[{"data":1,"prerenderedAt":584},["ShallowReactive",2],{"blog-fr-replit-secrets-explained":3,"blog-index-fr":342},{"id":4,"title":5,"body":6,"category":299,"cover":300,"coverAlt":301,"description":302,"draft":303,"extension":304,"faq":305,"image":320,"keywords":321,"meta":328,"navigation":329,"ogTitle":330,"path":331,"published":332,"seo":333,"stem":334,"tldr":335,"updated":340,"__hash__":341},"blog_fr\u002Fblog\u002Freplit-secrets-explained.md","Utiliser les secrets sur Replit, et ce qui est publié quand même",{"type":7,"value":8,"toc":288},"minimark",[9,13,21,24,33,38,41,80,83,90,94,97,100,103,107,110,113,116,122,136,147,160,167,171,174,184,190,195,205,208,212,215,218,221,232,238,246,250,276],[10,11,12],"p",{},"Quelque part entre la construction de votre application et sa publication, Replit\nvous a dit d’arrêter de mettre votre clé d’API dans le code. Vous avez donc\ncherché comment utiliser les secrets sur Replit, déplacé la clé dans l’outil\nSecrets, et l’avertissement a disparu. Puis on vous a dit que la clé restait\nvisible dans votre application publiée, et les deux choses semblent vraies en\nmême temps.",[10,14,15,16,20],{},"Elles le sont. Voici la partie que la plupart des conseils sur le sujet laissent\nde côté : ",[17,18,19],"strong",{},"l’outil Secrets décide où une valeur est rangée. Votre code décide\noù elle est emportée."," Ce sont deux questions distinctes, et seule la première\na quelque chose à voir avec l’outil.",[10,22,23],{},"C’est sur Replit que cela mord le plus fort, parce que la moitié de votre\napplication qui tourne sur la machine de Replit et la moitié qui tourne sur le\nportable de votre visiteur vivent dans le même projet, souvent dans des fichiers\nvoisins. Rien dans l’éditeur ne trace de ligne entre les deux.",[10,25,26,27,32],{},"Entre le 12 et le 14 août 2026, nous avons passé les mêmes neuf vérifications\nexternes sur 30 998 applications en ligne, dont 3 042 publiées sur Replit. Dans\n219 de ces applications Replit, quelque chose ayant la forme d’une clé se\ntrouvait dans le code qu’un visiteur télécharge. Sur l’ensemble de\nl’échantillon, l’essentiel de ce que trouve cette vérification est une clé\nGoogle, qui ne pose en général pas de problème une fois restreinte. Celles qui\nen posent un sont précisément celles qu’un outil de secrets devait éviter. Les\nchiffres complets sont dans\n",[28,29,31],"a",{"href":30},"\u002Fresearch\u002Fvibe-coded-app-security-2026","notre rapport de scan",".",[34,35,37],"h2",{"id":36},"comment-utiliser-les-secrets-sur-replit","Comment utiliser les secrets sur Replit ?",[10,39,40],{},"Ouvrez l’outil Secrets, ajoutez un nom et une valeur, puis relisez cette valeur\ndans votre code comme variable d’environnement. Cela prend environ une minute.",[42,43,44,52,64,67,77],"ol",{},[45,46,47,48,51],"li",{},"Dans votre projet, ouvrez ",[17,49,50],{},"Secrets",". C’est dans la liste des outils, et\nchercher le mot dans ce panneau le trouve.",[45,53,54,55,58,59,63],{},"Choisissez ",[17,56,57],{},"+ New secret",". Donnez-lui un nom en majuscules avec des tirets\nbas, par exemple ",[60,61,62],"code",{},"OPENAI_API_KEY",". C’est ce nom que votre code utilisera, il\ncompte donc plus qu’il n’en a l’air.",[45,65,66],{},"Collez la valeur dans le second champ et enregistrez. Replit la chiffre et la\ngarde hors des fichiers de votre projet.",[45,68,69,70,73,74,32],{},"Relisez-la dans votre code. En JavaScript c’est\n",[60,71,72],{},"process.env.OPENAI_API_KEY",", et en Python ",[60,75,76],{},"os.getenv(\"OPENAI_API_KEY\")",[45,78,79],{},"Revenez en arrière et supprimez la valeur là où elle se trouvait avant.",[10,81,82],{},"L’étape cinq est celle qu’on saute, et celle dont dépend l’utilité de tout le\nreste. Créer un secret ne supprime pas la copie que vous aviez déjà. Une clé\ncollée dans un fichier la semaine dernière est toujours dans ce fichier, toujours\ndans l’historique de votre projet, et toujours dans chaque copie de votre\napplication publiée depuis.",[10,84,85,86,89],{},"Un fichier ",[60,87,88],{},".env"," fait le même travail que l’outil Secrets, avec une différence\nqui compte : c’est un fichier, donc il voyage avec le projet quand quelqu’un le\nduplique ou le relie à un dépôt.",[34,91,93],{"id":92},"les-secrets-replit-sont-ils-sûrs","Les secrets Replit sont-ils sûrs ?",[10,95,96],{},"Pour ce qu’ils font, oui. La valeur est chiffrée, elle reste hors de votre code\nsource, et les trois façons les plus courantes de laisser filer une clé sont\ntoutes fermées par là : vous partagez votre projet avec quelqu’un, vous le reliez\nà un dépôt, ou quelqu’un vous regarde travailler.",[10,98,99],{},"Voyez-le comme un tiroir fermé à clé. Ce qui est dans le tiroir échappe au regard\nde quiconque lit vos fichiers. Ce que le tiroir ne peut pas décider, c’est ce que\nvotre application fait du contenu une fois que votre propre code l’a ouvert et\nest parti avec.",[10,101,102],{},"Et une application Replit publiée part avec pas mal de choses. Chaque visiteur\nqui charge votre site reçoit toute la moitié avant, car un navigateur ne peut pas\ndessiner une page qu’on ne lui a pas envoyée. Si le code qui ouvre le tiroir fait\npartie de ce qu’on envoie aux visiteurs, la valeur qu’il en a sortie voyage avec.",[34,104,106],{"id":105},"quelle-moitié-de-votre-application-lit-la-clé","Quelle moitié de votre application lit la clé ?",[10,108,109],{},"La moitié qui tourne sur la machine de Replit peut lire un secret sans risque. La\nmoitié qui tourne dans le navigateur de votre visiteur ne le peut pas, et la\nmanière habituelle de la faire marcher est aussi celle par laquelle la clé\ndevient publique.",[10,111,112],{},"Votre code serveur est la partie que Replit exécute : une route Express, un\ngestionnaire Python, une fonction qui parle à OpenAI ou à Stripe et renvoie une\nréponse à votre application. Elle lit un secret, s’en sert, et la valeur ne quitte\njamais la machine.",[10,114,115],{},"Votre code navigateur est tout ce qu’exécute le portable de votre visiteur. Dans\nun projet React, c’est l’essentiel de ce que vous avez édité. Il est compilé en un\npaquet de JavaScript et téléchargé en entier par tous ceux qui ouvrent votre site.",[117,118],"diagram",{"alt":119,"caption":120,"src":121},"Un coffre fermé de valeurs à l’intérieur d’un cadre en pointillés représentant la machine de Replit, avec deux chemins qui en sortent. Le chemin du haut atteint un serveur qui reste dans le cadre, où la valeur est toujours dessinée en points masqués et cochée. Le chemin du bas atteint une fenêtre de navigateur portant la mention VITE_, franchit ensuite le cadre et se termine sur une personne tenant la même valeur sous forme de barre lisible, barrée d’une croix.","Un tiroir, deux lecteurs. La valeur va là où va le code qui l’a ouvert.","\u002Fblog\u002Freplit-secrets-explained\u002Fwhich-half-reads-it-1600x760.png",[10,123,124,127,128,131,132,135],{},[60,125,126],{},"process.env"," n’existe pas dans un navigateur : le code navigateur qui le lit\nn’obtient donc rien du tout. Pour que la valeur arrive, quelqu’un la renomme,\n",[60,129,130],{},"VITE_OPENAI_API_KEY"," dans un projet Vite ou ",[60,133,134],{},"NEXT_PUBLIC_OPENAI_API_KEY"," dans un\nprojet Next.js. Cela marche tout de suite, parce que ce préfixe est une\ninstruction donnée à l’outil de build d’écrire la valeur dans le paquet. La\ndocumentation de Vite le dit en toutes lettres et déconseille d’y mettre des clés\nd’API pour exactement cette raison.",[10,137,138,139,142,143,146],{},"La vérification la plus rapide de cet article est donc une recherche. Ouvrez votre\nprojet et cherchez ",[60,140,141],{},"VITE_"," et ",[60,144,145],{},"NEXT_PUBLIC_",". Chaque résultat est une valeur que\nvotre outil de build a pour consigne de publier.",[10,148,149,150,154,155,159],{},"Pour certaines, c’est correct. Une clé publiable Supabase est conçue pour vivre\ndans un navigateur, et une clé Google Maps avec une\n",[28,151,153],{"href":152},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","restriction de référent"," aussi. C’est\nincorrect pour tout ce qui dépense de l’argent ou lit une base de données sans\ndemander qui frappe, et\n",[28,156,158],{"href":157},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","distinguer les deux"," prend\nenviron une minute par clé.",[10,161,162,163,32],{},"Si vous préférez voir ce que votre application publiée distribue avant d’y aller\nfichier par fichier, notre scan gratuit lit votre site depuis l’extérieur et vous\ndit ce qu’il y trouve. Il prend environ 20 secondes et ne demande aucun compte :\n",[28,164,166],{"href":165},"\u002Fsecurity-scanner","scanner votre application",[34,168,170],{"id":169},"pourquoi-mon-secret-replit-ne-fonctionne-t-il-pas","Pourquoi mon secret Replit ne fonctionne-t-il pas ?",[10,172,173],{},"Deux raisons, et de là où vous êtes elles produisent le même symptôme : une valeur\nvide et une application qui ne marche pas.",[10,175,176,179,180,183],{},[17,177,178],{},"Le code qui le lit tourne dans le navigateur."," Il n’y a aucun environnement à\nlire là-bas, donc ",[60,181,182],{},"process.env.VOTRE_CLE"," est vide et le restera. Ce n’est pas un\nproblème de configuration, et recréer le secret autant de fois qu’on veut n’y\nchange rien. L’appel qui a besoin de la clé doit déménager vers la moitié serveur\nde votre application.",[10,185,186,189],{},[17,187,188],{},"Votre application publiée tourne dans une version plus ancienne."," Replit garde\ndeux jeux de valeurs, celles de votre espace de travail et celles avec lesquelles\ntourne votre application publiée. Elles se synchronisent, donc un secret que vous\najoutez atteint normalement le déploiement. Ce que l’application en ligne utilise\nréellement, en revanche, c’est ce qui était là la dernière fois que vous l’avez\npubliée. Ajoutez un secret après, et l’application en marche n’en saura rien\njusqu’à votre prochaine publication.",[117,191],{"alt":192,"caption":193,"src":194},"Deux panneaux côte à côte. Dans le panneau de l’éditeur, le coffre fermé contient une valeur remplie et l’aperçu à côté est coché. Dans le panneau de l’application publiée, le même coffre a un emplacement vide, l’application en ligne à côté est barrée, et le mot undefined figure en dessous.","Le même nom aux deux endroits. L’application en ligne tourne sur les valeurs présentes lors de votre dernière publication.","\u002Fblog\u002Freplit-secrets-explained\u002Ftwo-stores-one-name-1600x560.png",[10,196,197,198,201,202,204],{},"Le guide de dépannage de Replit pour une application qui marche dans l’éditeur et\ncasse une fois publiée commence exactement à cet endroit : cela vaut donc la peine\nd’ouvrir les secrets de déploiement et d’en lire les noms avant de conclure que\nquoi que ce soit est cassé. Un nom écrit ",[60,199,200],{},"OPENAI_KEY"," d’un côté et\n",[60,203,62],{}," de l’autre produit la même valeur vide qu’un secret absent.",[10,206,207],{},"Un déploiement qui échoue à minuit, c’est le moment où l’on prend le raccourci.\nColler la valeur directement dans le code débloque la situation en quelques\nsecondes, l’application revient, et la clé est dans votre paquet publié à partir\nde cet instant.",[34,209,211],{"id":210},"la-clé-est-déjà-dans-mon-application-publiée-et-maintenant","La clé est déjà dans mon application publiée. Et maintenant ?",[10,213,214],{},"Faites-la tourner, avant de changer la moindre ligne de code. Dans le tableau de\nbord du fournisseur, générez une nouvelle clé et révoquez l’ancienne.",[10,216,217],{},"Cet ordre compte, parce que la rotation est la seule étape qui rend inopérante la\nvaleur exposée. Modifier votre code la retire de la version actuelle et la laisse\ndans l’historique de votre projet, et cela ne fait absolument rien contre les\ncopies de votre paquet déjà téléchargées, mises en cache et parcourues. Que votre\napplication soit petite n’aide pas non plus : des robots lisent en continu les\nsites publics à la recherche de chaînes ayant la forme d’une clé, sans la moindre\nidée de qui vous êtes.",[10,219,220],{},"Ensuite, dans cet ordre :",[42,222,223,226,229],{},[45,224,225],{},"Mettez la nouvelle clé dans Secrets et lisez-la uniquement depuis du code\nserveur.",[45,227,228],{},"Déplacez l’appel qui en avait besoin. Tout ce qui parle à OpenAI, Anthropic,\nStripe ou à votre base de données avec une clé d’administration a sa place\nderrière une route que votre application appelle, pour que le navigateur\ninterroge votre serveur et que votre serveur détienne la clé.",[45,230,231],{},"Regardez les pages d’usage et de facturation du fournisseur pour la période\noù l’ancienne clé était publique. La rotation arrête ce qui va se passer et ne\ndit rien de ce qui s’est déjà passé.",[10,233,234,235,237],{},"Les clés de fournisseurs de modèles sont les premières à vérifier sur Replit.\n",[60,236,62],{}," est l’exemple auquel recourt la documentation de Replit quand\nelle vous montre comment ajouter un secret, et il n’existe pas de variante\npubliable d’une clé OpenAI ou Anthropic. Chacune facture directement votre compte.",[10,239,240,241,245],{},"Un endroit de plus à regarder pendant que vous y êtes : si votre projet publie des\n",[28,242,244],{"href":243},"\u002Fblog\u002Fsource-maps-exposed-in-production","source maps",", un visiteur peut lire ce\npaquet comme les fichiers d’origine que vous avez écrits, avec vos propres noms de\nvariables encore dessus.",[34,247,249],{"id":248},"ce-quil-faut-faire-cette-semaine","Ce qu’il faut faire cette semaine",[251,252,253],"key-takeaways",{},[254,255,256,259,267,270,273],"ul",{},[45,257,258],{},"Déplacez chaque clé dans l’outil Secrets, puis supprimez les copies laissées dans des fichiers. Créer un secret ne supprime pas l’ancienne valeur.",[45,260,261,262,142,264,266],{},"Cherchez ",[60,263,141],{},[60,265,145],{}," dans votre projet. Chaque résultat est une valeur que votre outil de build publie exprès, et chacune doit être une clé qu’on pouvait publier.",[45,268,269],{},"Pour toutes celles qui ne le sont pas, déplacez l’appel qui les utilise vers votre moitié serveur, pour que le navigateur interroge votre application et que votre application détienne la clé.",[45,271,272],{},"Si un secret est vide dans l’application publiée mais marche dans l’éditeur, publiez de nouveau et vérifiez le nom dans vos secrets de déploiement avant de toucher au code.",[45,274,275],{},"Faites tourner chez le fournisseur tout ce qui est déjà sorti, avant de toucher au code. Lisez ensuite la page de facturation des semaines où elle était publique.",[10,277,278,279,283,284,32],{},"Faites la recherche d’abord. Elle prend une minute, ne demande rien à installer et\nvous dit lesquelles des clés de votre projet sont déjà publiques. La\n",[28,280,282],{"href":281},"\u002Fchecklist","checklist de sécurité en 10 minutes"," couvre le reste de ce qu’il vaut\nla peine de vérifier sur une application fraîchement lancée, et le guide en langage\nclair pour cette plateforme est\n",[28,285,287],{"href":286},"\u002Fis-your-replit-app-safe","votre application Replit est-elle sûre ?",{"title":289,"searchDepth":290,"depth":290,"links":291},"",3,[292,294,295,296,297,298],{"id":36,"depth":293,"text":37},2,{"id":92,"depth":293,"text":93},{"id":105,"depth":293,"text":106},{"id":169,"depth":293,"text":170},{"id":210,"depth":293,"text":211},{"id":248,"depth":293,"text":249},"Bases de la sécurité","\u002Fblog\u002Freplit-secrets-explained\u002Fcover-1200x630.png","Le logo Replit, une flèche vers un coffre fermé de valeurs cachées et une autre vers l’application en marche qui les lit.","Utiliser les secrets sur Replit : en ajouter un, le relire, corriger les deux causes du undefined. Et les clés que l'outil Secrets ne peut pas protéger.",false,"md",[306,308,311,314,317],{"q":93,"a":307},"Pour ce qu’ils font, oui. Replit chiffre les valeurs et les garde hors de vos fichiers : partager votre projet, le relier à un dépôt ou vous filmer en train de coder ne livre donc plus la clé à qui regarde. Ce que l’outil ne peut pas décider, c’est où votre application emporte la valeur ensuite. Une clé lue par du code qui tourne sur la machine de Replit reste sur Replit. La même clé lue par du code qui tourne dans le navigateur de votre visiteur est intégrée à ce que vous publiez, et l’avoir rangée dans Secrets n’y change rien.",{"q":309,"a":310},"Pourquoi mon secret Replit vaut-il undefined ?","Deux causes, et de là où vous êtes elles se ressemblent. Soit le code qui le lit tourne dans le navigateur, où il n’y a aucun environnement à lire et où process.env ne contient rien, soit votre application publiée tourne dans une version déployée avant que vous ne créiez le secret. Pour le second cas, publiez de nouveau : une application en ligne utilise les valeurs présentes lors de sa dernière sortie.",{"q":312,"a":313},"Puis-je utiliser un secret dans mon frontend React sur Replit ?","Vous pouvez y mettre une valeur, elle ne sera pas secrète. Le code React tourne sur la machine de votre visiteur, donc tout ce qu’il lit doit d’abord y être envoyé. Les outils de build le rendent explicite avec un préfixe : Vite n’expose au code du navigateur que les variables commençant par VITE_, et Next.js seulement celles en NEXT_PUBLIC_. Ajouter le préfixe est la façon dont on fait marcher une clé dans le frontend, et c’est aussi le moment où cette clé devient publique. Les clés publiables ont leur place là. Tout ce qui dépense de l’argent ou lit une base de données a sa place sur le serveur.",{"q":315,"a":316},"Dois-je rajouter mes secrets au moment de publier ?","En général non, car les secrets de déploiement se synchronisent avec ceux de votre espace de travail, mais la valeur qu’utilise votre application en ligne est celle qui était présente à votre dernière publication. Un secret ajouté après arrive au déploiement à la publication suivante. Le guide de dépannage de Replit pour une application qui marche dans l’éditeur et échoue une fois publiée commence ici : si quelque chose manque au déploiement, ouvrez les secrets de déploiement et vérifiez que le nom y est et qu’il est écrit pareil.",{"q":318,"a":319},"J’ai collé une clé d’API dans un fichier avant de découvrir l’outil Secrets. Suffit-il de supprimer le fichier ?","Non. Faites d’abord tourner la clé chez le fournisseur, car c’est cela qui ferme vraiment la porte, puis déplacez la valeur dans Secrets. Supprimer une ligne de code la retire de la version actuelle, pas de l’historique de votre projet, ni d’une copie de votre application publiée que quelqu’un possède déjà. La rotation est la seule étape qui rend l’ancienne valeur inopérante, et elle prend en général une minute dans le tableau de bord du fournisseur.","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",[322,323,324,325,326,327],"utiliser les secrets sur replit","replit secrets","replit secrets ne fonctionnent pas","les secrets replit sont-ils sûrs","variables d’environnement replit","secret replit",{},true,"Utiliser les secrets sur Replit","\u002Fblog\u002Freplit-secrets-explained","2026-08-31",{"title":5,"description":302},"blog\u002Freplit-secrets-explained",[336,337,338,339],"Utiliser les secrets sur Replit : ouvrez l’outil Secrets, ajoutez un nom et une valeur, puis relisez cette valeur dans votre code comme variable d’environnement.","Cela garde la clé hors de vos fichiers. Cela ne la garde pas hors de votre application publiée, car ce que lit votre code navigateur est intégré à ce que télécharge chaque visiteur.","L’indice, c’est le nom. Une variable qui commence par VITE_ ou NEXT_PUBLIC_ a été mise dans le navigateur exprès par votre outil de build.","Un secret vide dans l’application publiée signifie presque toujours que la version en ligne est antérieure à sa création. Publiez de nouveau.","2026-09-21","FUkSlFfViOkEn3_czqotiB0RYoFZ4cSCwvm0xJe0D4M",[343,350,356,361,367,373,379,385,391,397,403,409,415,421,427,433,439,445,451,457,463,469,475,481,482,488,494,500,506,512,518,524,530,535,541,547,551,557,563,569,574,580],{"path":344,"title":345,"description":346,"published":347,"category":348,"image":349,"draft":303},"\u002Fblog\u002Fsupabase-backup-auth-users","Pourquoi votre dump Supabase ne contient aucun utilisateur","Lancez supabase db dump tout seul et vous obtenez la forme de votre base et aucune de ses lignes, sans le schéma auth où vivent vos utilisateurs.","2026-09-23","Backups","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":351,"title":352,"description":353,"published":354,"category":299,"image":355,"draft":303},"\u002Fblog\u002Fdomain-and-certificate-expiry","Domaine expiré, site hors ligne : ce qui se passe ensuite","Votre domaine a expiré et votre site est hors ligne. Le compte à rebours qui démarre, pourquoi le certificat est le moindre souci, et comment vérifier les deux.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":357,"title":358,"description":359,"published":340,"category":299,"image":360,"draft":303},"\u002Fblog\u002Fis-lovable-safe","Lovable est-il sûr ? Ce que 18 554 applications Lovable ont montré","Lovable est-il sûr ? 18 554 applications, neuf vérifications. La plateforme était la plus propre des cinq. Les trouvailles étaient dans les applications.","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":362,"title":363,"description":364,"published":365,"category":299,"image":366,"draft":303},"\u002Fblog\u002Fvibe-coded-app-security-checklist","La checklist de sécurité du vibe coding, en neuf vérifications","Une checklist de sécurité du vibe coding en neuf points, chacun vérifiable de l’extérieur sur votre appli en ligne, et chacun avec un test d’une ligne.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":368,"title":369,"description":370,"published":371,"category":299,"image":372,"draft":303},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Une clé secrète Stripe dans votre frontend peut déplacer de l’argent","Une clé secrète Stripe exposée dans votre frontend peut rembourser, débiter et lire chaque fiche client que vous détenez. Votre clé pk_live_ y a sa place.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":374,"title":375,"description":376,"published":377,"category":299,"image":378,"draft":303},"\u002Fblog\u002Fvite-and-next-public-env-vars","Variables d’environnement Vite exposées : le préfixe dit publier","Variables d’environnement Vite exposées : votre appli a fait ce que le préfixe demandait. VITE_ et NEXT_PUBLIC_ veulent dire publier, et l’IA ignorait le prix.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":380,"title":381,"description":382,"published":383,"category":299,"image":384,"draft":303},"\u002Fblog\u002Fbase44-source-maps","Sécurité Base44 : ce qu’un scan signale, et ce qui dépend de vous","Sécurité Base44 sur 5 438 applis : trois signalements sur presque chacune sont ceux de la plateforme, la source map est le badge Base44, votre part est courte.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":386,"title":387,"description":388,"published":389,"category":299,"image":390,"draft":303},"\u002Fblog\u002Fis-cursor-ai-safe","Cursor AI est-il sûr ? L’éditeur, le code et l’appli publiée","Cursor AI est-il sûr ? Trois questions dans une recherche : ce que Cursor garde, ce que son code rate, et si l’appli que vous avez publiée est ouverte.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":392,"title":393,"description":394,"published":395,"category":299,"image":396,"draft":303},"\u002Fblog\u002Fis-replit-safe","Replit est-il sûr ? Ce que 3 042 applications Replit nous ont montré","Replit est-il sûr ? 3 042 applications Replit en ligne, neuf vérifications externes. Les trouvailles étaient dans l’application publiée, pas chez l’hébergeur.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":398,"title":399,"description":400,"published":401,"category":348,"image":402,"draft":303},"\u002Fblog\u002Fsupabase-storage-backup","Supabase storage backup : votre copie de base n'a aucun fichier","Un Supabase storage backup est une tâche à part. Les sauvegardes de la base gardent la liste de vos fichiers et aucun des fichiers, donc chaque upload casse.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":404,"title":405,"description":406,"published":407,"category":348,"image":408,"draft":303},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Point-in-time recovery Supabase : prix et limites","Le point-in-time recovery de Supabase rembobine votre base à la seconde près sur la dernière semaine. $100 par mois en plus de Pro, et rien que la base.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":410,"title":411,"description":412,"published":413,"category":348,"image":414,"draft":303},"\u002Fblog\u002Fsupabase-project-paused-recover","Projet Supabase en pause ? Vos données sont toujours là","Supabase a mis votre projet en pause après une semaine sans activité. Rien n'est supprimé, Restaurer est à côté du nom, et vous avez un an pour cliquer.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":416,"title":417,"description":418,"published":419,"category":299,"image":420,"draft":303},"\u002Fblog\u002Fsafest-ai-app-builder","Quel builder d'app IA est le plus sûr ? 30 998 apps testées","Quel builder d'app IA est le plus sûr ? Nous avons scanné 30 998 apps actives de Lovable, Base44, Replit, v0 et Bolt. Ce n'est pas le builder qui décide.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":422,"title":423,"description":424,"published":425,"category":299,"image":426,"draft":303},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","Activer Row Level Security sur chaque table Supabase, et le prouver","Activer Row Level Security dans Supabase sans politique ferme la table entièrement. Une politique sans le réglage ne fait rien. Voici le SQL, et le test.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":428,"title":429,"description":430,"published":431,"category":299,"image":432,"draft":303},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\" : ce que l'alerte rate","Supabase signale \"RLS disabled in public\" comme une erreur. Elle ne dit rien de la politique de lecture qui laisse votre table tout aussi ouverte.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":434,"title":435,"description":436,"published":437,"category":299,"image":438,"draft":303},"\u002Fblog\u002Frotate-supabase-service-role-key","Faire tourner une clé service_role Supabase qui a fuité","Supabase dit de colmater la fuite d'abord. D'autres guides disent de faire tourner la clé tout de suite. Tout dépend d'où votre clé service_role a fuité.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":440,"title":441,"description":442,"published":443,"category":299,"image":444,"draft":303},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Scanners de sécurité vibe coding comparés, le nôtre compris","Le meilleur scanner de sécurité vibe coding tient à trois questions qu'aucune liste de fonctions ne traite. Dix outils comparés, avec les prix.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":446,"title":447,"description":448,"published":449,"category":299,"image":450,"draft":303},"\u002Fblog\u002Fsupabase-security-checker","Supabase security checker : les cinq vérifications à faire soi-même","Un Supabase security checker lit votre app publiée plutôt que les réglages de votre projet. Voici les cinq vérifications, et comment faire chacune vous-même.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":452,"title":453,"description":454,"published":455,"category":299,"image":456,"draft":303},"\u002Fblog\u002Fvibe-coding-security-scanner","Scanner de sécurité vibe coding : ce qu’un scan d’URL rate","Un scanner de sécurité vibe coding lit votre app en ligne depuis l’extérieur. Ce qu’il couvre, les quatre choses qu’il ne voit pas, et comment lire le résultat.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":458,"title":459,"description":460,"published":461,"category":299,"image":462,"draft":303},"\u002Fblog\u002Fmissing-security-headers","En-têtes de sécurité manquants : quand cela compte","Les en-têtes de sécurité manquants sont notre constat le plus fréquent. Contre quoi ils protègent, et quand ils comptent le moins dans votre rapport.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":464,"title":465,"description":466,"published":467,"category":299,"image":468,"draft":303},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","Votre clé API OpenAI est exposée dans votre frontend. Changez-la.","Une clé API OpenAI exposée dans votre frontend ne peut être liée à aucun domaine. Changez-la aujourd'hui, passez par votre serveur et plafonnez la dépense.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":470,"title":471,"description":472,"published":473,"category":299,"image":474,"draft":303},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","Clé API exposée dans le frontend : ce que 30 998 applis livrent","Une clé API exposée dans votre frontend est le plus souvent une clé Google Maps. Nous avons scanné 30 998 applis vibe-codées et compté ce qui fuit vraiment.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":476,"title":477,"description":478,"published":479,"category":348,"image":480,"draft":303},"\u002Fblog\u002Fsupabase-backup-tools-compared","Outils de sauvegarde Supabase comparés, le nôtre compris","Quatre familles d'outil de sauvegarde Supabase, ce que chacun copie vraiment, et quand une GitHub Action gratuite bat le fait de payer, nous compris.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":331,"title":5,"description":302,"published":332,"category":299,"image":320,"draft":303},{"path":483,"title":484,"description":485,"published":486,"category":348,"image":487,"draft":303},"\u002Fblog\u002Fback-up-supabase-free-tier","Sauvegardes du plan gratuit Supabase : en faire une sans terminal","Le plan gratuit de Supabase ne fait aucune sauvegarde : la copie vient de vous. Comment la faire depuis le tableau de bord, et ce que le CSV oublie.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":489,"title":490,"description":491,"published":492,"category":299,"image":493,"draft":303},"\u002Fblog\u002Fis-supabase-secure","Supabase est-il sûr ? Oui. Votre projet est une autre question","Supabase est-il sûr ? La plateforme est auditée, chiffrée et testée en intrusion. Sa documentation dit où cela s'arrête et où vos réglages commencent.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":495,"title":496,"description":497,"published":498,"category":299,"image":499,"draft":303},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Où trouver vos clés API Supabase : anon, service_role et URL","L'URL du projet, la clé anon et la clé service_role tiennent sur une page du tableau de bord. Voici où elle est, et laquelle des quatre va dans votre app.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":501,"title":502,"description":503,"published":504,"category":299,"image":505,"draft":303},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","New row violates row-level security policy sur Supabase : et après ?","\"New row violates row-level security policy\" signifie que Supabase a refusé une écriture. Le correctif rapide rouvre la table à tout le monde.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":507,"title":508,"description":509,"published":510,"category":299,"image":511,"draft":303},"\u002Fblog\u002Fcors-wildcard-security-risk","Un joker CORS est-il un risque de sécurité ? Rarement.","Un joker CORS est-il un risque de sécurité ? C'est souvent le réglage par défaut de votre builder, et il ne livre rien que votre serveur ne donnait déjà.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":513,"title":514,"description":515,"published":516,"category":348,"image":517,"draft":303},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Le branching Supabase n'est pas une sauvegarde de vos données.","Pourquoi le branching Supabase n'est pas une sauvegarde : une branche démarre sans vos données, et un merge ne déplace que le schéma. À quoi il sert vraiment.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":519,"title":520,"description":521,"published":522,"category":348,"image":523,"draft":303},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Restaurer une sauvegarde Supabase, et ce qui casse après","Restaurer une sauvegarde Supabase depuis le tableau de bord ou un fichier de dump, ce que la restauration remplace et pourquoi votre app peut rester cassée.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":525,"title":526,"description":527,"published":528,"category":299,"image":529,"draft":303},"\u002Fblog\u002Fsupabase-storage-bucket-public","Votre bucket Supabase Storage est public. Est-ce un problème ?","Un bucket Supabase Storage public signifie que celui qui a l'URL d'un fichier peut l'ouvrir. Il ne signifie pas que quelqu'un peut lister ce qu'il contient.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":152,"title":531,"description":532,"published":533,"category":299,"image":534,"draft":303},"Une clé API Google dans votre frontend, est-ce un problème ?","Une clé API Google exposée dans votre frontend est la clé que notre scanner trouve le plus souvent, et en général tout va bien. Un réglage gratuit tranche.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":536,"title":537,"description":538,"published":539,"category":348,"image":540,"draft":303},"\u002Fblog\u002Fai-agent-deleted-my-database","Un agent IA a supprimé mes données Supabase. Que puis-je récupérer ?","Un agent IA a supprimé des données de votre base. Ce que vous pouvez récupérer était déjà décidé avant, et les prochaines minutes décident du reste.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":542,"title":543,"description":544,"published":545,"category":299,"image":546,"draft":303},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","Qui peut lire votre base Supabase ? Nous avons testé 3 680 apps","N'importe qui peut-il lire votre base de données Supabase sans se connecter ? Nous avons scanné 30 998 apps en ligne créées avec des builders IA.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":243,"title":548,"description":549,"published":545,"category":299,"image":550,"draft":303},"Source maps exposées : votre app publie son code original","Une source map exposée laisse n'importe qui lire le code original de votre app, commentaires compris. Le test de 30 secondes, et ce qui compte vraiment.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":552,"title":553,"description":554,"published":555,"category":299,"image":556,"draft":303},"\u002Fblog\u002Fsupabase-new-api-keys","Les nouvelles clés API Supabase : laquelle va dans votre app ?","Supabase a remplacé anon et service_role par des clés publiables et secrètes. Laquelle a sa place dans votre app, et laquelle jamais ?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":558,"title":559,"description":560,"published":561,"category":348,"image":562,"draft":303},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Supabase sauvegarde-t-il ma base de données ? Cela dépend du plan.","Supabase sauvegarde-t-il votre base de données ? Chaque jour sur les plans payants, jamais sur le gratuit. Comment savoir ce que vous avez vraiment.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":564,"title":565,"description":566,"published":567,"category":299,"image":568,"draft":303},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","Supabase Row Level Security est activé. La table reste publique.","Activer Supabase Row Level Security ne protège pas une table. Ce sont vos politiques, et celle qui a réparé votre app laisse peut-être entrer tout le monde.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":570,"title":571,"description":572,"published":567,"category":348,"image":573,"draft":303},"\u002Fblog\u002Fversion-history-is-not-a-backup","L'historique des versions n'est pas une sauvegarde de vos données.","Lovable et Bolt tiennent un historique des versions de votre code. Votre base de données est un service à part, et revenir en arrière ne la ramène pas.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":575,"title":576,"description":577,"published":578,"category":348,"image":579,"draft":303},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Trois façons de sauvegarder une base Supabase, et ce qui manque","Le tableau de bord, pg_dump et un service géré. Ce que chacun enregistre, ce qu'il laisse de côté sans le dire, et lequel survit à la perte du compte.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":157,"title":581,"description":582,"published":578,"category":299,"image":583,"draft":303},"Quelles clés API sont sûres côté navigateur, et lesquelles non","Votre clé anon Supabase est faite pour être publique. Votre clé service_role non, et elle ignore toutes les règles que vous posez. Comment les distinguer.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1790150953923]