[{"data":1,"prerenderedAt":923},["ShallowReactive",2],{"blog-fr-move-a-secret-to-an-edge-function":3,"blog-index-fr":571},{"id":4,"title":5,"body":6,"category":526,"cover":527,"coverAlt":528,"description":529,"draft":530,"extension":531,"faq":532,"image":549,"keywords":550,"meta":559,"navigation":560,"ogTitle":561,"path":562,"published":563,"seo":564,"stem":565,"tldr":566,"updated":563,"__hash__":570},"blog_fr\u002Fblog\u002Fmove-a-secret-to-an-edge-function.md","Cacher une clé API : la déplacer dans une Edge Function Supabase",{"type":7,"value":8,"toc":512},"minimark",[9,13,29,32,37,40,53,56,62,66,69,72,80,84,87,162,171,201,221,225,228,244,247,257,263,268,272,275,282,292,313,316,320,323,346,349,353,356,359,377,380,387,391,394,407,410,418,427,431,434,452,458,471,475,504],[10,11,12],"p",{},"Tous les guides sur une clé API qui a fuité finissent au même endroit : déplace-la\nvers un serveur. Puis ils s'arrêtent. Il te reste une app construite dans\nLovable, Bolt ou Cursor, aucun serveur à l'horizon, et une phrase qui suppose que\ntu sais déjà quoi faire ensuite.",[10,14,15,16,20,21,28],{},"Voici ce que guide après guide laisse de côté. ",[17,18,19],"strong",{},"Déplacer la clé dans une Edge\nFunction Supabase la sort de ta page, et à soi seul cela n'empêche pas un\ninconnu de l'utiliser."," La documentation de Supabase dit pourquoi : le contrôle\nqu'une function déployée exécute par défaut\n",[22,23,27],"a",{"href":24,"rel":25},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Ffunctions\u002Fauth-headers",[26],"nofollow","accepte aussi ta clé publique",",\net ta clé publique est dans ton frontend, à la portée de qui veut la copier.\nCacher la clé est la moitié facile. L'autre moitié, celle dont personne ne parle,\nc'est de décider à qui ta nouvelle function répond.",[10,30,31],{},"Vois la clé comme le passe-partout d'une réserve. Pour l'instant il est scotché à\nl'intérieur de la vitrine, où le lit quiconque s'arrête. Une Edge Function est\nune arrière-boutique avec un guichet : la clé va là-dedans, et les visiteurs\ndemandent au guichet au lieu d'entrer se servir. Que ce soit un progrès dépend de\nqui le guichet laisse passer.",[33,34,36],"h2",{"id":35},"où-mettre-ma-clé-api-si-ce-nest-pas-dans-le-frontend","Où mettre ma clé API, si ce n'est pas dans le frontend ?",[10,38,39],{},"Partout sauf dans le navigateur. Une Edge Function est la plus petite version de\ncela.",[10,41,42,43,47,48,52],{},"Un navigateur ne sait pas garder un secret. Tout ce dont ta page a besoin pour\nfonctionner est téléchargé par chaque visiteur, et un visiteur peut tout lire :\nle code, les images, les valeurs compilées dans le code. Ce n'est pas un défaut\nde ton outil. C'est ce qu'est une page web.\n",[22,44,46],{"href":45},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","Quelles clés API sont sûres dans ton frontend","\nest la version longue ; la courte, c'est qu'une clé ",[49,50,51],"code",{},"sk_",", une clé OpenAI ou une\nclé secrète Supabase n'allait jamais survivre à une livraison dans un navigateur.",[10,54,55],{},"Une Edge Function Supabase est un petit bout de code qui tourne sur les machines\nde Supabase. Elle peut lire les secrets que tu as définis sur ton projet, elle\nrépond à une adresse web qui lui est propre, et ton app l'appelle par son nom. Tu\nécris un fichier, Supabase l'exécute, et il n'y a aucun serveur à louer, à\ncorriger ou à maintenir éveillé.",[57,58],"diagram",{"alt":59,"caption":60,"src":61},"Deux dispositions. En haut, la clé est dans le bundle que chaque visiteur télécharge et le navigateur appelle le fournisseur directement. En bas, le bundle ne porte aucune clé, le navigateur appelle l'Edge Function, et la function garde la clé et appelle le fournisseur.","En haut : la clé est dans le fichier que chaque visiteur télécharge, donc chaque visiteur l'a. En bas : le navigateur demande à la function, et la clé ne quitte jamais Supabase.","\u002Fblog\u002Fmove-a-secret-to-an-edge-function\u002Fwhere-the-key-lives-1600x800.png",[33,63,65],{"id":64},"remplace-la-clé-déjà-publiée-avant-de-déplacer-quoi-que-ce-soit","Remplace la clé déjà publiée, avant de déplacer quoi que ce soit",[10,67,68],{},"La clé qui est dans ton frontend aujourd'hui est déjà publique, et elle le reste\naprès que tu l'as retirée du code.",[10,70,71],{},"Chaque visiteur qui a chargé ton site l'a téléchargée. Chaque robot aussi, et il\nen existe d'automatiques qui parcourent tout le web à la recherche exactement de\nces chaînes. Ton ancien bundle est par ailleurs encore dans ton historique de\nversions et dans tous les caches qui ont une copie de ta page. Supprimer une\nligne d'un fichier qui t'appartient ne change rien à une valeur déjà distribuée.",[10,73,74,75,79],{},"L'ordre est donc : créer une nouvelle clé chez le fournisseur, la garder un\nmoment, et révoquer l'ancienne une fois la function ci-dessous en service. Lis\nensuite ta page de facturation et tes journaux d'usage pour toute la période où\nl'ancienne clé était dehors. Un remplacement arrête ce qui vient ; il n'a aucun\neffet sur ce qui a déjà eu lieu. Si la clé était une clé secrète Supabase,\n",[22,76,78],{"href":77},"\u002Fblog\u002Frotate-supabase-service-role-key","l'ordre dans lequel travailler"," a une\nsubtilité à connaître avant.",[33,81,83],{"id":82},"les-quatre-étapes","Les quatre étapes",[10,85,86],{},"Enregistrer le secret, écrire la function, la déployer, puis changer ton app pour\nqu'elle appelle la function au lieu du fournisseur.",[88,89,90,106],"table",{},[91,92,93],"thead",{},[94,95,96,100,103],"tr",{},[97,98,99],"th",{},"Étape",[97,101,102],{},"En ligne de commande",[97,104,105],{},"Dans le tableau de bord",[107,108,109,123,136,149],"tbody",{},[94,110,111,115,120],{},[112,113,114],"td",{},"1. Enregistrer le secret",[112,116,117],{},[49,118,119],{},"supabase secrets set MY_API_KEY=…",[112,121,122],{},"Edge Functions → Secrets, puis Key et Value",[94,124,125,128,133],{},[112,126,127],{},"2. Écrire la function",[112,129,130],{},[49,131,132],{},"supabase functions new forward-request",[112,134,135],{},"Edge Functions → Deploy a new function → Via Editor",[94,137,138,141,146],{},[112,139,140],{},"3. La déployer",[112,142,143],{},[49,144,145],{},"supabase functions deploy",[112,147,148],{},"Le bouton Deploy sous l'éditeur",[94,150,151,154,159],{},[112,152,153],{},"4. L'appeler depuis ton app",[112,155,156],{},[49,157,158],{},"supabase.functions.invoke('…')",[112,160,161],{},"Pareil, dans le code de ton app",[10,163,164,165,170],{},"Dans la function le secret arrive comme variable d'environnement, c'est-à-dire\nune valeur nommée que le code peut lire et personne de l'extérieur. La doc\nSupabase sur les\n",[22,166,169],{"href":167,"rel":168},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Ffunctions\u002Fsecrets",[26],"secrets des Edge Functions","\ndonne la référence complète, et trois détails dedans épargnent une heure de\nconfusion :",[172,173,174,185,191],"ul",{},[175,176,177,184],"li",{},[17,178,179,180,183],{},"Un nom de secret ne peut pas commencer par ",[49,181,182],{},"SUPABASE_","."," Ce préfixe est\nréservé aux valeurs que Supabase définit pour toi, et le tableau de bord comme\nl'API le refusent.",[175,186,187,190],{},[17,188,189],{},"Un nouveau secret est lisible tout de suite."," Tu ne redéploies pas la\nfunction après en avoir changé un.",[175,192,193,196,197,200],{},[17,194,195],{},"Local et production sont séparés."," La pile locale lit\n",[49,198,199],{},"supabase\u002Ffunctions\u002F.env",", qui n'est pas le même endroit que les secrets de ton\nprojet en service. Définis donc la valeur aux deux endroits, sinon la function\nmarche sur ta machine et échoue une fois déployée.",[10,202,203,204,207,208,211,212,215,216,220],{},"Supprime ensuite l'ancienne variable de ton frontend. Si elle s'appelait ",[49,205,206],{},"VITE_",",\n",[49,209,210],{},"NEXT_PUBLIC_"," ou ",[49,213,214],{},"EXPO_PUBLIC_",", ce préfixe était l'instruction de compiler la\nvaleur dans le bundle, et ",[22,217,219],{"href":218},"\u002Fblog\u002Fvite-and-next-public-env-vars","le préfixe est toute\nl'histoire"," de son arrivée là.",[33,222,224],{"id":223},"une-exigence-de-jeton-veut-elle-dire-que-seuls-mes-utilisateurs-appellent","Une exigence de jeton veut-elle dire que seuls mes utilisateurs appellent ?",[10,226,227],{},"Non, et c'est le passage de cet article qui mérite deux lectures.",[10,229,230,231,234,235,238,239,243],{},"Supabase active par défaut un contrôle nommé ",[49,232,233],{},"verify_jwt",". Il inspecte l'en-tête\n",[49,236,237],{},"Authorization"," avant que ton code tourne et refuse la requête si rien de valide\nne s'y trouve. Cela sonne comme une porte que seuls tes utilisateurs ouvrent. Ce\nn'en est pas une, car Supabase documente aussi que le même contrôle\n",[22,240,242],{"href":24,"rel":241},[26],"accepte une clé publique ou secrète","\nsur l'un ou l'autre en-tête, par compatibilité avec les projets plus anciens, et\najoute clairement que le contrôle seul n'authentifie pas un appelant qui envoie\nuniquement une clé API.",[10,245,246],{},"Ta clé publique est dans ton frontend. C'est correct et c'est fait pour. Cela\nveut dire aussi que quiconque ouvre ton site, lit la clé et l'envoie à ta\nnouvelle function passe le contrôle de la plateforme et entre dans ton code.",[248,249,251],"callout",{"type":250},"warn",[10,252,253,256],{},[17,254,255],{},"Voilà comment une clé déplacée devient un proxy ouvert."," La clé n'est plus\ndans ta page, donc un scanner qui cherche des chaînes en forme de clé ne trouve\nrien, et la facture OpenAI ou Stripe continue de monter. Ce qui a changé, c'est\nque les requêtes passent maintenant par toi. Avant, un inconnu avait ta clé ;\nmaintenant, un inconnu a une adresse web à toi qui utilise ta clé pour lui,\nautant de fois qu'il veut.",[10,258,259,260,262],{},"Dans la réserve, ",[49,261,233],{}," est un gardien qui vérifie que tu portes un badge\nvisiteur. Chaque visiteur en a un, puisque tu les distribues à l'entrée. La\npersonne au guichet fait un autre métier, et c'est elle qui demande quel visiteur\ntu es.",[57,264],{"alt":265,"caption":266,"src":267},"Deux appelants atteignent la même Edge Function. Un inconnu qui n'envoie que la clé publique passe le contrôle de plateforme verify_jwt puis est refusé par le contrôle à l'intérieur de la function. Un utilisateur connecté qui envoie un jeton de session passe les deux et atteint l'API du fournisseur.","Les deux appelants passent le contrôle de la plateforme. Seul le second passe un contrôle sur qui appelle, et c'est ce second contrôle que tu dois ajouter.","\u002Fblog\u002Fmove-a-secret-to-an-edge-function\u002Ftwo-checks-1600x860.png",[33,269,271],{"id":270},"verrouiller-la-function-pour-ne-pas-avoir-bâti-un-proxy-ouvert","Verrouiller la function, pour ne pas avoir bâti un proxy ouvert",[10,273,274],{},"Décide quels appelants ta function accepte, et écris cette décision dans la\nfunction.",[10,276,277,278,281],{},"Supabase livre un wrapper pour cela, donc c'est une ligne et pas un projet. Mets\n",[49,279,280],{},"auth: 'user'"," et la function accepte le jeton d'un utilisateur connecté et donne\nà ton code un client de base de données déjà limité aux règles de Row Level\nSecurity de cet utilisateur :",[283,284,290],"pre",{"className":285,"code":287,"language":288,"meta":289},[286],"language-ts","import { withSupabase } from 'npm:@supabase\u002Fserver@1'\n\nexport default {\n  fetch: withSupabase({ auth: 'user' }, async (_req, ctx) => {\n    \u002F\u002F ctx.userClaims dit qui appelle. Refuse ici ce que tu ne veux pas,\n    \u002F\u002F puis appelle le fournisseur avec le secret pris dans l'environnement.\n    return Response.json({ ok: true })\n  }),\n}\n","ts","",[49,291,287],{"__ignoreMap":289},[10,293,294,295,300,301,304,305,308,309,312],{},"La page ",[22,296,299],{"href":297,"rel":298},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Ffunctions\u002Fauth",[26],"Securing Edge\nFunctions"," liste les autres\nmodes, et deux d'entre eux comptent pour une app ordinaire. Une function appelée\npar une autre machine plutôt que par un navigateur prend ",[49,302,303],{},"auth: 'secret'",", avec\nla clé secrète envoyée dans l'en-tête ",[49,306,307],{},"apikey",". Une function qui reçoit des\nwebhooks de Stripe ou de GitHub ne peut prendre ni l'un ni l'autre, car ces\nfournisseurs n'ont aucun jeton à toi ; elle met ",[49,310,311],{},"verify_jwt = false"," et vérifie\nla signature du fournisseur dans le handler.",[10,314,315],{},"Quel que soit ton choix, décide délibérément de ce qui arrive quand un appelant\nimprévu se présente. L'exemple que donne Supabase d'une function qui peut\naccepter tout le monde est un contrôle de santé, et un contrôle de santé ne coûte\nrien quand un inconnu l'appelle. Une function qui relaie un appel d'API payant te\nfacture chacun d'eux.",[33,317,319],{"id":318},"puis-je-utiliser-service_role-dans-une-edge-function","Puis-je utiliser service_role dans une Edge Function ?",[10,321,322],{},"Oui. Une function est le seul endroit où une clé secrète Supabase a sa place.",[10,324,325,326,329,330,333,334,329,337,340,341,345],{},"Tu n'as pas non plus à la coller. Supabase met les clés du projet dans\nl'environnement de la function, donc le code les y lit plutôt que dans un secret\nque tu aurais défini. Les projets récents reçoivent ",[49,327,328],{},"SUPABASE_SECRET_KEYS"," et\n",[49,331,332],{},"SUPABASE_PUBLISHABLE_KEYS",", chacun un petit répertoire de clés nommées ; les\nprojets plus anciens reçoivent ",[49,335,336],{},"SUPABASE_SERVICE_ROLE_KEY",[49,338,339],{},"SUPABASE_ANON_KEY"," sous leurs noms d'origine. ",[22,342,344],{"href":343},"\u002Fblog\u002Fsupabase-new-api-keys","Ce qui a changé quand Supabase a\nrenommé ses clés"," dit laquelle des deux paires tu as.",[10,347,348],{},"Utilise la clé secrète pour le travail qui doit vraiment voir chaque ligne, par\nexemple écrire une trace que l'utilisateur ne doit pas pouvoir modifier. Pour\ntout ce qu'un utilisateur lit à son propre sujet, utilise son jeton et laisse tes\nrègles de Row Level Security filtrer, puisque c'est leur rôle.",[33,350,352],{"id":351},"vérifier-depuis-le-navigateur-la-seule-preuve-qui-compte","Vérifier depuis le navigateur, la seule preuve qui compte",[10,354,355],{},"Charge ton site en service, ouvre l'onglet réseau, et regarde ce que ton\nnavigateur envoie vraiment.",[10,357,358],{},"Les deux choses à vérifier :",[172,360,361,371],{},[175,362,363,366,367,370],{},[17,364,365],{},"Aucune requête ne porte la clé."," Parcours la partie de ton app qui appelait\nle fournisseur. La requête sortante doit aller vers\n",[49,368,369],{},"…supabase.co\u002Ffunctions\u002Fv1\u002Fta-function",", et le seul justificatif dedans doit\nêtre ta clé publique ou le jeton de ton utilisateur.",[175,372,373,376],{},[17,374,375],{},"La clé n'est pas dans le code téléchargé."," Utilise la recherche de ton\nnavigateur sur tous les fichiers chargés et colle la première douzaine de\ncaractères de l'ancienne clé. Aucun résultat est la réponse que tu veux.",[10,378,379],{},"Seuls une reconstruction et un redéploiement retirent une valeur du bundle. Une\nclé qui apparaît encore dans la recherche veut donc souvent dire que le frontend\nest parti avant que la variable n'en sorte.",[10,381,382,383,183],{},"Notre scan gratuit fait le second contrôle depuis l'extérieur et nomme ce qu'il\narrive à lire dans ton bundle en service, y compris quelle clé Supabase tu as\nlivrée. Il prend environ 20 secondes et ne demande aucun compte :\n",[22,384,386],{"href":385},"\u002Fsecurity-scanner","scanne ton app",[33,388,390],{"id":389},"faire-cela-depuis-lovable-bolt-ou-replit","Faire cela depuis Lovable, Bolt ou Replit",[10,392,393],{},"Passe par le tableau de bord Supabase. Il n'y a aucune étape en terminal.",[10,395,396,397,400,401,406],{},"Ouvre ton projet, choisis Edge Functions dans la barre latérale, puis ",[17,398,399],{},"Deploy a\nnew function → Via Editor",". Le ",[22,402,405],{"href":403,"rel":404},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Ffunctions\u002Fquickstart-dashboard",[26],"guide de démarrage du tableau de\nbord"," de\nSupabase déroule tout avec des captures d'écran, et parmi les modèles proposés il\ny en a un pour relayer un fournisseur d'IA, c'est-à-dire exactement la forme de\nce travail. Le déploiement prend entre dix et trente secondes, et la function est\nensuite en service à une adresse à elle. Ton secret se met sur la page Edge\nFunction Secrets, dans la même section.",[10,408,409],{},"Une réserve à connaître avant de t'y fier : Supabase écrit que l'éditeur du\ntableau de bord n'a ni gestion de versions, ni versions, ni retour arrière, et le\nrecommande pour du travail rapide plutôt que pour du code destiné à durer.\nAppuyer sur Deploy écrase ce qui était là. Si la function finit par faire quelque\nchose qui compte pour toi, télécharge-la depuis cette page et garde le fichier.",[10,411,412,413,417],{},"Il existe aussi une version Replit de cette question, parce que Replit a son\npropre magasin de secrets et que ton app y fait tourner son propre serveur. ",[22,414,416],{"href":415},"\u002Fblog\u002Freplit-secrets-explained","Ce\nque font vraiment les Replit Secrets"," est cette\nversion.",[248,419,421],{"type":420},"note",[10,422,423,426],{},[17,424,425],{},"Si l'appel vient d'un navigateur, la function a besoin des en-têtes CORS."," Un\nnavigateur ne laisse pas ta page lire une réponse venue d'une autre adresse à\nmoins que cette adresse ne l'autorise. Les modèles du tableau de bord Supabase\nincluent ces en-têtes ; une function écrite de zéro non, et le symptôme est une\nrequête qui a l'air correcte dans les journaux de la function et échoue dans ton\napp.",[33,428,430],{"id":429},"quand-une-edge-function-est-la-mauvaise-réponse","Quand une Edge Function est la mauvaise réponse",[10,432,433],{},"Deux cas, et dans les deux le déplacement te coûte du travail et n'apporte rien.",[10,435,436,439,440,443,444,447,448,451],{},[17,437,438],{},"La clé était publique par conception."," Une clé Stripe ",[49,441,442],{},"pk_live_",", une clé\npublique Supabase ou une clé ",[49,445,446],{},"anon",", un jeton public Mapbox : celles-là sont\nfaites pour vivre dans un navigateur, et la protection est ailleurs. En mettre\nune derrière une function ajoute un détour et ne retire aucun risque.\n",[22,449,450],{"href":45},"Quelles clés ce sont"," en donne\nla liste.",[10,453,454,457],{},[17,455,456],{},"La clé peut être restreinte à ton propre site."," Les clés navigateur de Google\nsont l'exemple courant : dans la console Google tu peux en limiter une à tes\ndomaines, et c'est précisément la solution que Google prévoit pour ce cas. La clé\nreste lisible et cesse de servir à quiconque la copie.",[10,459,460,461,465,466,470],{},"Tout le reste a sa place sur un serveur. Une clé OpenAI ou Anthropic n'a pas de\nvariante publique, et c'est pourquoi ",[22,462,464],{"href":463},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","une clé de fournisseur d'IA dans ton\nfrontend"," n'a aucun réglage qui la\nsauve, et aucune minification ne cache une ",[22,467,469],{"href":468},"\u002Fblog\u002Fstripe-secret-key-in-frontend","clé secrète\nStripe"," à qui lit ta page.",[33,472,474],{"id":473},"ce-que-tu-peux-faire-maintenant","Ce que tu peux faire maintenant",[476,477,478],"key-takeaways",{},[172,479,480,483,489,492,498,501],{},[175,481,482],{},"Remplace la clé d'abord. Crée-en une nouvelle chez le fournisseur, mets-la dans le secret de la function, et révoque l'ancienne une fois la function en service.",[175,484,485,486,488],{},"Enregistre le secret sur ton projet Supabase, pas dans ton dépôt et pas dans une variable ",[49,487,206],{},". Définis-le séparément pour le développement local et pour la production.",[175,490,491],{},"Déploie une function qui utilise le secret, et change ton app pour qu'elle appelle la function par son nom au lieu du fournisseur.",[175,493,494,495,497],{},"Ajoute un contrôle sur qui appelle. ",[49,496,233],{}," seul accepte la clé publique de ton propre frontend, donc il ne tient pas un inconnu à l'écart.",[175,499,500],{},"Supprime l'ancienne variable, reconstruis, et confirme dans l'onglet réseau de ton navigateur que rien de sortant ne porte la clé.",[175,502,503],{},"Relis ta facturation et ton usage pour toute la période où l'ancienne clé était publique. Un remplacement arrête le prochain débit et pas le dernier.",[10,505,506,507,511],{},"Si tu préfères passer en revue toute ton app plutôt qu'une seule clé, la\n",[22,508,510],{"href":509},"\u002Fchecklist","checklist de sécurité en 10 minutes"," couvre ceci avec les autres\nchoses à fermer dans une app fraîchement lancée.",{"title":289,"searchDepth":513,"depth":513,"links":514},3,[515,517,518,519,520,521,522,523,524,525],{"id":35,"depth":516,"text":36},2,{"id":64,"depth":516,"text":65},{"id":82,"depth":516,"text":83},{"id":223,"depth":516,"text":224},{"id":270,"depth":516,"text":271},{"id":318,"depth":516,"text":319},{"id":351,"depth":516,"text":352},{"id":389,"depth":516,"text":390},{"id":429,"depth":516,"text":430},{"id":473,"depth":516,"text":474},"Bases de la sécurité","\u002Fblog\u002Fmove-a-secret-to-an-edge-function\u002Fcover-1200x630.png","Une page percée d'un trou en forme de clé, et derrière elle un coffre scellé avec un cadenas fermé et la clé visible par une fenêtre.","Cacher une clé API veut dire la sortir du navigateur, et une Edge Function Supabase est le plus petit endroit où la mettre. Deux étapes comptent davantage.",false,"md",[533,535,538,541,544,546],{"q":36,"a":534},"Partout sauf dans le navigateur. Une Edge Function Supabase est la plus petite option : tu enregistres la clé comme secret sur ton projet, tu écris un petit fichier qui l'utilise, et ton app appelle cette function par son nom plutôt que d'appeler le fournisseur directement. Une route serverless chez ton hébergeur ou un serveur à toi fonctionnent pareil. Leur point commun, c'est que la clé est lue là où ton visiteur ne la voit pas.",{"q":536,"a":537},"Qu'est-ce qu'une Edge Function Supabase ?","Un petit bout de code qui tourne sur les machines de Supabase plutôt que dans le navigateur de ton visiteur. Il répond à une adresse web qui lui est propre, il peut lire les secrets que tu as définis sur ton projet, et ton app l'appelle avec supabase.functions.invoke. Tu écris un fichier, Supabase l'exécute, et il n'y a aucun serveur à louer ni à entretenir.",{"q":539,"a":540},"Dois-je remplacer ma clé après le déplacement ?","Oui, et en premier. La clé qui était dans ton frontend a été téléchargée par chaque visiteur et par chaque robot qui a lu ton site, et la retirer du code ne change rien à ces copies. Crée une nouvelle clé chez le fournisseur, mets-la dans le secret de ton Edge Function, et révoque l'ancienne. Relis ensuite ta facturation et ton usage pour toute la période où l'ancienne clé était valide.",{"q":542,"a":543},"N'importe qui peut-il appeler mon Edge Function ?","Par défaut une function refuse une requête sans aucun jeton, mais ce contrôle est plus faible qu'il n'en a l'air. Supabase documente que le contrôle de la plateforme accepte aussi ta clé publique ou secrète, et ta clé publique est dans ton frontend, où tout le monde peut la lire. Le contrôle arrête donc une requête vide et pas une requête décidée. Pour n'accepter que tes utilisateurs connectés, vérifie l'appelant à l'intérieur de la function.",{"q":319,"a":545},"Oui. Une Edge Function est le seul endroit où une clé secrète Supabase a sa place, et Supabase met les clés du projet dans l'environnement de la function pour toi, donc tu n'en colles jamais une. Utilise-la pour le travail qui doit voir chaque ligne, et utilise le jeton de l'appelant pour tout ce qui doit respecter tes règles de Row Level Security.",{"q":547,"a":548},"Puis-je faire cela sans terminal ?","Oui. Le tableau de bord Supabase a une section Edge Functions où tu écris une function dans le navigateur, tu appuies sur Deploy, et tu définis ton secret sur la page Edge Function Secrets. Supabase précise que l'éditeur du tableau de bord ne garde aucun historique de versions, et le conseille donc pour du travail rapide, la ligne de commande servant pour ce que tu comptes garder.","\u002Fblog\u002Fmove-a-secret-to-an-edge-function\u002Fcard-800x500.png",[551,552,553,554,555,556,557,558],"cacher clé api edge function supabase","supabase edge function secrets","supabase secrets set","déplacer une clé api vers le backend","appeler openai depuis une edge function","garder une clé api hors du frontend","variables d'environnement edge function supabase","où mettre une clé secrète",{},true,"Cacher une clé API dans une Edge Function Supabase","\u002Fblog\u002Fmove-a-secret-to-an-edge-function","2026-10-05",{"title":5,"description":529},"blog\u002Fmove-a-secret-to-an-edge-function",[567,568,569],"Rien dans un navigateur ne sait garder un secret, donc cacher une clé API veut dire la déplacer là où c'est possible. Une Edge Function Supabase est le plus petit serveur que tu puisses avoir.","Le déplacement tient en quatre étapes. Remplace d'abord la clé que tu as déjà publiée, parce que la copie présente dans ton ancien bundle reste lisible après que tu l'as retirée.","Une function déployée exige un jeton par défaut, et la clé publique de ton propre frontend satisfait cette exigence. Vérifier qui appelle est une étape à part, et c'est elle qui empêche un inconnu de dépenser ton quota.","XmH__8MWIxmLTZI4WmIR_H90oER2R7MT8uKNc8TfD8M",[572,578,584,590,596,602,608,609,615,621,627,633,639,645,652,658,664,669,675,681,687,693,699,705,710,715,721,727,733,739,745,751,757,763,769,774,780,786,792,798,803,809,815,820,826,832,838,844,850,856,862,868,874,880,886,891,896,902,908,913,919],{"path":573,"title":574,"description":575,"published":576,"category":526,"image":577,"draft":530},"\u002Fblog\u002Fstorage-upload-violates-row-level-security","\"Row-level security policy for table objects\" à l'upload","\"New row violates row-level security policy for table objects\" signifie que votre upload n'a pas de règle insert. Rendre le bucket public n'en ajoute aucune.","2026-10-11","\u002Fblog\u002Fstorage-upload-violates-row-level-security\u002Fcard-800x500.png",{"path":579,"title":580,"description":581,"published":582,"category":526,"image":583,"draft":530},"\u002Fblog\u002Fbase44-security-scan","Scan de sécurité Base44 : ce que lui seul peut voir","Le scan de sécurité Base44 vérifie sept types de problèmes depuis l’intérieur. Voici la moitié que lui seul lit, et celle qu’il ne regarde jamais.","2026-10-10","\u002Fblog\u002Fbase44-security-scan\u002Fcard-800x500.png",{"path":585,"title":586,"description":587,"published":588,"category":526,"image":589,"draft":530},"\u002Fblog\u002Fapi-key-leaked-what-to-do","Votre clé API a fuité. L'ordre dans lequel agir","Une clé API a fuité et vous ne savez pas par quoi commencer. Toutes les clés de votre frontend n'en sont pas une, et l'ordre compte plus que la vitesse.","2026-10-09","\u002Fblog\u002Fapi-key-leaked-what-to-do\u002Fcard-800x500.png",{"path":591,"title":592,"description":593,"published":594,"category":526,"image":595,"draft":530},"\u002Fblog\u002Finfinite-recursion-in-policy-for-relation","\"Infinite recursion detected in policy\" sans désactiver RLS","\"Infinite recursion detected in policy for relation\" signifie que votre policy a interrogé la table qu'elle protège. Voici comment rompre le cercle.","2026-10-08","\u002Fblog\u002Finfinite-recursion-in-policy-for-relation\u002Fcard-800x500.png",{"path":597,"title":598,"description":599,"published":600,"category":526,"image":601,"draft":530},"\u002Fblog\u002Fno-api-key-found-in-request","\"No API key found in request\" sur Supabase, et le mauvais correctif","\"No API key found in request\" veut dire que votre requête est arrivée sans clé. La plupart des réponses pointent vers les règles de votre base.","2026-10-07","\u002Fblog\u002Fno-api-key-found-in-request\u002Fcard-800x500.png",{"path":603,"title":604,"description":605,"published":606,"category":526,"image":607,"draft":530},"\u002Fblog\u002Fis-base44-safe","Base44 est-il sûr ? Ce que 5 442 applications ont montré","Base44 est-il sûr ? Neuf vérifications sur 5 442 applications Base44 en ligne. Presque toutes ont eu un B, pour des raisons que personne n’a choisies.","2026-10-06","\u002Fblog\u002Fis-base44-safe\u002Fcard-800x500.png",{"path":562,"title":5,"description":529,"published":563,"category":526,"image":549,"draft":530},{"path":610,"title":611,"description":612,"published":613,"category":526,"image":614,"draft":530},"\u002Fblog\u002Fenv-file-exposed-on-your-server","Votre fichier .env est-il exposé ? Les douze chemins à vérifier","Votre fichier .env est-il exposé sur votre propre serveur web ? Douze adresses vous le disent, et une réponse signifie que tout son contenu est public.","2026-10-04","\u002Fblog\u002Fenv-file-exposed-on-your-server\u002Fcard-800x500.png",{"path":616,"title":617,"description":618,"published":619,"category":526,"image":620,"draft":530},"\u002Fblog\u002Fis-v0-safe","Sécurité de v0 : les 1 790 applications scannées ont toutes eu A","La sécurité de v0 mesurée sur 1 790 applications en ligne : toutes ont eu A. Seules 17 citaient une base de données, et c’est surtout cela que ce A mesure.","2026-10-03","\u002Fblog\u002Fis-v0-safe\u002Fcard-800x500.png",{"path":622,"title":623,"description":624,"published":625,"category":526,"image":626,"draft":530},"\u002Fblog\u002Fis-bolt-safe","Bolt est-il sûr ? Ce que 1 123 applications Bolt ont montré","Bolt est-il sûr ? Neuf vérifications sur 1 123 applications Bolt en ligne. L’hébergement était propre. Les trouvailles : des clés et des tables ouvertes.","2026-10-02","\u002Fblog\u002Fis-bolt-safe\u002Fcard-800x500.png",{"path":628,"title":629,"description":630,"published":631,"category":526,"image":632,"draft":530},"\u002Fblog\u002Fis-supabase-down-or-your-app","Supabase en panne, ou est-ce votre app ? Comment le savoir","Supabase est-il en panne, ou est-ce votre app ? Un projet en pause, une base pleine et un bug chez vous se ressemblent. Quatre vérifications les séparent.","2026-10-01","\u002Fblog\u002Fis-supabase-down-or-your-app\u002Fcard-800x500.png",{"path":634,"title":635,"description":636,"published":637,"category":526,"image":638,"draft":530},"\u002Fblog\u002Fdoes-supabase-encrypt-my-data","Supabase chiffre-t-il mes données ? Oui. Ce que cela arrête","Supabase chiffre-t-il les données ? Oui : AES-256 au repos, TLS en transit, SOC 2 et ISO 27001. Ce que couvre chacun, et la fuite qu'aucun n'arrête.","2026-09-30","\u002Fblog\u002Fdoes-supabase-encrypt-my-data\u002Fcard-800x500.png",{"path":640,"title":641,"description":642,"published":643,"category":526,"image":644,"draft":530},"\u002Fblog\u002Fsupabase-free-plan-limits","Limites du plan gratuit Supabase : ce qui se passe à chacune","Les limites du plan gratuit Supabase : 500 Mo de base, 5 Go d'egress, aucune sauvegarde. Ce qui se passe à chaque seuil, et ce que change Pro à $25.","2026-09-29","\u002Fblog\u002Fsupabase-free-plan-limits\u002Fcard-800x500.png",{"path":646,"title":647,"description":648,"published":649,"category":650,"image":651,"draft":530},"\u002Fblog\u002Ftest-your-supabase-backup","Testez votre sauvegarde Supabase avant d'en avoir besoin","Comment tester votre sauvegarde Supabase : la restaurer dans un projet d'exercice, compter les lignes, se connecter, chercher la ligne qui manque.","2026-09-28","Backups","\u002Fblog\u002Ftest-your-supabase-backup\u002Fcard-800x500.png",{"path":653,"title":654,"description":655,"published":656,"category":650,"image":657,"draft":530},"\u002Fblog\u002Fsupabase-backup-github-action","Sauvegarde Supabase gratuite avec une GitHub Action, et le piège","Une sauvegarde Supabase par GitHub Action est gratuite et convient à beaucoup d'apps. Le workflow, la bonne connection string et l'egress de chaque run.","2026-09-27","\u002Fblog\u002Fsupabase-backup-github-action\u002Fcard-800x500.png",{"path":659,"title":660,"description":661,"published":662,"category":650,"image":663,"draft":530},"\u002Fblog\u002Fdownload-your-supabase-backup","Pourquoi vous ne pouvez pas télécharger votre sauvegarde Supabase","Impossible de télécharger votre sauvegarde Supabase sur un projet récent : la copie quotidienne est physique. Comment le vérifier et garder la vôtre.","2026-09-26","\u002Fblog\u002Fdownload-your-supabase-backup\u002Fcard-800x500.png",{"path":665,"title":666,"description":667,"published":662,"category":526,"image":668,"draft":530},"\u002Fblog\u002Fsupabase-permission-denied-for-table","Supabase \"permission denied for table\" : le grant manquant","Dès le 30 octobre, une nouvelle table Supabase répond \"permission denied for table\" tant que l'accès n'est pas accordé. Le grant de l'e-mail est la moitié.","\u002Fblog\u002Fsupabase-permission-denied-for-table\u002Fcard-800x500.png",{"path":670,"title":671,"description":672,"published":673,"category":526,"image":674,"draft":530},"\u002Fblog\u002Fopen-api-endpoint-exposed","Un endpoint d'API ouvert est-il un problème de sécurité ?","Votre scan a signalé un endpoint d'API ouvert. Que cela compte dépend de ce qui est revenu, et la plupart de ceux trouvés étaient à la plateforme.","2026-09-25","\u002Fblog\u002Fopen-api-endpoint-exposed\u002Fcard-800x500.png",{"path":676,"title":677,"description":678,"published":679,"category":526,"image":680,"draft":530},"\u002Fblog\u002Flovable-security-scan","Scan de sécurité Lovable : ce qu’il ne peut pas prouver","Scan de sécurité Lovable : ce que vérifient le Quick scan et le Deep scan, quand chacun part, et la seule chose qu’un scan de l’intérieur ne prouve pas.","2026-09-24","\u002Fblog\u002Flovable-security-scan\u002Fcard-800x500.png",{"path":682,"title":683,"description":684,"published":685,"category":650,"image":686,"draft":530},"\u002Fblog\u002Fsupabase-backup-auth-users","Pourquoi votre dump Supabase ne contient aucun utilisateur","Lancez supabase db dump tout seul et vous obtenez la forme de votre base et aucune de ses lignes, sans le schéma auth où vivent vos utilisateurs.","2026-09-23","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":688,"title":689,"description":690,"published":691,"category":526,"image":692,"draft":530},"\u002Fblog\u002Fdomain-and-certificate-expiry","Domaine expiré, site hors ligne : ce qui se passe ensuite","Votre domaine a expiré et votre site est hors ligne. Le compte à rebours qui démarre, pourquoi le certificat est le moindre souci, et comment vérifier les deux.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":694,"title":695,"description":696,"published":697,"category":526,"image":698,"draft":530},"\u002Fblog\u002Fis-lovable-safe","Lovable est-il sûr ? Ce que 18 554 applications Lovable ont montré","Lovable est-il sûr ? 18 554 applications, neuf vérifications. La plateforme était la plus propre des cinq. Les trouvailles étaient dans les applications.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":700,"title":701,"description":702,"published":703,"category":526,"image":704,"draft":530},"\u002Fblog\u002Fvibe-coded-app-security-checklist","La checklist de sécurité du vibe coding, en neuf vérifications","Une checklist de sécurité du vibe coding en neuf points, chacun vérifiable de l’extérieur sur votre appli en ligne, et chacun avec un test d’une ligne.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":468,"title":706,"description":707,"published":708,"category":526,"image":709,"draft":530},"Une clé secrète Stripe dans votre frontend peut déplacer de l’argent","Une clé secrète Stripe exposée dans votre frontend peut rembourser, débiter et lire chaque fiche client que vous détenez. Votre clé pk_live_ y a sa place.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":218,"title":711,"description":712,"published":713,"category":526,"image":714,"draft":530},"Variables d’environnement Vite exposées : le préfixe dit publier","Variables d’environnement Vite exposées : votre appli a fait ce que le préfixe demandait. VITE_ et NEXT_PUBLIC_ veulent dire publier, et l’IA ignorait le prix.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":716,"title":717,"description":718,"published":719,"category":526,"image":720,"draft":530},"\u002Fblog\u002Fbase44-source-maps","Sécurité Base44 : ce qu’un scan signale, et ce qui dépend de vous","Sécurité Base44 sur 5 438 applis : trois signalements sur presque chacune sont ceux de la plateforme, la source map est le badge Base44, votre part est courte.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":722,"title":723,"description":724,"published":725,"category":526,"image":726,"draft":530},"\u002Fblog\u002Fis-cursor-ai-safe","Cursor AI est-il sûr ? L’éditeur, le code et l’appli publiée","Cursor AI est-il sûr ? Trois questions dans une recherche : ce que Cursor garde, ce que son code rate, et si l’appli que vous avez publiée est ouverte.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":728,"title":729,"description":730,"published":731,"category":526,"image":732,"draft":530},"\u002Fblog\u002Fis-replit-safe","Replit est-il sûr ? Ce que 3 042 applications Replit nous ont montré","Replit est-il sûr ? 3 042 applications Replit en ligne, neuf vérifications externes. Les trouvailles étaient dans l’application publiée, pas chez l’hébergeur.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":734,"title":735,"description":736,"published":737,"category":650,"image":738,"draft":530},"\u002Fblog\u002Fsupabase-storage-backup","Supabase storage backup : votre copie de base n'a aucun fichier","Un Supabase storage backup est une tâche à part. Les sauvegardes de la base gardent la liste de vos fichiers et aucun des fichiers, donc chaque upload casse.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":740,"title":741,"description":742,"published":743,"category":650,"image":744,"draft":530},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Point-in-time recovery Supabase : prix et limites","Le point-in-time recovery de Supabase rembobine votre base à la seconde près sur la dernière semaine. $100 par mois en plus de Pro, et rien que la base.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":746,"title":747,"description":748,"published":749,"category":650,"image":750,"draft":530},"\u002Fblog\u002Fsupabase-project-paused-recover","Projet Supabase en pause ? Vos données sont toujours là","Supabase a mis votre projet en pause après une semaine sans activité. Rien n'est supprimé, Restaurer est à côté du nom, et vous avez un an pour cliquer.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":752,"title":753,"description":754,"published":755,"category":526,"image":756,"draft":530},"\u002Fblog\u002Fsafest-ai-app-builder","Quel builder d'app IA est le plus sûr ? 30 998 apps testées","Quel builder d'app IA est le plus sûr ? Nous avons scanné 30 998 apps actives de Lovable, Base44, Replit, v0 et Bolt. Ce n'est pas le builder qui décide.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":758,"title":759,"description":760,"published":761,"category":526,"image":762,"draft":530},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","Activer Row Level Security sur chaque table Supabase, et le prouver","Activer Row Level Security dans Supabase sans politique ferme la table entièrement. Une politique sans le réglage ne fait rien. Voici le SQL, et le test.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":764,"title":765,"description":766,"published":767,"category":526,"image":768,"draft":530},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\" : ce que l'alerte rate","Supabase signale \"RLS disabled in public\" comme une erreur. Elle ne dit rien de la politique de lecture qui laisse votre table tout aussi ouverte.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":77,"title":770,"description":771,"published":772,"category":526,"image":773,"draft":530},"Faire tourner une clé service_role Supabase qui a fuité","Supabase dit de colmater la fuite d'abord. D'autres guides disent de faire tourner la clé tout de suite. Tout dépend d'où votre clé service_role a fuité.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":775,"title":776,"description":777,"published":778,"category":526,"image":779,"draft":530},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Scanners de sécurité vibe coding comparés, le nôtre compris","Le meilleur scanner de sécurité vibe coding tient à trois questions qu'aucune liste de fonctions ne traite. Dix outils comparés, avec les prix.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":781,"title":782,"description":783,"published":784,"category":526,"image":785,"draft":530},"\u002Fblog\u002Fsupabase-security-checker","Supabase security checker : les cinq vérifications à faire soi-même","Un Supabase security checker lit votre app publiée plutôt que les réglages de votre projet. Voici les cinq vérifications, et comment faire chacune vous-même.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":787,"title":788,"description":789,"published":790,"category":526,"image":791,"draft":530},"\u002Fblog\u002Fvibe-coding-security-scanner","Scanner de sécurité vibe coding : ce qu’un scan d’URL rate","Un scanner de sécurité vibe coding lit votre app en ligne depuis l’extérieur. Ce qu’il couvre, les quatre choses qu’il ne voit pas, et comment lire le résultat.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":793,"title":794,"description":795,"published":796,"category":526,"image":797,"draft":530},"\u002Fblog\u002Fmissing-security-headers","En-têtes de sécurité manquants : quand cela compte","Les en-têtes de sécurité manquants sont notre constat le plus fréquent. Contre quoi ils protègent, et quand ils comptent le moins dans votre rapport.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":463,"title":799,"description":800,"published":801,"category":526,"image":802,"draft":530},"Votre clé API OpenAI est exposée dans votre frontend. Changez-la.","Une clé API OpenAI exposée dans votre frontend ne peut être liée à aucun domaine. Changez-la aujourd'hui, passez par votre serveur et plafonnez la dépense.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":804,"title":805,"description":806,"published":807,"category":526,"image":808,"draft":530},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","Clé API exposée dans le frontend : ce que 30 998 applis livrent","Une clé API exposée dans votre frontend est le plus souvent une clé Google Maps. Nous avons scanné 30 998 applis vibe-codées et compté ce qui fuit vraiment.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":810,"title":811,"description":812,"published":813,"category":650,"image":814,"draft":530},"\u002Fblog\u002Fsupabase-backup-tools-compared","Outils de sauvegarde Supabase comparés, le nôtre compris","Quatre familles d'outil de sauvegarde Supabase, ce que chacun copie vraiment, et quand une GitHub Action gratuite bat le fait de payer, nous compris.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":415,"title":816,"description":817,"published":818,"category":526,"image":819,"draft":530},"Utiliser les secrets sur Replit, et ce qui est publié quand même","Utiliser les secrets sur Replit : en ajouter un, le relire, corriger les deux causes du undefined. Et les clés que l'outil Secrets ne peut pas protéger.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":821,"title":822,"description":823,"published":824,"category":650,"image":825,"draft":530},"\u002Fblog\u002Fback-up-supabase-free-tier","Sauvegardes du plan gratuit Supabase : en faire une sans terminal","Le plan gratuit de Supabase ne fait aucune sauvegarde : la copie vient de vous. Comment la faire depuis le tableau de bord, et ce que le CSV oublie.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":827,"title":828,"description":829,"published":830,"category":526,"image":831,"draft":530},"\u002Fblog\u002Fis-supabase-secure","Supabase est-il sûr ? Oui. Votre projet est une autre question","Supabase est-il sûr ? La plateforme est auditée, chiffrée et testée en intrusion. Sa documentation dit où cela s'arrête et où vos réglages commencent.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":833,"title":834,"description":835,"published":836,"category":526,"image":837,"draft":530},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Où trouver vos clés API Supabase : anon, service_role et URL","L'URL du projet, la clé anon et la clé service_role tiennent sur une page du tableau de bord. Voici où elle est, et laquelle des quatre va dans votre app.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":839,"title":840,"description":841,"published":842,"category":526,"image":843,"draft":530},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","New row violates row-level security policy sur Supabase : et après ?","\"New row violates row-level security policy\" signifie que Supabase a refusé une écriture. Le correctif rapide rouvre la table à tout le monde.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":845,"title":846,"description":847,"published":848,"category":526,"image":849,"draft":530},"\u002Fblog\u002Fcors-wildcard-security-risk","Un joker CORS est-il un risque de sécurité ? Rarement.","Un joker CORS est-il un risque de sécurité ? C'est souvent le réglage par défaut de votre builder, et il ne livre rien que votre serveur ne donnait déjà.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":851,"title":852,"description":853,"published":854,"category":650,"image":855,"draft":530},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Le branching Supabase n'est pas une sauvegarde de vos données.","Pourquoi le branching Supabase n'est pas une sauvegarde : une branche démarre sans vos données, et un merge ne déplace que le schéma. À quoi il sert vraiment.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":857,"title":858,"description":859,"published":860,"category":650,"image":861,"draft":530},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Restaurer une sauvegarde Supabase, et ce qui casse après","Restaurer une sauvegarde Supabase depuis le tableau de bord ou un fichier de dump, ce que la restauration remplace et pourquoi votre app peut rester cassée.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":863,"title":864,"description":865,"published":866,"category":526,"image":867,"draft":530},"\u002Fblog\u002Fsupabase-storage-bucket-public","Votre bucket Supabase Storage est public. Est-ce un problème ?","Un bucket Supabase Storage public signifie que celui qui a l'URL d'un fichier peut l'ouvrir. Il ne signifie pas que quelqu'un peut lister ce qu'il contient.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":869,"title":870,"description":871,"published":872,"category":526,"image":873,"draft":530},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","Une clé API Google dans votre frontend, est-ce un problème ?","Une clé API Google exposée dans votre frontend est la clé que notre scanner trouve le plus souvent, et en général tout va bien. Un réglage gratuit tranche.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":875,"title":876,"description":877,"published":878,"category":650,"image":879,"draft":530},"\u002Fblog\u002Fai-agent-deleted-my-database","Un agent IA a supprimé mes données Supabase. Que puis-je récupérer ?","Un agent IA a supprimé des données de votre base. Ce que vous pouvez récupérer était déjà décidé avant, et les prochaines minutes décident du reste.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":881,"title":882,"description":883,"published":884,"category":526,"image":885,"draft":530},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","Qui peut lire votre base Supabase ? Nous avons testé 3 680 apps","N'importe qui peut-il lire votre base de données Supabase sans se connecter ? Nous avons scanné 30 998 apps en ligne créées avec des builders IA.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":887,"title":888,"description":889,"published":884,"category":526,"image":890,"draft":530},"\u002Fblog\u002Fsource-maps-exposed-in-production","Source maps exposées : votre app publie son code original","Une source map exposée laisse n'importe qui lire le code original de votre app, commentaires compris. Le test de 30 secondes, et ce qui compte vraiment.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":343,"title":892,"description":893,"published":894,"category":526,"image":895,"draft":530},"Les nouvelles clés API Supabase : laquelle va dans votre app ?","Supabase a remplacé anon et service_role par des clés publiables et secrètes. Laquelle a sa place dans votre app, et laquelle jamais ?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":897,"title":898,"description":899,"published":900,"category":650,"image":901,"draft":530},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Supabase sauvegarde-t-il ma base de données ? Cela dépend du plan.","Supabase sauvegarde-t-il votre base de données ? Chaque jour sur les plans payants, jamais sur le gratuit. Comment savoir ce que vous avez vraiment.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":903,"title":904,"description":905,"published":906,"category":526,"image":907,"draft":530},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","Supabase Row Level Security est activé. La table reste publique.","Activer Supabase Row Level Security ne protège pas une table. Ce sont vos politiques, et celle qui a réparé votre app laisse peut-être entrer tout le monde.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":909,"title":910,"description":911,"published":906,"category":650,"image":912,"draft":530},"\u002Fblog\u002Fversion-history-is-not-a-backup","L'historique des versions n'est pas une sauvegarde de vos données.","Lovable et Bolt tiennent un historique des versions de votre code. Votre base de données est un service à part, et revenir en arrière ne la ramène pas.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":914,"title":915,"description":916,"published":917,"category":650,"image":918,"draft":530},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Trois façons de sauvegarder une base Supabase, et ce qui manque","Le tableau de bord, pg_dump et un service géré. Ce que chacun enregistre, ce qu'il laisse de côté sans le dire, et lequel survit à la perte du compte.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":45,"title":920,"description":921,"published":917,"category":526,"image":922,"draft":530},"Quelles clés API sont sûres côté navigateur, et lesquelles non","Votre clé anon Supabase est faite pour être publique. Votre clé service_role non, et elle ignore toutes les règles que vous posez. Comment les distinguer.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1791705960630]