeur, le code et l’appli publiée","Cursor AI est-il sûr ? Trois questions dans une recherche : ce que Cursor garde, ce que son code rate, et si l’appli que vous avez publiée est ouverte.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":530,"title":5,"description":500,"published":531,"category":497,"image":519,"draft":501},{"path":591,"title":592,"description":593,"published":594,"category":545,"image":595,"draft":501},"\u002Fblog\u002Fsupabase-storage-backup","Supabase storage backup : votre copie de base n'a aucun fichier","Un Supabase storage backup est une tâche à part. Les sauvegardes de la base gardent la liste de vos fichiers et aucun des fichiers, donc chaque upload casse.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":597,"title":598,"description":599,"published":600,"category":545,"image":601,"draft":501},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Point-in-time recovery Supabase : prix et limites","Le point-in-time recovery de Supabase rembobine votre base à la seconde près sur la dernière semaine. $100 par mois en plus de Pro, et rien que la base.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":603,"title":604,"description":605,"published":606,"category":545,"image":607,"draft":501},"\u002Fblog\u002Fsupabase-project-paused-recover","Projet Supabase en pause ? Vos données sont toujours là","Supabase a mis votre projet en pause après une semaine sans activité. Rien n'est supprimé, Restaurer est à côté du nom, et vous avez un an pour cliquer.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":609,"title":610,"description":611,"published":612,"category":497,"image":613,"draft":501},"\u002Fblog\u002Fsafest-ai-app-builder","Quel builder d'app IA est le plus sûr ? 30 998 apps testées","Quel builder d'app IA est le plus sûr ? Nous avons scanné 30 998 apps actives de Lovable, Base44, Replit, v0 et Bolt. Ce n'est pas le builder qui décide.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":615,"title":616,"description":617,"published":618,"category":497,"image":619,"draft":501},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","Activer Row Level Security sur chaque table Supabase, et le prouver","Activer Row Level Security dans Supabase sans politique ferme la table entièrement. Une politique sans le réglage ne fait rien. Voici le SQL, et le test.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":621,"title":622,"description":623,"published":624,"category":497,"image":625,"draft":501},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\" : ce que l'alerte rate","Supabase signale \"RLS disabled in public\" comme une erreur. Elle ne dit rien de la politique de lecture qui laisse votre table tout aussi ouverte.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":627,"title":628,"description":629,"published":630,"category":497,"image":631,"draft":501},"\u002Fblog\u002Frotate-supabase-service-role-key","Faire tourner une clé service_role Supabase qui a fuité","Supabase dit de colmater la fuite d'abord. D'autres guides disent de faire tourner la clé tout de suite. Tout dépend d'où votre clé service_role a fuité.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":633,"title":634,"description":635,"published":636,"category":497,"image":637,"draft":501},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Scanners de sécurité vibe coding comparés, le nôtre compris","Le meilleur scanner de sécurité vibe coding tient à trois questions qu'aucune liste de fonctions ne traite. Dix outils comparés, avec les prix.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":639,"title":640,"description":641,"published":642,"category":497,"image":643,"draft":501},"\u002Fblog\u002Fsupabase-security-checker","Supabase security checker : les cinq vérifications à faire soi-même","Un Supabase security checker lit votre app publiée plutôt que les réglages de votre projet. Voici les cinq vérifications, et comment faire chacune vous-même.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":645,"title":646,"description":647,"published":648,"category":497,"image":649,"draft":501},"\u002Fblog\u002Fvibe-coding-security-scanner","Scanner de sécurité vibe coding : ce qu’un scan d’URL rate","Un scanner de sécurité vibe coding lit votre app en ligne depuis l’extérieur. Ce qu’il couvre, les quatre choses qu’il ne voit pas, et comment lire le résultat.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":250,"title":651,"description":652,"published":653,"category":497,"image":654,"draft":501},"En-têtes de sécurité manquants : quand cela compte","Les en-têtes de sécurité manquants sont notre constat le plus fréquent. Contre quoi ils protègent, et quand ils comptent le moins dans votre rapport.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":656,"title":657,"description":658,"published":659,"category":497,"image":660,"draft":501},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","Votre clé API OpenAI est exposée dans votre frontend. Changez-la.","Une clé API OpenAI exposée dans votre frontend ne peut être liée à aucun domaine. Changez-la aujourd'hui, passez par votre serveur et plafonnez la dépense.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":662,"title":663,"description":664,"published":665,"category":497,"image":666,"draft":501},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","Clé API exposée dans le frontend : ce que 30 998 applis livrent","Une clé API exposée dans votre frontend est le plus souvent une clé Google Maps. Nous avons scanné 30 998 applis vibe-codées et compté ce qui fuit vraiment.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":668,"title":669,"description":670,"published":671,"category":545,"image":672,"draft":501},"\u002Fblog\u002Fsupabase-backup-tools-compared","Outils de sauvegarde Supabase comparés, le nôtre compris","Quatre familles d'outil de sauvegarde Supabase, ce que chacun copie vraiment, et quand une GitHub Action gratuite bat le fait de payer, nous compris.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":320,"title":674,"description":675,"published":676,"category":497,"image":677,"draft":501},"Utiliser les secrets sur Replit, et ce qui est publié quand même","Utiliser les secrets sur Replit : en ajouter un, le relire, corriger les deux causes du undefined. Et les clés que l'outil Secrets ne peut pas protéger.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":679,"title":680,"description":681,"published":682,"category":545,"image":683,"draft":501},"\u002Fblog\u002Fback-up-supabase-free-tier","Sauvegardes du plan gratuit Supabase : en faire une sans terminal","Le plan gratuit de Supabase ne fait aucune sauvegarde : la copie vient de vous. Comment la faire depuis le tableau de bord, et ce que le CSV oublie.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":685,"title":686,"description":687,"published":688,"category":497,"image":689,"draft":501},"\u002Fblog\u002Fis-supabase-secure","Supabase est-il sûr ? Oui. Votre projet est une autre question","Supabase est-il sûr ? La plateforme est auditée, chiffrée et testée en intrusion. Sa documentation dit où cela s'arrête et où vos réglages commencent.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":691,"title":692,"description":693,"published":694,"category":497,"image":695,"draft":501},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Où trouver vos clés API Supabase : anon, service_role et URL","L'URL du projet, la clé anon et la clé service_role tiennent sur une page du tableau de bord. Voici où elle est, et laquelle des quatre va dans votre app.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":697,"title":698,"description":699,"published":700,"category":497,"image":701,"draft":501},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","New row violates row-level security policy sur Supabase : et après ?","\"New row violates row-level security policy\" signifie que Supabase a refusé une écriture. Le correctif rapide rouvre la table à tout le monde.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":298,"title":703,"description":704,"published":705,"category":497,"image":706,"draft":501},"Un joker CORS est-il un risque de sécurité ? Rarement.","Un joker CORS est-il un risque de sécurité ? C'est souvent le réglage par défaut de votre builder, et il ne livre rien que votre serveur ne donnait déjà.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":708,"title":709,"description":710,"published":711,"category":545,"image":712,"draft":501},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Le branching Supabase n'est pas une sauvegarde de vos données.","Pourquoi le branching Supabase n'est pas une sauvegarde : une branche démarre sans vos données, et un merge ne déplace que le schéma. À quoi il sert vraiment.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":714,"title":715,"description":716,"published":717,"category":545,"image":718,"draft":501},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Restaurer une sauvegarde Supabase, et ce qui casse après","Restaurer une sauvegarde Supabase depuis le tableau de bord ou un fichier de dump, ce que la restauration remplace et pourquoi votre app peut rester cassée.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":720,"title":721,"description":722,"published":723,"category":497,"image":724,"draft":501},"\u002Fblog\u002Fsupabase-storage-bucket-public","Votre bucket Supabase Storage est public. Est-ce un problème ?","Un bucket Supabase Storage public signifie que celui qui a l'URL d'un fichier peut l'ouvrir. Il ne signifie pas que quelqu'un peut lister ce qu'il contient.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":309,"title":726,"description":727,"published":728,"category":497,"image":729,"draft":501},"Une clé API Google dans votre frontend, est-ce un problème ?","Une clé API Google exposée dans votre frontend est la clé que notre scanner trouve le plus souvent, et en général tout va bien. Un réglage gratuit tranche.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":731,"title":732,"description":733,"published":734,"category":545,"image":735,"draft":501},"\u002Fblog\u002Fai-agent-deleted-my-database","Un agent IA a supprimé mes données Supabase. Que puis-je récupérer ?","Un agent IA a supprimé des données de votre base. Ce que vous pouvez récupérer était déjà décidé avant, et les prochaines minutes décident du reste.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":290,"title":737,"description":738,"published":739,"category":497,"image":740,"draft":501},"Qui peut lire votre base Supabase ? Nous avons testé 3 680 apps","N'importe qui peut-il lire votre base de données Supabase sans se connecter ? Nous avons scanné 30 998 apps en ligne créées avec des builders IA.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":343,"title":742,"description":743,"published":739,"category":497,"image":744,"draft":501},"Source maps exposées : votre app publie son code original","Une source map exposée laisse n'importe qui lire le code original de votre app, commentaires compris. Le test de 30 secondes, et ce qui compte vraiment.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":746,"title":747,"description":748,"published":749,"category":497,"image":750,"draft":501},"\u002Fblog\u002Fsupabase-new-api-keys","Les nouvelles clés API Supabase : laquelle va dans votre app ?","Supabase a remplacé anon et service_role par des clés publiables et secrètes. Laquelle a sa place dans votre app, et laquelle jamais ?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":752,"title":753,"description":754,"published":755,"category":545,"image":756,"draft":501},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Supabase sauvegarde-t-il ma base de données ? Cela dépend du plan.","Supabase sauvegarde-t-il votre base de données ? Chaque jour sur les plans payants, jamais sur le gratuit. Comment savoir ce que vous avez vraiment.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":758,"title":759,"description":760,"published":761,"category":497,"image":762,"draft":501},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","Supabase Row Level Security est activé. La table reste publique.","Activer Supabase Row Level Security ne protège pas une table. Ce sont vos politiques, et celle qui a réparé votre app laisse peut-être entrer tout le monde.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":764,"title":765,"description":766,"published":761,"category":545,"image":767,"draft":501},"\u002Fblog\u002Fversion-history-is-not-a-backup","L'historique des versions n'est pas une sauvegarde de vos données.","Lovable et Bolt tiennent un historique des versions de votre code. Votre base de données est un service à part, et revenir en arrière ne la ramène pas.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":769,"title":770,"description":771,"published":772,"category":545,"image":773,"draft":501},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Trois façons de sauvegarder une base Supabase, et ce qui manque","Le tableau de bord, pg_dump et un service géré. Ce que chacun enregistre, ce qu'il laisse de côté sans le dire, et lequel survit à la perte du compte.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":775,"title":776,"description":777,"published":772,"category":497,"image":778,"draft":501},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","Quelles clés API sont sûres côté navigateur, et lesquelles non","Votre clé anon Supabase est faite pour être publique. Votre clé service_role non, et elle ignore toutes les règles que vous posez. Comment les distinguer.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1790150953877]