Bases de la sécurité
Supabase est-il sûr ? Oui. Votre projet est une autre question
Supabase est-il sûr ? La plateforme est auditée, chiffrée et testée en intrusion. Sa documentation dit où cela s'arrête et où vos réglages commencent.

En bref
- Supabase est-il sûr ? La plateforme, oui : SOC 2 Type 2, ISO 27001, AES-256 au repos, TLS en transit et des tests de pénétration réguliers.
- La documentation SOC 2 de Supabase dit que cette conformité prend fin à la limite de leur produit. Vos tables, vos clés et vos buckets Storage sont de l'autre côté de cette ligne.
- Nous avons scanné 30 998 apps en ligne en août 2026. Dans 2 096 des 3 680 que nous avons pu vérifier, une table a répondu à un inconnu, sur une plateforme qui fonctionnait exactement comme prévu.
Quelqu'un vous a dit que Supabase ne valait rien pour de vraies données utilisateurs. Quelqu'un d'autre vous a dit qu'il fait tourner la moitié des apps dont vous avez entendu parler cette année. Les deux étaient sûrs d'eux, et aucun des deux n'avait ouvert votre app.
Voici ce que guide après guide se trompe : "Supabase est-il sûr" et "mon projet Supabase est-il sûr" sont deux questions auxquelles répondent deux personnes différentes. Supabase répond à la première, et il y répond bien. La seconde est à vous, qu'on vous ait dit ou non qu'elle vous avait été confiée.
Supabase est-il sûr ?
Oui. Des auditeurs extérieurs ont examiné la plateforme, et ses certifications sont consignées.
Supabase est conforme SOC 2 Type 2 et certifié ISO 27001. Les données clients sont chiffrées au repos en AES-256 et en transit en TLS. Il existe une offre HIPAA pour les données de santé, qui demande un add-on et un accord signé. Des tests de pénétration réguliers sont menés avec des experts extérieurs, et tout cela est publié sur leur page sécurité.
Voyez cela comme un immeuble. Les fondations tiennent, les portes coupe-feu fonctionnent, il y a un gardien à l'entrée, et un certificat au mur signé par quelqu'un qui est venu vérifier. C'est vraiment ce que vous achetez.
Votre projet est un appartement dans cet immeuble.
Que couvre réellement ce certificat ?
L'immeuble. Supabase écrit la frontière en une phrase, dans sa propre documentation SOC 2 :
La conformité SOC 2 de Supabase ne se transmet pas aux environnements situés hors du produit Supabase ou hors du contrôle de Supabase.
La même page ajoute que les données du côté client de cette frontière relèvent de la responsabilité du client, et leur modèle de responsabilité partagée précise quel côté est lequel. Supabase gère l'infrastructure, le système d'exploitation, les mises à jour Postgres et la supervision de la plateforme. Votre côté tient votre compte et qui y a accès, vos données, les secrets de votre base et vos clés API, et Row Level Security, que cette même page vous recommande de toujours appliquer.
Ce dernier point, c'est tout cet article. Row Level Security est la règle posée sur chaque table qui dit qui a le droit de lire quelles lignes. Elle reste désactivée jusqu'à ce que quelqu'un l'active, et on l'active dans votre projet, sur une page que vous n'avez peut-être jamais ouverte.
Le certificat concerne l'immeuble. La seule chose que la plateforme fait au sujet des appartements, c'est montrer les portes : le Security Advisor de votre tableau de bord nomme chaque table dont la règle est désactivée, et vous laisse la décision.
Pourquoi tant d'apps Supabase laissent-elles fuir des données ?
Parce que tout ce qui se trouve de votre côté de cette ligne continue de fonctionner parfaitement pendant que c'est grand ouvert.
En août 2026 nous avons scanné 30 998 apps en ligne construites avec Lovable, Base44, Replit, v0 et Bolt. Dans 3 680 d'entre elles nous avons pu mener à son terme la vérification qui demande à une base de données, sans aucun login, si elle va livrer des lignes. 2 096 ont dit oui sur au moins une table. Storage racontait la même histoire sous un autre angle : sur les 27 269 apps vérifiables, 792 avaient un bucket qu'un inconnu pouvait lister.
Rien de tout cela n'était une défaillance de Supabase. Chacune de ces réponses venait d'une base de données à jour et chiffrée, sur une plateforme certifiée, faisant exactement ce que son propre projet lui avait dit de faire. L'immeuble allait bien. Les portes à l'intérieur étaient ouvertes.
Cela arrive à cause de l'ordre dans lequel les choses se construisent. Votre app fonctionne dès le premier jour, et elle fonctionne que les règles soient écrites ou non, donc il n'y a aucun moment où quelque chose casse et vous pousse à regarder. La mesure complète détaille ce que nous avons pu voir et ce que nous n'avons pas pu voir.
Si vous voulez la réponse pour votre propre app plutôt que pour la plateforme, notre scan gratuit fait la même requête anonyme depuis l'extérieur et vous dit lesquelles de vos tables ont répondu. Une vingtaine de secondes, sans compte : scanner votre app.
Supabase convient-il pour la production ?
Oui, et ce que vous avez à faire est court, parce que Supabase a déjà fait la moitié longue.
| Sujet | Qui s'en charge | Ce que cela veut dire pour vous |
|---|---|---|
| Correctifs serveur, mises à jour Postgres, OS | Supabase | Rien à faire |
| Chiffrement au repos et en transit | Supabase | Rien à faire |
| Sécurité physique, sécurité réseau, tests d'intrusion | Supabase | Rien à faire |
| Sauvegardes de votre base de données | Supabase | Quotidiennes en plan payant, aucune en gratuit. Regardez lequel vous avez |
| Quelles lignes un visiteur a le droit de lire | Vous | Une politique Row Level Security sur chaque table contenant de vraies données |
| Quelle clé est partie dans votre app | Vous | La clé publiable y a sa place. service_role et sb_secret_ jamais |
| Quels fichiers un inconnu peut lister | Vous | Le réglage public de chaque bucket, distinct des règles de vos tables |
| Qui peut se connecter à votre compte Supabase | Vous | Un mot de passe que personne d'autre n'a, et le double facteur sur le compte |
Chaque ligne de la moitié basse est un réglage, et chaque réglage tient en quelques minutes dans un tableau de bord. La plateforme arrive prête pour la production. La configuration arrive dans l'état où votre builder l'a laissée.
Comment vérifier mon propre projet ?
Trois endroits, et aucun ne vous demande de lire une ligne de SQL.
Ouvrez le Security Advisor dans votre tableau de bord Supabase. Il liste chaque table dont Row Level Security est désactivé, la version la plus brute du problème, et Supabase est bon pour le signaler. Un projet dont cette liste est vide a réglé la première question.
Puis lisez la politique de toute table qui contient des personnes. L'Advisor ne peut pas décider si une politique permissive était voulue, parce que sur un catalogue produits elle serait correcte. Une table peut avoir l'interrupteur activé, une politique valide et une coche verte dans le tableau de bord, et livrer quand même ses lignes à quiconque demande ; les quatre états possibles d'une table expliquent comment reconnaître le vôtre.
Puis regardez Storage. Les buckets ont leurs propres réglages et les règles de vos tables ne vont pas jusque-là, donc une base bien fermée ne vous dit rien sur les fichiers que vos utilisateurs ont envoyés.
Il reste une quatrième question à laquelle le tableau de bord ne peut pas répondre : quelle clé est réellement partie dans votre app. La page des réglages liste les clés que possède votre projet, et votre app est le seul endroit qui garde trace de celle qui y est entrée. Lire la clé sur votre propre page en ligne est l'affaire de deux minutes, ou notre scan gratuit la lit pour vous avec tout le reste : scanner votre app.
Que faire maintenant
Que faire
- Arrêtez de demander si Supabase est sûr. Il l'est, avec un rapport SOC 2 Type 2, ISO 27001, un chiffrement AES-256 au repos et des tests de pénétration réguliers derrière cette affirmation.
- Lisez la frontière dans leurs propres mots. La conformité couvre le produit Supabase, et vos politiques Row Level Security, vos clés et vos buckets sont de votre côté.
- Ouvrez le Security Advisor en premier. Il coûte une minute et répond à la version la plus brute de la question.
- Lisez la politique de chaque table qui contient des personnes, parce qu'une politique permissive apparaît dans le tableau de bord comme une table protégée.
- Vérifiez Storage séparément de vos tables. Les deux ont des réglages différents et une base stricte ne dit rien sur vos fichiers.
Si vous préférez tout parcourir sous forme de liste, la checklist de sécurité en 10 minutes couvre ceci en même temps que les autres réglages à fermer dans une app fraîchement lancée, et il existe une explication en langage clair pour les apps Supabase.
Parcourir cette liste prend une soirée, et la réponse qu'elle vous donne est vraie le soir où vous le faites. La garder vraie est la partie qui ne tient pas en une soirée, et c'est pour cela que nous avons construit Reeve Care : il relance ces mêmes vérifications sur votre app selon un calendrier et vous écrit quand l'une d'elles se met à répondre autrement. Ce qu'il surveille et ce qu'il coûte.
Reeve garde une copie de votre base de données Supabase
En dehors du compte d'où elle vient, selon un calendrier, et vérifiée avant d'être comptée. La première des trois est celle que les sauvegardes de Supabase ne peuvent pas faire pour vous.
Supabase prend une copie quotidienne en plan payant et aucune en gratuit, et dans les deux cas cette copie vit à l'intérieur du projet dont elle est issue. C'est le bon outil pour l'après-midi où vous cassez vos propres données. Elle est hors d'atteinte le jour où le problème est le compte lui-même : un paiement qui échoue, une suppression, un accès dans lequel plus personne n'entre.
Reeve Care garde une copie ailleurs. Prise selon le calendrier fixé par votre plan, chiffrée avant de quitter la machine qui l'a produite, puis relue et contrôlée avant que nous la comptions comme sauvegarde, pour que la date de votre tableau de bord soit la date où une copie a été prouvée existante et non la date où un travail a démarré. Elle couvre votre base de données Supabase, et les fichiers envoyés par vos utilisateurs dès que vous les connectez.
Une restauration fait trois choses autour de la remise en place elle-même. Elle vérifie que la copie va toujours à votre base avant de remettre une seule ligne, elle prend d'abord un instantané de sécurité de ce qui est là maintenant, et elle prouve ensuite que la base accepte l'écriture en y écrivant, parce qu'une restauration qui vous laisse en lecture seule n'a pas fini. Vous pouvez aussi télécharger n'importe quelle copie que nous détenons et partir avec.
Chaque vérification de cette page vous dit où en est votre app aujourd'hui. Les sauvegardes sont pour le jour où quelque chose a déjà mal tourné. Ce que Reeve sauvegarde sur Supabase, à quelle fréquence, et ce que fait une restauration.
FAQ
Supabase est-il assez sûr pour de vraies données clients ?
Oui. Supabase est conforme SOC 2 Type 2 et certifié ISO 27001, chiffre les données clients au repos en AES-256 et en transit en TLS, et fait des tests de pénétration réguliers. Ce que cela ne vous dit pas, c'est si les règles à l'intérieur de votre propre projet laissent un inconnu lire vos tables, parce que ce réglage appartient à votre projet et non à la plateforme.
Supabase est-il conforme SOC 2 ?
Oui, SOC 2 Type 2. Les clients Enterprise et Team peuvent demander le rapport depuis leur tableau de bord. Le périmètre, c'est le produit Supabase lui-même : leur infrastructure, leurs contrôles, leur supervision.
Le rapport SOC 2 de Supabase couvre-t-il mon app ?
Non, et Supabase l'écrit noir sur blanc. Leur documentation SOC 2 indique que la conformité ne se transmet pas aux environnements situés hors du produit Supabase ou hors du contrôle de Supabase, et que les données du côté client de cette frontière relèvent de la responsabilité du client. Vos politiques Row Level Security, vos clés API et vos réglages Storage sont tous de votre côté.
Supabase convient-il pour la production ?
Oui, et le travail de votre côté est court. Activez Row Level Security sur chaque table qui contient de vraies données et écrivez une politique qui nomme une condition, gardez la clé secrète hors de tout ce que vos visiteurs téléchargent, et regardez quels buckets Storage sont marqués publics. Ces trois réglages décident si un inconnu atteint vos données, et c'est par là que nous commençons quand nous scannons une app.
Supabase est-il conforme HIPAA ?
Supabase propose la conformité HIPAA, et elle n'est pas automatique. Elle demande l'add-on HIPAA et un Business Associate Agreement signé, et leur documentation dit explicitement que SOC 2 ne le remplace pas. Les données de santé protégées imposent aussi des règles sur l'endroit où vous pouvez les mettre, dont la consigne de ne pas les stocker dans des buckets Storage publics.
Supabase est-il plus sûr que mon propre back-end ?
Sur les parties dont Supabase se charge, presque certainement. Les correctifs serveur, les mises à jour de base de données, le chiffrement au repos, la sécurité réseau et un régime d'accès audité sont rarement faits aussi sérieusement par une personne seule. Les parties qui restent les vôtres sont les mêmes dans les deux cas, et avec votre propre back-end il y en a une de plus : le code entre votre app et votre base de données.