[{"data":1,"prerenderedAt":916},["ShallowReactive",2],{"blog-fr-no-api-key-found-in-request":3,"blog-index-fr":563},{"id":4,"title":5,"body":6,"category":520,"cover":521,"coverAlt":522,"description":523,"draft":524,"extension":525,"faq":526,"image":542,"keywords":543,"meta":551,"navigation":552,"ogTitle":553,"path":554,"published":555,"seo":556,"stem":557,"tldr":558,"updated":555,"__hash__":562},"blog_fr\u002Fblog\u002Fno-api-key-found-in-request.md","\"No API key found in request\" sur Supabase, et le mauvais correctif",{"type":7,"value":8,"toc":507},"minimark",[9,13,24,27,35,40,43,50,53,56,62,66,69,85,102,108,118,122,127,133,143,151,155,158,161,175,192,195,200,204,207,210,277,280,283,290,297,304,309,316,320,323,332,339,345,357,376,380,383,391,399,403,409,418,434,444,461,465,494],[10,11,12],"p",{},"Hier votre application fonctionnait. Aujourd'hui une liste qui se remplissait de\nlignes reste vide, et si vous ouvrez la console du navigateur il y a une courte\nréponse de Supabase là où devraient être les données :",[14,15,20],"pre",{"className":16,"code":18,"language":19},[17],"language-text","{\n  \"message\": \"No API key found in request\",\n  \"hint\": \"No `apikey` request header or url param was found.\"\n}\n","text",[21,22,18],"code",{"__ignoreMap":23},"",[10,25,26],{},"C'est tout ce que vous obtenez. Rien sur la table que vous lisiez, sur ce que\nvous avez envoyé, ni sur ce qu'il faut changer.",[10,28,29,30,34],{},"Voici la partie que guide après guide se trompe : ",[31,32,33],"strong",{},"\"No API key found in request\"\nparle d'un en-tête manquant, et la plupart des conseils que vous trouverez\nparlent des règles de votre base de données."," Sur le forum de discussion de\nSupabase ce message a son propre fil, seize personnes y proposent huit remèdes\ndifférents, et trois d'entre eux disent d'ajouter ou d'assouplir une règle sur\nl'une de vos tables. Tous ceux qui ont essayé racontent que le message a cessé.\nSavoir si une règle a jamais été la cause est une autre question, et le fil ne la\ntranche jamais. Ce qui est certain ensuite, c'est que plus de monde peut lire la\ntable qu'avant.",[36,37,39],"h2",{"id":38},"ce-que-veut-dire-no-api-key-found-in-request","Ce que veut dire \"No API key found in request\"",[10,41,42],{},"Supabase a refusé votre requête à la porte d'entrée, avant que votre base de\ndonnées soit interrogée.",[10,44,45,46,49],{},"Chaque requête vers votre projet arrive d'abord à une porte que Supabase place\ndevant tout le reste. Son rôle à cet instant est étroit : lire l'en-tête\n",[21,47,48],{},"apikey",", comparer la valeur aux clés de votre projet, et laisser passer la\nrequête. Sans clé à lire, elle s'arrête là et répond 401, le code de statut qui\nveut dire « je ne sais pas qui vous êtes ». La documentation de Supabase sur\ncette porte dit elle-même qu'une clé absente ou invalide est refusée ainsi.",[10,51,52],{},"Voyez cette porte comme un gardien à l'entrée de l'immeuble, et non comme une\nserrure sur un classeur. Le gardien demande un badge à tous ceux qui arrivent.\nLes règles qui décident qui peut ouvrir quel classeur sont deux étages plus haut,\net ici personne ne les a consultées, parce que rien n'a dépassé l'entrée.",[10,54,55],{},"Pour une erreur, celle-ci est donc douce. Rien n'a été lu, rien n'a été écrit, et\nvos données sont exactement comme elles étaient. Une requête a été refusée.",[57,58],"diagram",{"alt":59,"caption":60,"src":61},"Un trajet de gauche à droite, d'une application vers un portail haut. Le portail porte une fente en pointillés vide et une barre ambre, la flèche s'arrête là, et une courte ligne en pointillés de l'autre côté ne mène nulle part. Plus à droite, un cadenas et une table en gris, dans un cadre en pointillés.","La porte lit la clé. Les règles de votre table sont une étape plus loin, et une requête refusée ne les atteint jamais.","\u002Fblog\u002Fno-api-key-found-in-request\u002Fwhere-it-stops-1600x620.png",[36,63,65],{"id":64},"pourquoi-ma-requête-est-elle-arrivée-sans-clé","Pourquoi ma requête est-elle arrivée sans clé ?",[10,67,68],{},"Parce que la valeur que votre application devait envoyer ne figurait pas dans la\nrequête que votre navigateur a réellement faite. Quatre causes couvrent presque\ntous les cas.",[10,70,71,74,75,78,79,84],{},[31,72,73],{},"La clé n'est jamais arrivée dans l'application construite."," Votre code la lit\ndans une variable d'environnement, la construction qui a produit votre site en\nligne n'avait pas cette variable, et ",[21,76,77],{},"createClient"," a reçu une chaîne vide. Tout\ncompile, l'application se charge, et chaque requête part sans clé. Dans un projet\nVite ou Next, la variable doit en plus porter le préfixe qui la déclare sûre pour\nle navigateur, ce qui est\n",[80,81,83],"a",{"href":82},"\u002Fblog\u002Fvite-and-next-public-env-vars","un piège à part entière",".",[10,86,87,90,91,94,95,98,99,101],{},[31,88,89],{},"Vous appelez le chemin REST à la main."," Un ",[21,92,93],{},"fetch"," écrit vers\n",[21,96,97],{},"\u002Frest\u002Fv1\u002Fvotre_table"," envoie les en-têtes que vous avez tapés, et rien d'autre.\nLa bibliothèque cliente de Supabase ajoute ",[21,100,48],{}," pour vous ; une requête\nécrite à la main n'a que ce que vous lui avez donné.",[10,103,104,107],{},[31,105,106],{},"Quelque chose entre les deux l'a supprimé."," Une règle de réécriture, un proxy\nou votre propre passerelle se trouve entre votre application et Supabase et\ntransmet la requête sans l'en-tête.",[10,109,110,113,114,117],{},[31,111,112],{},"Vous regardez une redirection et non une requête de données."," Si le message\napparaît après qu'une personne se connecte ou clique sur un lien de confirmation,\net que la barre d'adresse affiche encore votre URL Supabase, le réglage à\nregarder est la Site URL sous Auth. La réponse la plus réagie de tout ce fil\nSupabase vient de quelqu'un qui y avait écrit l'adresse de son site sans le\n",[21,115,116],{},"https:\u002F\u002F"," devant.",[36,119,121],{"id":120},"le-correctif-en-une-ligne","Le correctif, en une ligne",[10,123,124,125,84],{},"Envoyez votre clé publiable dans l'en-tête ",[21,126,48],{},[14,128,131],{"className":129,"code":130,"language":19},[17],"import { createClient } from '@supabase\u002Fsupabase-js'\n\nexport const supabase = createClient(\n  'https:\u002F\u002Fvotre-projet.supabase.co',\n  'sb_publishable_…',\n)\n",[21,132,130],{"__ignoreMap":23},[10,134,135,136,138,139,142],{},"Créez le client ainsi et la bibliothèque place la clé dans le bon en-tête à\nchaque requête, si bien que vous ne tapez jamais cet en-tête. La référence de\nSupabase est précise sur lequel : les clés publiables et secrètes voyagent dans\n",[21,137,48],{}," plutôt que dans ",[21,140,141],{},"Authorization: Bearer",", parce que ce sont de courtes\nchaînes opaques et que tout ce qui tente de les vérifier comme un JWT échoue.",[10,144,145,146,150],{},"Cette clé a sa place dans votre application. Elle dit à quel projet appartient\nune requête, et ce qu'un visiteur qui la détient atteint est décidé par les\nrègles de vos tables, ce qui est toute la raison pour laquelle elle peut être\npublique.\n",[80,147,149],{"href":148},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","Quelles clés d'API sont sûres dans votre frontend","\nparcourt le reste de la famille.",[36,152,154],{"id":153},"le-correctif-qui-aggrave-tout","Le correctif qui aggrave tout",[10,156,157],{},"La clé secrète entre dans le même en-tête, et sur un projet ancien elle fait\ntaire le message et continue de fonctionner.",[10,159,160],{},"C'est un seul clic mal placé. Votre tableau de bord liste les deux clés sur la\nmême page, et l'ancienne paire se ressemble : même forme, même longueur, l'une\nsous l'autre. La gravité du clic dépend de la paire que votre projet délivre.",[10,162,163,166,167,170,171,174],{},[31,164,165],{},"Une clé secrète récente est refusée dans un navigateur."," Supabase bloque\n",[21,168,169],{},"sb_secret_…"," en regardant l'en-tête ",[21,172,173],{},"User-Agent"," et répond 401. En coller une\ndans votre frontend ne fait donc pas disparaître l'erreur, ce qui est le meilleur\nrésultat possible ici.",[10,176,177,184,185,187,188,191],{},[31,178,179,180,183],{},"Une ancienne clé ",[21,181,182],{},"service_role"," n'a pas ce blocage."," Elle fonctionne. La liste\nse remplit, l'application se comporte comme la semaine dernière, et la clé se\ntrouve désormais dans un fichier que n'importe quel visiteur peut télécharger.\nLà, elle ignore toutes les règles que vous avez écrites : ",[21,186,182],{}," porte\nl'attribut Postgres ",[21,189,190],{},"BYPASSRLS",", une politique ne s'y applique donc jamais.\nChaque ligne de chaque table, lisible et modifiable par celui qui ouvre le\nfichier.",[10,193,194],{},"La note de Supabase sur le blocage navigateur mérite deux lectures. Le blocage\nrépond 401, et un attaquant peut toujours se servir de la clé avec d'autres\noutils. Ce qui est protégé, ce sont les requêtes de votre propre application ; la\nmême clé dans le même fichier répond à une requête envoyée depuis un script.",[57,196],{"alt":197,"caption":198,"src":199},"Une clé dessinée deux fois. En haut, son trajet depuis une fenêtre de navigateur s'arrête sur une barre ambre pleine portant le nombre 401. En bas, la même clé part d'un terminal et traverse l'endroit où cette barre se tiendrait, dessinée ici en pointillés, jusqu'à trois lignes de table remplies en rouge.","Le blocage navigateur concerne le navigateur. La même clé dans le même fichier fonctionne depuis tout ce qui n'en est pas un.","\u002Fblog\u002Fno-api-key-found-in-request\u002Fthe-browser-block-1600x640.png",[36,201,203],{"id":202},"lautre-fausse-piste-et-pourquoi-elle-est-si-facile","L'autre fausse piste, et pourquoi elle est si facile",[10,205,206],{},"Assouplir une règle sur la table fait taire le message elle aussi, et cela change\nqui peut lire vos lignes.",[10,208,209],{},"Voici ce fil Supabase en entier, regroupé selon ce que chaque réponse vous\ndemande de changer :",[211,212,213,229],"table",{},[214,215,216],"thead",{},[217,218,219,223,226],"tr",{},[220,221,222],"th",{},"Quoi changer",[220,224,225],{},"Combien des huit réponses",[220,227,228],{},"Ce que cela change vraiment",[230,231,232,244,255,265],"tbody",{},[217,233,234,238,241],{},[235,236,237],"td",{},"La Site URL sous Auth",[235,239,240],{},"1",[235,242,243],{},"Où atterrit une redirection",[217,245,246,249,252],{},[235,247,248],{},"Une politique ou un grant",[235,250,251],{},"3",[235,253,254],{},"Qui lit et écrit vos lignes",[217,256,257,260,262],{},[235,258,259],{},"La requête ou la session",[235,261,251],{},[235,263,264],{},"Votre propre code",[217,266,267,272,274],{},[235,268,269,270],{},"L'en-tête ",[21,271,48],{},[235,273,240],{},[235,275,276],{},"Ce que la porte demandait",[10,278,279],{},"La dernière ligne est celle qui répond à l'indice contenu dans le message. C'est\nle commentaire du bas du fil, et il a une seule voix.",[10,281,282],{},"Aucune des sept autres n'est écrite de mauvaise foi, et c'est ce qui rend la\nchose difficile. Un même message apparaît vraiment dans plusieurs situations, la\npersonne qui répond a vraiment remis son application en marche, et une politique\nqui manquait déjà est vraiment quelque chose à corriger. Ce qui déraille, c'est\nl'ordre : on réécrit une règle pour faire taire un message qui parle d'un\nen-tête, et la règle est la moitié de cette paire que personne ne vérifie\nensuite. Votre application fonctionne dans les deux cas, donc rien ne vous dit\nlequel des deux vous avez fait.",[10,284,285,286,289],{},"Vu de l'extérieur, le résultat se voit. Notre scanner lit les applications en\nligne comme le ferait un inconnu, et sur les 31 056 applications qu'il a notées,\n",[31,287,288],{},"trois"," ont publié une clé secrète Supabase. Cela en fait la trouvaille la plus\nrare que nous ayons, et la plus grave.",[10,291,292,293,296],{},"Le réflexe voisin est bien plus répandu. Derrière 8 435 de ces applications nous\navons trouvé un projet Supabase. Sur 3 680 d'entre elles la question « un inconnu\npeut-il lire cette table » a seulement obtenu une réponse exploitable, et ",[31,294,295],{},"2 096\nont répondu oui"," : au moins une table a livré des lignes à une requête venue de\nl'extérieur, sans aucun compte. Dans 394 cas la table ouverte portait le nom\nd'une table de personnes.",[10,298,299,300,84],{},"Une partie est délibérée. Un menu publié, une page d'annonces et un journal des\nversions public vivent tous dans des tables qu'un inconnu doit pouvoir lire, et\nnotre scanner ne sait pas les distinguer d'une table de clients ouverte par\ninadvertance. Il rapporte ce qui a répondu et vous laisse le jugement, ce qui est\nla raison pour laquelle\n",[80,301,303],{"href":302},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","activer Row Level Security ne revient pas à être protégé",[57,305],{"alt":306,"caption":307,"src":308},"Trois barres sur une même échelle, de plus en plus courtes vers le bas. La première représente toutes les applications où un projet Supabase a été trouvé. La deuxième, le nombre plus petit où la question sur les tables a obtenu une réponse, le reste continuant en contour pointillé avec un point d'interrogation. La troisième, les applications qui ont répondu oui.","Ce qu'un inconnu peut lire, rapporté aux applications qui ont répondu. La bande en pointillés, ce sont celles qui n'ont rien répondu, ce qui n'est pas la même chose qu'une application dont rien n'est ouvert.","\u002Fblog\u002Fno-api-key-found-in-request\u002Fwhat-answered-1600x620.png",[10,310,311,312,84],{},"Si vous préférez voir votre propre réponse plutôt que la déduire, notre scan\ngratuit lit votre site en ligne et vous dit ce qu'il atteint depuis l'extérieur.\nIl prend une vingtaine de secondes et ne demande aucun compte :\n",[80,313,315],{"href":314},"\u002Fsecurity-scanner","scanner votre application",[36,317,319],{"id":318},"comment-savoir-quelle-clé-vous-avez-collée","Comment savoir quelle clé vous avez collée",[10,321,322],{},"Lisez le début de la chaîne.",[10,324,325,328,329,331],{},[21,326,327],{},"sb_publishable_…"," a sa place dans votre application. ",[21,330,169],{}," jamais. Il\nn'y a rien à décoder, puisque ce à quoi sert la clé est écrit sur sa façade.",[10,333,334,335,338],{},"Une longue valeur commençant par ",[21,336,337],{},"eyJ"," fait partie de l'ancienne paire, et c'est\nlà que les deux deviennent difficiles à séparer. La section du milieu d'une telle\nclé est de l'information lisible et non du chiffrement, et elle porte un champ\nqui tranche la question :",[14,340,343],{"className":341,"code":342,"language":19},[17],"{\n  \"iss\": \"supabase\",\n  \"role\": \"anon\",          ← celui qui compte\n  \"iat\": 1750000000\n}\n",[21,344,342],{"__ignoreMap":23},[10,346,347,350,351,353,354,356],{},[21,348,349],{},"anon"," est la publiable de la paire. ",[21,352,182],{}," est celle à faire tourner\naujourd'hui. La documentation de Supabase le dit plus sèchement que nous ne le\ndirions : si un tutoriel ou un assistant IA vous dit de copier une longue clé qui\ncommence par ",[21,355,337],{},", il a été écrit pour les anciennes clés.",[10,358,359,360,362,363,365,366,370,371,375],{},"Les deux paires peuvent être actives en même temps, et c'est le détail sur lequel\nles gens trébuchent. Créer une clé publiable ou secrète laisse vos clés ",[21,361,349],{}," et\n",[21,364,182],{}," exactement là où elles étaient, et elles continuent de fonctionner\njusqu'à ce que vous les désactiviez dans le tableau de bord, ce qui est une étape\nséparée.\n",[80,367,369],{"href":368},"\u002Fblog\u002Fsupabase-new-api-keys","Ce qui a changé avec les nouvelles clés"," couvre\ncette migration, et\n",[80,372,374],{"href":373},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","où vit chaque valeur dans votre tableau de bord","\nest la page à ouvrir si vous n'y êtes jamais allé.",[36,377,379],{"id":378},"si-la-clé-secrète-est-déjà-dans-votre-application","Si la clé secrète est déjà dans votre application",[10,381,382],{},"Faites-la tourner avant de modifier quoi que ce soit, et travaillez dans l'ordre\ndonné par Supabase.",[10,384,385,386,362,388,390],{},"Créez une nouvelle clé secrète dans le tableau de bord. Remplacez l'ancienne\npartout où votre projet l'utilise. Vérifiez que chaque partie de votre\napplication est passée à la nouvelle. Alors seulement retirez l'ancienne, et la\ndernière étape diffère selon la paire que vous détenez : supprimer une clé\nsecrète est définitif, tandis que désactiver une ancienne paire ",[21,387,349],{},[21,389,182],{}," est réversible, vous pouvez donc les rallumer si un client vous a\néchappé.",[10,392,393,394,398],{},"Faire tourner la clé d'abord ou colmater la fuite d'abord dépend de savoir si une\ncopie est déjà publique.\n",[80,395,397],{"href":396},"\u002Fblog\u002Frotate-supabase-service-role-key","Faire tourner une clé service_role Supabase","\nparcourt les deux ordres et ce qu'il faut lire ensuite dans vos journaux.",[36,400,402],{"id":401},"pour-que-ça-tienne-une-fois-lerreur-disparue","Pour que ça tienne une fois l'erreur disparue",[10,404,405,408],{},[31,406,407],{},"La correction tient jusqu'au prochain prompt ou à la prochaine modification\nqui touche votre configuration Supabase."," Il suffit d'un prompt pour remettre\nune clé en place ou relâcher de nouveau une règle, et votre application continue\nde fonctionner dans les deux cas, si bien que le changement n'apparaît que\nlorsque quelqu'un regarde.",[10,410,411],{},[31,412,413,417],{},[80,414,416],{"href":415},"\u002Fpricing","Reeve Monitor"," regarde pour vous :",[419,420,421,425,428,431],"ul",{},[422,423,424],"li",{},"les neuf vérifications toutes les heures, sur trois applications au plus",[422,426,427],{},"un e-mail le jour où un nouveau scan note votre application plus bas que le précédent",[422,429,430],{},"si l'application répond, toutes les 60 secondes",[422,432,433],{},"un rapport mensuel de ce qu'il a vu",[10,435,436],{},[31,437,438,439,443],{},"Une clé qui peut écrire chaque ligne peut aussi vider chaque table.\n",[80,440,442],{"href":441},"\u002Fsupabase-backups","Reeve Care"," garde une copie de votre base Supabase là où\naucune clé de votre application ne peut l'atteindre.",[419,445,446,449,452,455,458],{},[422,447,448],{},"une copie chiffrée chaque jour, gardée hors de votre compte Supabase",[422,450,451],{},"chaque copie vérifiée avant de compter, en dénombrant les lignes de chaque table",[422,453,454],{},"une restauration en un clic qui sauvegarde l'état actuel avant de remplacer quoi que ce soit",[422,456,457],{},"vos fichiers téléversés aussi, dès que vous connectez un accès Storage",[422,459,460],{},"tout ce que fait Monitor",[36,462,464],{"id":463},"ce-quil-faut-faire-aujourdhui","Ce qu'il faut faire aujourd'hui",[466,467,468],"key-takeaways",{},[419,469,470,473,479,488,491],{},[422,471,472],{},"Lisez le message comme un refus à la porte. Vos lignes n'ont pas été touchées et il n'y a rien à récupérer.",[422,474,475,476,478],{},"Regardez dans l'onglet réseau du navigateur la requête en échec et vérifiez si un en-tête ",[21,477,48],{}," est seulement présent. Ce seul coup d'oeil vous dit si c'est un problème de clé ou de redirection.",[422,480,481,482,484,485,487],{},"Créez votre client Supabase avec la clé publiable et laissez la bibliothèque envoyer l'en-tête. ",[21,483,327],{}," sur un projet récent, la clé ",[21,486,349],{}," sur un ancien.",[422,489,490],{},"Si une clé secrète est déjà dans votre application, faites-la tourner d'abord. L'effacer du code ne ferme pas la porte, puisque l'ancienne version reste dans votre historique de versions et dans toute copie en cache de votre site.",[422,492,493],{},"Remettez en place toute règle assouplie pendant cette chasse, puis vérifiez-la depuis l'extérieur plutôt que depuis l'aperçu de votre builder.",[10,495,496,497,501,502,506],{},"Commencez par la table d'où venait l'erreur, puis lisez les politiques de chaque\ntable touchée la même semaine. La\n",[80,498,500],{"href":499},"\u002Fchecklist","checklist de sécurité en 10 minutes"," couvre ce qui reste\nhabituellement ouvert dans une application fraîchement lancée, et le\n",[80,503,505],{"href":504},"\u002Fis-your-supabase-app-safe","guide de sécurité Supabase"," parcourt le reste de ce\nqu'un inconnu peut atteindre.",{"title":23,"searchDepth":508,"depth":508,"links":509},3,[510,512,513,514,515,516,517,518,519],{"id":38,"depth":511,"text":39},2,{"id":64,"depth":511,"text":65},{"id":120,"depth":511,"text":121},{"id":153,"depth":511,"text":154},{"id":202,"depth":511,"text":203},{"id":318,"depth":511,"text":319},{"id":378,"depth":511,"text":379},{"id":401,"depth":511,"text":402},{"id":463,"depth":511,"text":464},"Bases de la sécurité","\u002Fblog\u002Fno-api-key-found-in-request\u002Fcover-1200x630.png","Une requête arrive devant un portail haut dont la fente à badge est vide et barrée, et la base de données qu'elle visait reste intacte derrière.","\"No API key found in request\" veut dire que votre requête est arrivée sans clé. La plupart des réponses pointent vers les règles de votre base.",false,"md",[527,530,533,536,539],{"q":528,"a":529},"Que veut dire \"No API key found in request\" ?","Cela veut dire que votre requête est arrivée chez Supabase sans en-tête apikey, donc la porte que Supabase place devant votre projet l'a refusée avant que votre base de données soit impliquée. Rien n'a été lu, rien n'a été écrit, et rien n'a changé dans vos données. La réponse porte un indice qui dit la même chose autrement : no apikey request header or url param was found.",{"q":531,"a":532},"Quelle clé Supabase va dans l'en-tête apikey ?","Votre clé publiable, c'est-à-dire sb_publishable_ sur un projet récent et la clé anon sur un projet plus ancien. Supabase la fournit exactement pour cela et s'attend à la voir dans votre application. La bibliothèque cliente la place dans l'en-tête à chaque requête, donc si vous créez le client avec la clé publiable vous ne tapez jamais cet en-tête vous-même.",{"q":534,"a":535},"Est-ce sûr de laisser ma clé anon dans le navigateur ?","Oui, et elle doit y être pour que votre application puisse parler à votre projet. La clé anon dit seulement à quel projet appartient une requête ; ce qu'un visiteur qui la détient atteint vraiment est décidé par les règles Row Level Security de vos tables. Quelles clés d'API sont sûres dans votre frontend parcourt toute la famille des clés et explique comment les lire.",{"q":537,"a":538},"J'ai utilisé la clé service_role et ça a marché. Est-ce un problème ?","Oui, et c'est ce qui vaut la peine d'être traité aujourd'hui. Une clé service_role porte l'attribut Postgres BYPASSRLS, vos politiques ne s'y appliquent donc jamais. Livrée dans votre application, elle se trouve dans un fichier que n'importe quel visiteur peut télécharger, et celui qui le télécharge peut lire et écrire chaque ligne de chaque table. Faites tourner la clé d'abord, puis déplacez vers un serveur ce qui en avait besoin.",{"q":540,"a":541},"Comment savoir quelle clé j'ai collée ?","Lisez le début de la chaîne. sb_publishable_ a sa place dans votre application et sb_secret_ jamais. Une longue valeur commençant par eyJ fait partie de l'ancienne paire, et ces deux-là se ressemblent, il faut donc regarder dedans : la section du milieu se décode en données lisibles portant un champ role, qui indique anon ou service_role.","\u002Fblog\u002Fno-api-key-found-in-request\u002Fcard-800x500.png",[544,545,546,547,548,549,550],"no api key found in request","no api key found in request supabase","supabase cle api introuvable","supabase en-tete apikey manquant","401 cle api invalide supabase","supabase cle api ne fonctionne pas","supabase 401 unauthorized",{},true,"\"No API key found in request\" sur Supabase","\u002Fblog\u002Fno-api-key-found-in-request","2026-10-07",{"title":5,"description":523},"blog\u002Fno-api-key-found-in-request",[559,560,561],"\"No API key found in request\" veut dire que votre requête est arrivée chez Supabase sans en-tête apikey, et qu'elle a été refusée à la porte avant que votre base de données soit interrogée.","Le bon correctif est votre clé publiable dans cet en-tête, celle qui est faite pour être publique. La bibliothèque cliente de Supabase l'envoie pour vous à chaque requête.","Les deux correctifs vers lesquels on se tourne à la place sont la clé secrète et une règle plus souple sur la table. Les deux font taire le message, et les deux laissent vos lignes lisibles par quiconque détient la clé livrée dans votre application.","ahSAbmz8dDeH70c0RKcOMoOF9kXh-_EJNeFDV12kN2c",[564,570,576,582,588,589,595,601,607,613,619,625,631,637,644,650,656,661,667,673,679,685,691,697,703,708,714,720,726,732,738,744,750,756,762,767,773,779,785,791,797,803,809,815,821,827,832,838,844,850,856,862,868,874,880,885,890,896,901,906,912],{"path":565,"title":566,"description":567,"published":568,"category":520,"image":569,"draft":524},"\u002Fblog\u002Fstorage-upload-violates-row-level-security","\"Row-level security policy for table objects\" à l'upload","\"New row violates row-level security policy for table objects\" signifie que votre upload n'a pas de règle insert. Rendre le bucket public n'en ajoute aucune.","2026-10-11","\u002Fblog\u002Fstorage-upload-violates-row-level-security\u002Fcard-800x500.png",{"path":571,"title":572,"description":573,"published":574,"category":520,"image":575,"draft":524},"\u002Fblog\u002Fbase44-security-scan","Scan de sécurité Base44 : ce que lui seul peut voir","Le scan de sécurité Base44 vérifie sept types de problèmes depuis l’intérieur. Voici la moitié que lui seul lit, et celle qu’il ne regarde jamais.","2026-10-10","\u002Fblog\u002Fbase44-security-scan\u002Fcard-800x500.png",{"path":577,"title":578,"description":579,"published":580,"category":520,"image":581,"draft":524},"\u002Fblog\u002Fapi-key-leaked-what-to-do","Votre clé API a fuité. L'ordre dans lequel agir","Une clé API a fuité et vous ne savez pas par quoi commencer. Toutes les clés de votre frontend n'en sont pas une, et l'ordre compte plus que la vitesse.","2026-10-09","\u002Fblog\u002Fapi-key-leaked-what-to-do\u002Fcard-800x500.png",{"path":583,"title":584,"description":585,"published":586,"category":520,"image":587,"draft":524},"\u002Fblog\u002Finfinite-recursion-in-policy-for-relation","\"Infinite recursion detected in policy\" sans désactiver RLS","\"Infinite recursion detected in policy for relation\" signifie que votre policy a interrogé la table qu'elle protège. Voici comment rompre le cercle.","2026-10-08","\u002Fblog\u002Finfinite-recursion-in-policy-for-relation\u002Fcard-800x500.png",{"path":554,"title":5,"description":523,"published":555,"category":520,"image":542,"draft":524},{"path":590,"title":591,"description":592,"published":593,"category":520,"image":594,"draft":524},"\u002Fblog\u002Fis-base44-safe","Base44 est-il sûr ? Ce que 5 442 applications ont montré","Base44 est-il sûr ? Neuf vérifications sur 5 442 applications Base44 en ligne. Presque toutes ont eu un B, pour des raisons que personne n’a choisies.","2026-10-06","\u002Fblog\u002Fis-base44-safe\u002Fcard-800x500.png",{"path":596,"title":597,"description":598,"published":599,"category":520,"image":600,"draft":524},"\u002Fblog\u002Fmove-a-secret-to-an-edge-function","Cacher une clé API : la déplacer dans une Edge Function Supabase","Cacher une clé API veut dire la sortir du navigateur, et une Edge Function Supabase est le plus petit endroit où la mettre. Deux étapes comptent davantage.","2026-10-05","\u002Fblog\u002Fmove-a-secret-to-an-edge-function\u002Fcard-800x500.png",{"path":602,"title":603,"description":604,"published":605,"category":520,"image":606,"draft":524},"\u002Fblog\u002Fenv-file-exposed-on-your-server","Votre fichier .env est-il exposé ? Les douze chemins à vérifier","Votre fichier .env est-il exposé sur votre propre serveur web ? Douze adresses vous le disent, et une réponse signifie que tout son contenu est public.","2026-10-04","\u002Fblog\u002Fenv-file-exposed-on-your-server\u002Fcard-800x500.png",{"path":608,"title":609,"description":610,"published":611,"category":520,"image":612,"draft":524},"\u002Fblog\u002Fis-v0-safe","Sécurité de v0 : les 1 790 applications scannées ont toutes eu A","La sécurité de v0 mesurée sur 1 790 applications en ligne : toutes ont eu A. Seules 17 citaient une base de données, et c’est surtout cela que ce A mesure.","2026-10-03","\u002Fblog\u002Fis-v0-safe\u002Fcard-800x500.png",{"path":614,"title":615,"description":616,"published":617,"category":520,"image":618,"draft":524},"\u002Fblog\u002Fis-bolt-safe","Bolt est-il sûr ? Ce que 1 123 applications Bolt ont montré","Bolt est-il sûr ? Neuf vérifications sur 1 123 applications Bolt en ligne. L’hébergement était propre. Les trouvailles : des clés et des tables ouvertes.","2026-10-02","\u002Fblog\u002Fis-bolt-safe\u002Fcard-800x500.png",{"path":620,"title":621,"description":622,"published":623,"category":520,"image":624,"draft":524},"\u002Fblog\u002Fis-supabase-down-or-your-app","Supabase en panne, ou est-ce votre app ? Comment le savoir","Supabase est-il en panne, ou est-ce votre app ? Un projet en pause, une base pleine et un bug chez vous se ressemblent. Quatre vérifications les séparent.","2026-10-01","\u002Fblog\u002Fis-supabase-down-or-your-app\u002Fcard-800x500.png",{"path":626,"title":627,"description":628,"published":629,"category":520,"image":630,"draft":524},"\u002Fblog\u002Fdoes-supabase-encrypt-my-data","Supabase chiffre-t-il mes données ? Oui. Ce que cela arrête","Supabase chiffre-t-il les données ? Oui : AES-256 au repos, TLS en transit, SOC 2 et ISO 27001. Ce que couvre chacun, et la fuite qu'aucun n'arrête.","2026-09-30","\u002Fblog\u002Fdoes-supabase-encrypt-my-data\u002Fcard-800x500.png",{"path":632,"title":633,"description":634,"published":635,"category":520,"image":636,"draft":524},"\u002Fblog\u002Fsupabase-free-plan-limits","Limites du plan gratuit Supabase : ce qui se passe à chacune","Les limites du plan gratuit Supabase : 500 Mo de base, 5 Go d'egress, aucune sauvegarde. Ce qui se passe à chaque seuil, et ce que change Pro à $25.","2026-09-29","\u002Fblog\u002Fsupabase-free-plan-limits\u002Fcard-800x500.png",{"path":638,"title":639,"description":640,"published":641,"category":642,"image":643,"draft":524},"\u002Fblog\u002Ftest-your-supabase-backup","Testez votre sauvegarde Supabase avant d'en avoir besoin","Comment tester votre sauvegarde Supabase : la restaurer dans un projet d'exercice, compter les lignes, se connecter, chercher la ligne qui manque.","2026-09-28","Backups","\u002Fblog\u002Ftest-your-supabase-backup\u002Fcard-800x500.png",{"path":645,"title":646,"description":647,"published":648,"category":642,"image":649,"draft":524},"\u002Fblog\u002Fsupabase-backup-github-action","Sauvegarde Supabase gratuite avec une GitHub Action, et le piège","Une sauvegarde Supabase par GitHub Action est gratuite et convient à beaucoup d'apps. Le workflow, la bonne connection string et l'egress de chaque run.","2026-09-27","\u002Fblog\u002Fsupabase-backup-github-action\u002Fcard-800x500.png",{"path":651,"title":652,"description":653,"published":654,"category":642,"image":655,"draft":524},"\u002Fblog\u002Fdownload-your-supabase-backup","Pourquoi vous ne pouvez pas télécharger votre sauvegarde Supabase","Impossible de télécharger votre sauvegarde Supabase sur un projet récent : la copie quotidienne est physique. Comment le vérifier et garder la vôtre.","2026-09-26","\u002Fblog\u002Fdownload-your-supabase-backup\u002Fcard-800x500.png",{"path":657,"title":658,"description":659,"published":654,"category":520,"image":660,"draft":524},"\u002Fblog\u002Fsupabase-permission-denied-for-table","Supabase \"permission denied for table\" : le grant manquant","Dès le 30 octobre, une nouvelle table Supabase répond \"permission denied for table\" tant que l'accès n'est pas accordé. Le grant de l'e-mail est la moitié.","\u002Fblog\u002Fsupabase-permission-denied-for-table\u002Fcard-800x500.png",{"path":662,"title":663,"description":664,"published":665,"category":520,"image":666,"draft":524},"\u002Fblog\u002Fopen-api-endpoint-exposed","Un endpoint d'API ouvert est-il un problème de sécurité ?","Votre scan a signalé un endpoint d'API ouvert. Que cela compte dépend de ce qui est revenu, et la plupart de ceux trouvés étaient à la plateforme.","2026-09-25","\u002Fblog\u002Fopen-api-endpoint-exposed\u002Fcard-800x500.png",{"path":668,"title":669,"description":670,"published":671,"category":520,"image":672,"draft":524},"\u002Fblog\u002Flovable-security-scan","Scan de sécurité Lovable : ce qu’il ne peut pas prouver","Scan de sécurité Lovable : ce que vérifient le Quick scan et le Deep scan, quand chacun part, et la seule chose qu’un scan de l’intérieur ne prouve pas.","2026-09-24","\u002Fblog\u002Flovable-security-scan\u002Fcard-800x500.png",{"path":674,"title":675,"description":676,"published":677,"category":642,"image":678,"draft":524},"\u002Fblog\u002Fsupabase-backup-auth-users","Pourquoi votre dump Supabase ne contient aucun utilisateur","Lancez supabase db dump tout seul et vous obtenez la forme de votre base et aucune de ses lignes, sans le schéma auth où vivent vos utilisateurs.","2026-09-23","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":680,"title":681,"description":682,"published":683,"category":520,"image":684,"draft":524},"\u002Fblog\u002Fdomain-and-certificate-expiry","Domaine expiré, site hors ligne : ce qui se passe ensuite","Votre domaine a expiré et votre site est hors ligne. Le compte à rebours qui démarre, pourquoi le certificat est le moindre souci, et comment vérifier les deux.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":686,"title":687,"description":688,"published":689,"category":520,"image":690,"draft":524},"\u002Fblog\u002Fis-lovable-safe","Lovable est-il sûr ? Ce que 18 554 applications Lovable ont montré","Lovable est-il sûr ? 18 554 applications, neuf vérifications. La plateforme était la plus propre des cinq. Les trouvailles étaient dans les applications.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":692,"title":693,"description":694,"published":695,"category":520,"image":696,"draft":524},"\u002Fblog\u002Fvibe-coded-app-security-checklist","La checklist de sécurité du vibe coding, en neuf vérifications","Une checklist de sécurité du vibe coding en neuf points, chacun vérifiable de l’extérieur sur votre appli en ligne, et chacun avec un test d’une ligne.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":698,"title":699,"description":700,"published":701,"category":520,"image":702,"draft":524},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Une clé secrète Stripe dans votre frontend peut déplacer de l’argent","Une clé secrète Stripe exposée dans votre frontend peut rembourser, débiter et lire chaque fiche client que vous détenez. Votre clé pk_live_ y a sa place.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":82,"title":704,"description":705,"published":706,"category":520,"image":707,"draft":524},"Variables d’environnement Vite exposées : le préfixe dit publier","Variables d’environnement Vite exposées : votre appli a fait ce que le préfixe demandait. VITE_ et NEXT_PUBLIC_ veulent dire publier, et l’IA ignorait le prix.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":709,"title":710,"description":711,"published":712,"category":520,"image":713,"draft":524},"\u002Fblog\u002Fbase44-source-maps","Sécurité Base44 : ce qu’un scan signale, et ce qui dépend de vous","Sécurité Base44 sur 5 438 applis : trois signalements sur presque chacune sont ceux de la plateforme, la source map est le badge Base44, votre part est courte.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":715,"title":716,"description":717,"published":718,"category":520,"image":719,"draft":524},"\u002Fblog\u002Fis-cursor-ai-safe","Cursor AI est-il sûr ? L’éditeur, le code et l’appli publiée","Cursor AI est-il sûr ? Trois questions dans une recherche : ce que Cursor garde, ce que son code rate, et si l’appli que vous avez publiée est ouverte.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":721,"title":722,"description":723,"published":724,"category":520,"image":725,"draft":524},"\u002Fblog\u002Fis-replit-safe","Replit est-il sûr ? Ce que 3 042 applications Replit nous ont montré","Replit est-il sûr ? 3 042 applications Replit en ligne, neuf vérifications externes. Les trouvailles étaient dans l’application publiée, pas chez l’hébergeur.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":727,"title":728,"description":729,"published":730,"category":642,"image":731,"draft":524},"\u002Fblog\u002Fsupabase-storage-backup","Supabase storage backup : votre copie de base n'a aucun fichier","Un Supabase storage backup est une tâche à part. Les sauvegardes de la base gardent la liste de vos fichiers et aucun des fichiers, donc chaque upload casse.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":733,"title":734,"description":735,"published":736,"category":642,"image":737,"draft":524},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Point-in-time recovery Supabase : prix et limites","Le point-in-time recovery de Supabase rembobine votre base à la seconde près sur la dernière semaine. $100 par mois en plus de Pro, et rien que la base.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":739,"title":740,"description":741,"published":742,"category":642,"image":743,"draft":524},"\u002Fblog\u002Fsupabase-project-paused-recover","Projet Supabase en pause ? Vos données sont toujours là","Supabase a mis votre projet en pause après une semaine sans activité. Rien n'est supprimé, Restaurer est à côté du nom, et vous avez un an pour cliquer.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":745,"title":746,"description":747,"published":748,"category":520,"image":749,"draft":524},"\u002Fblog\u002Fsafest-ai-app-builder","Quel builder d'app IA est le plus sûr ? 30 998 apps testées","Quel builder d'app IA est le plus sûr ? Nous avons scanné 30 998 apps actives de Lovable, Base44, Replit, v0 et Bolt. Ce n'est pas le builder qui décide.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":751,"title":752,"description":753,"published":754,"category":520,"image":755,"draft":524},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","Activer Row Level Security sur chaque table Supabase, et le prouver","Activer Row Level Security dans Supabase sans politique ferme la table entièrement. Une politique sans le réglage ne fait rien. Voici le SQL, et le test.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":757,"title":758,"description":759,"published":760,"category":520,"image":761,"draft":524},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\" : ce que l'alerte rate","Supabase signale \"RLS disabled in public\" comme une erreur. Elle ne dit rien de la politique de lecture qui laisse votre table tout aussi ouverte.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":396,"title":763,"description":764,"published":765,"category":520,"image":766,"draft":524},"Faire tourner une clé service_role Supabase qui a fuité","Supabase dit de colmater la fuite d'abord. D'autres guides disent de faire tourner la clé tout de suite. Tout dépend d'où votre clé service_role a fuité.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":768,"title":769,"description":770,"published":771,"category":520,"image":772,"draft":524},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Scanners de sécurité vibe coding comparés, le nôtre compris","Le meilleur scanner de sécurité vibe coding tient à trois questions qu'aucune liste de fonctions ne traite. Dix outils comparés, avec les prix.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":774,"title":775,"description":776,"published":777,"category":520,"image":778,"draft":524},"\u002Fblog\u002Fsupabase-security-checker","Supabase security checker : les cinq vérifications à faire soi-même","Un Supabase security checker lit votre app publiée plutôt que les réglages de votre projet. Voici les cinq vérifications, et comment faire chacune vous-même.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":780,"title":781,"description":782,"published":783,"category":520,"image":784,"draft":524},"\u002Fblog\u002Fvibe-coding-security-scanner","Scanner de sécurité vibe coding : ce qu’un scan d’URL rate","Un scanner de sécurité vibe coding lit votre app en ligne depuis l’extérieur. Ce qu’il couvre, les quatre choses qu’il ne voit pas, et comment lire le résultat.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":786,"title":787,"description":788,"published":789,"category":520,"image":790,"draft":524},"\u002Fblog\u002Fmissing-security-headers","En-têtes de sécurité manquants : quand cela compte","Les en-têtes de sécurité manquants sont notre constat le plus fréquent. Contre quoi ils protègent, et quand ils comptent le moins dans votre rapport.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":792,"title":793,"description":794,"published":795,"category":520,"image":796,"draft":524},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","Votre clé API OpenAI est exposée dans votre frontend. Changez-la.","Une clé API OpenAI exposée dans votre frontend ne peut être liée à aucun domaine. Changez-la aujourd'hui, passez par votre serveur et plafonnez la dépense.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":798,"title":799,"description":800,"published":801,"category":520,"image":802,"draft":524},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","Clé API exposée dans le frontend : ce que 30 998 applis livrent","Une clé API exposée dans votre frontend est le plus souvent une clé Google Maps. Nous avons scanné 30 998 applis vibe-codées et compté ce qui fuit vraiment.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":804,"title":805,"description":806,"published":807,"category":642,"image":808,"draft":524},"\u002Fblog\u002Fsupabase-backup-tools-compared","Outils de sauvegarde Supabase comparés, le nôtre compris","Quatre familles d'outil de sauvegarde Supabase, ce que chacun copie vraiment, et quand une GitHub Action gratuite bat le fait de payer, nous compris.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":810,"title":811,"description":812,"published":813,"category":520,"image":814,"draft":524},"\u002Fblog\u002Freplit-secrets-explained","Utiliser les secrets sur Replit, et ce qui est publié quand même","Utiliser les secrets sur Replit : en ajouter un, le relire, corriger les deux causes du undefined. Et les clés que l'outil Secrets ne peut pas protéger.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":816,"title":817,"description":818,"published":819,"category":642,"image":820,"draft":524},"\u002Fblog\u002Fback-up-supabase-free-tier","Sauvegardes du plan gratuit Supabase : en faire une sans terminal","Le plan gratuit de Supabase ne fait aucune sauvegarde : la copie vient de vous. Comment la faire depuis le tableau de bord, et ce que le CSV oublie.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":822,"title":823,"description":824,"published":825,"category":520,"image":826,"draft":524},"\u002Fblog\u002Fis-supabase-secure","Supabase est-il sûr ? Oui. Votre projet est une autre question","Supabase est-il sûr ? La plateforme est auditée, chiffrée et testée en intrusion. Sa documentation dit où cela s'arrête et où vos réglages commencent.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":373,"title":828,"description":829,"published":830,"category":520,"image":831,"draft":524},"Où trouver vos clés API Supabase : anon, service_role et URL","L'URL du projet, la clé anon et la clé service_role tiennent sur une page du tableau de bord. Voici où elle est, et laquelle des quatre va dans votre app.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":833,"title":834,"description":835,"published":836,"category":520,"image":837,"draft":524},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","New row violates row-level security policy sur Supabase : et après ?","\"New row violates row-level security policy\" signifie que Supabase a refusé une écriture. Le correctif rapide rouvre la table à tout le monde.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":839,"title":840,"description":841,"published":842,"category":520,"image":843,"draft":524},"\u002Fblog\u002Fcors-wildcard-security-risk","Un joker CORS est-il un risque de sécurité ? Rarement.","Un joker CORS est-il un risque de sécurité ? C'est souvent le réglage par défaut de votre builder, et il ne livre rien que votre serveur ne donnait déjà.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":845,"title":846,"description":847,"published":848,"category":642,"image":849,"draft":524},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Le branching Supabase n'est pas une sauvegarde de vos données.","Pourquoi le branching Supabase n'est pas une sauvegarde : une branche démarre sans vos données, et un merge ne déplace que le schéma. À quoi il sert vraiment.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":851,"title":852,"description":853,"published":854,"category":642,"image":855,"draft":524},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Restaurer une sauvegarde Supabase, et ce qui casse après","Restaurer une sauvegarde Supabase depuis le tableau de bord ou un fichier de dump, ce que la restauration remplace et pourquoi votre app peut rester cassée.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":857,"title":858,"description":859,"published":860,"category":520,"image":861,"draft":524},"\u002Fblog\u002Fsupabase-storage-bucket-public","Votre bucket Supabase Storage est public. Est-ce un problème ?","Un bucket Supabase Storage public signifie que celui qui a l'URL d'un fichier peut l'ouvrir. Il ne signifie pas que quelqu'un peut lister ce qu'il contient.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":863,"title":864,"description":865,"published":866,"category":520,"image":867,"draft":524},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","Une clé API Google dans votre frontend, est-ce un problème ?","Une clé API Google exposée dans votre frontend est la clé que notre scanner trouve le plus souvent, et en général tout va bien. Un réglage gratuit tranche.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":869,"title":870,"description":871,"published":872,"category":642,"image":873,"draft":524},"\u002Fblog\u002Fai-agent-deleted-my-database","Un agent IA a supprimé mes données Supabase. Que puis-je récupérer ?","Un agent IA a supprimé des données de votre base. Ce que vous pouvez récupérer était déjà décidé avant, et les prochaines minutes décident du reste.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":875,"title":876,"description":877,"published":878,"category":520,"image":879,"draft":524},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","Qui peut lire votre base Supabase ? Nous avons testé 3 680 apps","N'importe qui peut-il lire votre base de données Supabase sans se connecter ? Nous avons scanné 30 998 apps en ligne créées avec des builders IA.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":881,"title":882,"description":883,"published":878,"category":520,"image":884,"draft":524},"\u002Fblog\u002Fsource-maps-exposed-in-production","Source maps exposées : votre app publie son code original","Une source map exposée laisse n'importe qui lire le code original de votre app, commentaires compris. Le test de 30 secondes, et ce qui compte vraiment.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":368,"title":886,"description":887,"published":888,"category":520,"image":889,"draft":524},"Les nouvelles clés API Supabase : laquelle va dans votre app ?","Supabase a remplacé anon et service_role par des clés publiables et secrètes. Laquelle a sa place dans votre app, et laquelle jamais ?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":891,"title":892,"description":893,"published":894,"category":642,"image":895,"draft":524},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Supabase sauvegarde-t-il ma base de données ? Cela dépend du plan.","Supabase sauvegarde-t-il votre base de données ? Chaque jour sur les plans payants, jamais sur le gratuit. Comment savoir ce que vous avez vraiment.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":302,"title":897,"description":898,"published":899,"category":520,"image":900,"draft":524},"Supabase Row Level Security est activé. La table reste publique.","Activer Supabase Row Level Security ne protège pas une table. Ce sont vos politiques, et celle qui a réparé votre app laisse peut-être entrer tout le monde.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":902,"title":903,"description":904,"published":899,"category":642,"image":905,"draft":524},"\u002Fblog\u002Fversion-history-is-not-a-backup","L'historique des versions n'est pas une sauvegarde de vos données.","Lovable et Bolt tiennent un historique des versions de votre code. Votre base de données est un service à part, et revenir en arrière ne la ramène pas.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":907,"title":908,"description":909,"published":910,"category":642,"image":911,"draft":524},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Trois façons de sauvegarder une base Supabase, et ce qui manque","Le tableau de bord, pg_dump et un service géré. Ce que chacun enregistre, ce qu'il laisse de côté sans le dire, et lequel survit à la perte du compte.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":148,"title":913,"description":914,"published":910,"category":520,"image":915,"draft":524},"Quelles clés API sont sûres côté navigateur, et lesquelles non","Votre clé anon Supabase est faite pour être publique. Votre clé service_role non, et elle ignore toutes les règles que vous posez. Comment les distinguer.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1791705960624]