[{"data":1,"prerenderedAt":664},["ShallowReactive",2],{"blog-fr-rotate-supabase-service-role-key":3,"blog-index-fr":423},{"id":4,"title":5,"body":6,"category":380,"cover":381,"coverAlt":382,"description":383,"draft":384,"extension":385,"faq":386,"image":401,"keywords":402,"meta":411,"navigation":412,"ogTitle":413,"path":414,"published":415,"seo":416,"stem":417,"tldr":418,"updated":415,"__hash__":422},"blog_fr\u002Fblog\u002Frotate-supabase-service-role-key.md","Faire tourner une clé service_role Supabase qui a fuité",{"type":7,"value":8,"toc":365},"minimark",[9,24,27,30,33,41,52,55,70,81,85,88,95,101,104,110,114,120,123,148,151,154,161,170,176,206,218,223,231,241,245,248,265,275,281,285,288,291,294,304,308,311,314,320,324,355],[10,11,12,13,17,18,23],"p",{},"Quelqu'un vous a dit que votre clé ",[14,15,16],"code",{},"service_role"," Supabase se trouve dans votre\napplication, là où n'importe qui peut la lire. Avant de changer quoi que ce\nsoit, assurez-vous que c'est bien cette clé qu'on a trouvée :\n",[19,20,22],"a",{"href":21},"\u002F#scan","notre scan gratuit"," lit votre site en production comme le lirait un\ninconnu et vous dit quelle clé Supabase il y voit réellement. Sans compte et\nsans rien installer.",[10,25,26],{},"Le conseil qui suit une trouvaille pareille tient presque toujours en un mot :\nremplacez-la. Puis vous cherchez comment faire, et les sources se contredisent.\nLa documentation de Supabase ouvre son guide de rotation en vous disant de\ncorriger la cause de la fuite avant de commencer. Une demi-douzaine de guides\ntiers vous disent de remplacer la clé immédiatement et de poser les questions\naprès.",[10,28,29],{},"Voici la partie qu'aucun des deux n'écrit : les deux ont raison, dans des\nsituations différentes, et la question qui les sépare est celle de l'endroit où\nla clé a fuité.",[10,31,32],{},"Une chose à poser d'abord. Supprimer la clé de votre code retire votre propre\ncopie du trousseau. La remplacer change la serrure. Seul le second geste atteint\nles copies que d'autres possèdent déjà.",[34,35,37,38,40],"h2",{"id":36},"est-ce-vraiment-la-clé-service_role","Est-ce vraiment la clé ",[14,39,16],{}," ?",[10,42,43,44,47,48,51],{},"Sur un projet récent, ce sont les premiers caractères qui répondent.\n",[14,45,46],{},"sb_secret_"," au début, c'est la clé secrète. ",[14,49,50],{},"sb_publishable_",", c'est celle qui\ndoit se trouver dans votre application, et l'y trouver n'est pas une trouvaille\ndu tout.",[10,53,54],{},"Assurez-vous-en avant toute manœuvre lourde, car la clé qu'on trouve dans une\napplication faite en vibe coding est en général celle qui a sa place là.",[10,56,57,58,61,62,64,65,69],{},"Les anciens projets délivrent une autre paire, ",[14,59,60],{},"anon"," et ",[14,63,16],{},", et les\ndeux se ressemblent énormément : même format, même longueur, aucun préfixe à\nlire. La section centrale d'une de ces clés n'est pas chiffrée du tout. Elle se\ndécode en quelques lignes de texte, et l'une d'elles indique le rôle.\n",[19,66,68],{"href":67},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","Quelles clés d'API sont sûres dans votre frontend","\ndétaille les deux vérifications.",[10,71,72,73,75,76,80],{},"La raison d'en avoir le cœur net, c'est que le cas est plus rare que les\navertissements ne le laissent croire. Nous avons scanné 30 998 applications en\nvibe coding en août 2026 et trouvé une clé ",[14,74,16],{}," publiée dans 3 d'entre\nelles. Une clé d'API Google, généralement inoffensive et souvent restreinte à un\ndomaine, est apparue dans 1 142.\n",[19,77,79],{"href":78},"\u002Fresearch\u002Fvibe-coded-app-security-2026","Le décompte complet est ici",".",[34,82,84],{"id":83},"remplacer-dabord-ou-colmater-la-fuite-dabord","Remplacer d'abord, ou colmater la fuite d'abord ?",[10,86,87],{},"Cela dépend de si la clé est déjà publique, et la frontière entre les deux cas\nest nette.",[10,89,90,94],{},[91,92,93],"strong",{},"Si la clé se trouve dans le JavaScript que vos visiteurs téléchargent, elle est\npublique maintenant."," Tous ceux qui ont chargé votre site pendant qu'elle était\nactive en ont une copie, et tous les robots qui cherchaient exactement cette\nchaîne aussi. Rien de ce que vous changez dans votre code n'atteint ces copies.\nRemplacez d'abord, corrigez la source ensuite.",[10,96,97,100],{},[91,98,99],{},"Si elle n'a atteint qu'un dépôt privé, un fichier de journal, une variable de\nCI ou une conversation, l'exposition est bornée."," Si vous remplacez la clé\nd'abord ici, vous le ferez deux fois, parce que le déploiement suivant ressort\nl'ancienne valeur de ce qui la produisait et que votre nouvelle clé suit\nl'ancienne. Colmatez la source, puis remplacez.",[10,102,103],{},"Le guide de Supabase est écrit pour le second cas. Les guides pressés sont\nécrits pour le premier. Si vous lisez ceci parce qu'un scanner a trouvé la clé\nsur votre URL en production, vous êtes dans le premier cas.",[105,106],"diagram",{"alt":107,"caption":108,"src":109},"Deux couloirs. Celui du haut part d'une fenêtre de navigateur et passe par l'étape un, une clé accompagnée d'une flèche de rotation, puis l'étape deux, une paire de chevrons. Celui du bas part d'un fichier et parcourt les deux mêmes étapes dans l'ordre inverse, les chevrons d'abord et la clé ensuite.","Les deux mêmes tâches, dans l'ordre inverse. Ce qui tranche, c'est de savoir si la copie qui a fuité circule déjà dans la nature.","\u002Fblog\u002Frotate-supabase-service-role-key\u002Ftwo-orders-1600x640.png",[34,111,113],{"id":112},"comment-remplacer-une-clé-secrète-supabase","Comment remplacer une clé secrète Supabase",[10,115,116,117,119],{},"Si votre projet dispose de clés ",[14,118,46],{},", tout se passe dans le tableau de\nbord et sans interruption de service.",[10,121,122],{},"Un projet peut détenir plusieurs clés secrètes à la fois, chacune avec son nom,\net c'est ce qui rend l'opération sûre : vous ajoutez la nouvelle avant de retirer\nl'ancienne, donc rien n'est cassé entre les deux.",[124,125,126,134,142,145],"ol",{},[127,128,129,130,133],"li",{},"Ouvrez votre projet, allez dans ",[91,131,132],{},"Settings → API Keys"," et créez une nouvelle\nclé secrète.",[127,135,136,137,141],{},"Mettez-la partout où l'ancienne servait, ce qui devrait toujours être sur un\nserveur : edge functions, webhooks, tâches planifiées, un backend à vous.\n",[19,138,140],{"href":139},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Où vivent ces valeurs"," si vous\nn'avez jamais ouvert cette page.",[127,143,144],{},"Déployez, puis parcourez les parties de votre application qui lisent et\nécrivent des données. Une mauvaise clé secrète échoue bruyamment et\nimmédiatement, et c'est le bon cas de figure.",[127,146,147],{},"Ce n'est qu'ensuite que vous supprimez la clé compromise.",[10,149,150],{},"L'étape 4 est définitive. Supabase supprime réellement une clé secrète : aucune\nannulation, aucune réactivation, aucune copie mise de côté que vous pourriez\nrécupérer. C'est pour cela qu'elle vient en dernier.",[10,152,153],{},"Supprimer une clé secrète ne déconnecte pas vos utilisateurs. Une clé d'API dit\nquelle application interroge votre base de données, et le jeton de session d'un\nvisiteur dit quel utilisateur il est. Le second est vérifié avec la clé de\nsignature de votre projet, et c'est une valeur distincte à laquelle vous n'avez\npas touché.",[34,155,157,158,160],{"id":156},"pourquoi-une-ancienne-clé-service_role-supabase-ne-peut-pas-être-remplacée","Pourquoi une ancienne clé ",[14,159,16],{}," Supabase ne peut pas être remplacée",[10,162,163,164,166,167,169],{},"Parce qu'il n'y a pas de bouton pour cela. La note de dépannage de Supabase\nindique que la rotation directe des anciens secrets ",[14,165,60],{},", ",[14,168,16],{}," et\nJWT n'est plus prise en charge, et vous renvoie vers les nouvelles clés.",[10,171,172,173,175],{},"Invalider une ancienne clé ",[14,174,16],{}," qui a fuité est donc une migration et\nnon une rotation :",[124,177,178,189,195,200],{},[127,179,180,183,184,61,186,188],{},[91,181,182],{},"Créez les nouvelles clés."," Cela ajoute ",[14,185,50],{},[14,187,46],{}," à\ncôté de l'ancienne paire. Les deux systèmes fonctionnent en même temps et\nrien ne casse.",[127,190,191,194],{},[91,192,193],{},"Faites passer votre frontend sur la clé publiable."," Dans Lovable ou Bolt,\nc'est souvent une valeur dans les réglages de votre projet et non une ligne\nde code.",[127,196,197],{},[91,198,199],{},"Faites passer tout usage côté serveur sur la clé secrète.",[127,201,202,205],{},[91,203,204],{},"Désactivez les anciennes clés"," dans les réglages de votre projet.",[10,207,208,209,211,212,214,215,217],{},"L'étape 4 est un seul interrupteur et il couvre les deux anciennes clés. ",[14,210,60],{},"\net ",[14,213,16],{}," sont des JWT signés avec le même secret : l'interrupteur qui\nrévoque l'une révoque l'autre, et un frontend qui porte encore l'ancienne clé\n",[14,216,60],{}," cesse de fonctionner à l'instant où vous le basculez. C'est pour cela que\nl'étape 2 vient avant.",[105,219],{"alt":220,"caption":221,"src":222},"Un panneau de réglages à quatre lignes. Les deux du haut, sb_publishable_ et sb_secret_, portent chacune un point plein et une valeur lisible. Sous un séparateur, anon et service_role apparaissent en gris, leurs valeurs masquées par des points, et une accolade relie ces deux lignes à un unique interrupteur en position éteinte.","Désactiver les anciennes clés, c'est une seule commande pour les deux. La clé anon qu'utilise votre application part avec la clé service_role que vous cherchez à invalider.","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fone-switch-two-keys-1600x720.png",[10,224,225,226,230],{},"La désactivation est réversible, et c'est la seule bonne nouvelle de cette\nsection : si quelque chose que vous aviez oublié utilise encore une ancienne\nclé, vous pouvez les rallumer le temps de corriger.\n",[19,227,229],{"href":228},"\u002Fblog\u002Fsupabase-new-api-keys","Ce que la migration implique"," le raconte plus en\ndétail.",[232,233,235],"callout",{"type":234},"warn",[10,236,237,240],{},[91,238,239],{},"Jusqu'à l'étape 4, la clé qui a fuité fonctionne toujours."," Les étapes 1 à 3\najoutent une deuxième porte d'entrée ; elles n'enlèvent rien. Sur un projet où\nla clé est déjà publique, c'est exactement ce qui rend cet ordre inconfortable,\net c'est la raison d'enchaîner les quatre étapes. Une migration à moitié faite\nlaisse l'ancienne clé active et votre application sur deux systèmes de clés à la\nfois.",[34,242,244],{"id":243},"doù-la-clé-a-fuité-et-comment-refermer","D'où la clé a fuité, et comment refermer",[10,246,247],{},"Trois causes expliquent presque tout, et les trois se trouvent à l'intérieur de\nvotre propre projet.",[10,249,250,260,261,264],{},[91,251,252,253,256,257,80],{},"Un préfixe ",[14,254,255],{},"VITE_"," ou ",[14,258,259],{},"NEXT_PUBLIC_"," Ce n'est pas un réglage de sécurité\nque quelqu'un aurait oublié d'activer. C'est une instruction donnée au build :\nmets cette valeur dans le bundle. Une variable nommée\n",[14,262,263],{},"VITE_SUPABASE_SERVICE_ROLE_KEY"," a été compilée dans votre JavaScript\nvolontairement, par un outil qui a fait exactement ce qu'on lui demandait.",[10,266,267,270,271,274],{},[91,268,269],{},"Une valeur collée directement dans un composant."," Aucun préfixe en jeu et\naucun fichier ",[14,272,273],{},".env",", juste la clé posée dans une ligne de code parce que\nc'était le moyen le plus rapide de faire renvoyer quelque chose à une requête.",[10,276,277,280],{},[91,278,279],{},"Du travail qui a sa place sur un serveur."," Supprimer un compte, écrire dans\nune table où vos utilisateurs n'ont pas le droit d'écrire, lire des lignes de\ntout le monde. On a attrapé la clé parce que le navigateur ne pouvait pas faire\nle travail, et la solution est de déplacer le travail : une edge function, une\nroute serverless, n'importe quoi que vos visiteurs ne téléchargent pas.",[34,282,284],{"id":283},"comment-savoir-si-quelquun-sen-est-servi","Comment savoir si quelqu'un s'en est servi ?",[10,286,287],{},"Le plus souvent, vous ne pouvez pas en être certain. Ce que vous pouvez faire,\nc'est resserrer la fenêtre et regarder à l'intérieur.",[10,289,290],{},"La fenêtre s'ouvre avec le déploiement qui a publié la clé pour la première fois\net se referme quand vous l'avez désactivée. Votre projet Supabase conserve des\njournaux pour l'API et pour la base de données, et c'est sur cette plage qu'il\nfaut les filtrer. Ce que vous cherchez, ce sont des lectures et des écritures\nque vous ne pouvez pas expliquer : des requêtes vers des tables que votre\napplication ne touche jamais, du trafic à des heures où personne ne s'en\nservait, des suppressions que personne n'a faites.",[10,292,293],{},"Vérifiez ensuite les données elles-mêmes. Nombres de lignes face à ce que vous\nattendez, vos propres enregistrements de compte, tout ce qui porte un horodatage\nqui a bougé alors que personne ne travaillait. Un message au support à propos de\ndonnées qui ont changé toutes seules, c'est ainsi que la plupart de ces cas sont\nréellement découverts, et il arrive des semaines plus tard.",[10,295,296,297,299,300,80],{},"Une clé ",[14,298,16],{}," n'atteint ni votre prestataire de paiement ni votre envoi\nd'e-mails. Il reste utile de savoir si c'était la seule clé de votre bundle, car\ncelles qui dépensent de l'argent fuient par le même chemin :\n",[19,301,303],{"href":302},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","ce que 30 998 applications publiaient",[34,305,307],{"id":306},"vérifiez-votre-application-en-production-avant-de-conclure","Vérifiez votre application en production avant de conclure",[10,309,310],{},"Chargez votre site dans une fenêtre privée, ouvrez le JavaScript que votre\nnavigateur a téléchargé et cherchez-y l'ancienne valeur. Cherchez ensuite la\nnouvelle, qui ne devrait pas s'y trouver non plus.",[10,312,313],{},"Deux choses rendent cette vérification manuelle utile. Un build peut servir un\nbundle en cache pendant un moment après votre déploiement : le fichier que\nreçoit un visiteur n'est donc pas toujours celui que vous venez de construire.\nEt une clé peut se trouver à plus d'un endroit : un deuxième point d'entrée, un\nservice worker, un ancien build encore servi depuis un chemin vers lequel\npersonne ne pointe.",[10,315,316,317,80],{},"Notre scan gratuit fait cette partie depuis l'extérieur, sur l'URL que vos\nvisiteurs utilisent vraiment, et il décode une clé Supabase assez loin pour en\nlire le rôle : une clé publiable revient donc avec une coche. Cela prend une\nvingtaine de secondes et ne demande pas de compte :\n",[19,318,319],{"href":21},"scannez votre application",[34,321,323],{"id":322},"ce-quil-faut-faire-maintenant","Ce qu'il faut faire maintenant",[325,326,327],"key-takeaways",{},[328,329,330,340,343,346,349,352],"ul",{},[127,331,332,333,335,336,339],{},"Confirmez d'abord la clé. ",[14,334,46],{}," au début, ou ",[14,337,338],{},"\"role\": \"service_role\""," à l'intérieur d'une plus ancienne. Une clé publiable dans votre frontend n'est pas une trouvaille.",[127,341,342],{},"Si elle est dans le bundle que vos visiteurs téléchargent, remplacez-la avant de changer la moindre ligne. Modifier votre application n'atteint pas les copies déjà dans la nature.",[127,344,345],{},"Si elle n'a fuité que vers un dépôt, un journal ou une conversation, colmatez la source d'abord, pour que votre prochain déploiement ne ressorte pas aussitôt la nouvelle clé.",[127,347,348],{},"Sur un projet récent : créez une deuxième clé secrète, faites-y passer le code de votre serveur, déployez, puis supprimez l'ancienne. La suppression est définitive.",[127,350,351],{},"Sur un ancien projet, il n'y a pas de bouton de rotation. Créez les nouvelles clés, faites-y passer votre frontend et votre serveur, puis désactivez l'ancienne paire avec l'unique interrupteur qui couvre les deux.",[127,353,354],{},"Fouillez ensuite votre bundle en production. Un build en cache peut servir l'ancienne valeur pendant un moment après votre déploiement.",[10,356,296,357,359,360,364],{},[14,358,16],{}," lit et écrit chaque ligne de votre base de données. La\npire version de cette histoire finit sur une table vide, et le retour de ces\nlignes dépend de\n",[19,361,363],{"href":362},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","ce que vous sauvegardiez","\navant que tout cela n'arrive.",{"title":366,"searchDepth":367,"depth":367,"links":368},"",3,[369,372,373,374,376,377,378,379],{"id":36,"depth":370,"text":371},2,"Est-ce vraiment la clé service_role ?",{"id":83,"depth":370,"text":84},{"id":112,"depth":370,"text":113},{"id":156,"depth":370,"text":375},"Pourquoi une ancienne clé service_role Supabase ne peut pas être remplacée",{"id":243,"depth":370,"text":244},{"id":283,"depth":370,"text":284},{"id":306,"depth":370,"text":307},{"id":322,"depth":370,"text":323},"Bases de la sécurité","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcover-1200x630.png","Un cadenas et, à côté, deux clés identiques dessinées à la même taille, l'une claire et l'autre effacée.","Supabase dit de colmater la fuite d'abord. D'autres guides disent de faire tourner la clé tout de suite. Tout dépend d'où votre clé service_role a fuité.",false,"md",[387,390,393,396,398],{"q":388,"a":389},"Est-ce que remplacer la clé casse mon application en production ?","Pas si vous respectez l'ordre. Sur un projet doté des nouvelles clés, vous ajoutez une deuxième clé secrète, vous y déplacez le code de votre serveur, vous déployez et vous ne supprimez l'ancienne qu'ensuite : il n'y a donc jamais un instant sans clé fonctionnelle. Sur un ancien projet, le risque est ailleurs : désactiver l'ancienne paire désactive aussi la clé anon qu'utilise votre frontend, et votre application tombe si elle n'est pas déjà passée sur la clé publiable au moment où vous basculez cet interrupteur.",{"q":391,"a":392},"Puis-je faire tourner les anciennes clés anon et service_role ?","Non. La documentation de dépannage de Supabase indique que la rotation directe des anciens secrets anon, service_role et JWT n'est plus prise en charge. Invalider une ancienne clé qui a fuité veut dire créer les nouvelles clés sb_publishable_ et sb_secret_, y déplacer votre application et le code de votre serveur, puis désactiver l'ancienne paire dans les réglages de votre projet.",{"q":394,"a":395},"Faut-il supprimer l'ancienne clé ou la désactiver ?","Vous n'avez pas le choix, car les deux systèmes de clés se comportent différemment. Une clé sb_secret_ récente se supprime, définitivement, sans aucun moyen de la récupérer. L'ancienne paire se désactive à la place, et la désactivation est réversible : si quelque chose que vous aviez oublié utilise encore une ancienne clé, vous pouvez les rallumer le temps de corriger.",{"q":284,"a":397},"Le plus souvent, vous ne pouvez pas en être certain. Ramenez plutôt cela à une fenêtre : la clé était utilisable depuis le déploiement qui l'a publiée pour la première fois jusqu'au moment où vous l'avez désactivée. Filtrez les journaux de l'API et de la base de données de votre projet Supabase sur cette plage et cherchez des lectures et des écritures que vous ne pouvez pas expliquer, puis vérifiez vos données : nombres de lignes et horodatages qui ne correspondent à rien de ce que vous avez fait.",{"q":399,"a":400},"Dois-je aussi remplacer ma clé anon ?","Sur un ancien projet vous n'avez pas le choix : désactiver l'ancienne paire emporte les deux clés d'un coup, votre frontend a donc besoin de la nouvelle clé publiable avant que vous basculiez l'interrupteur. Sur un projet récent, la clé publiable est faite pour être publique et il n'y a aucune raison d'y toucher. Ce qui mérite un contrôle dans les deux cas, c'est Row Level Security, parce que c'est la seule chose qui se tient entre une clé publiable et toute votre base de données.","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",[403,404,405,406,407,408,409,410],"remplacer clé service role supabase","comment faire tourner la service role key supabase","clé service role supabase fuitée","clé service role supabase exposée","rotation des clés supabase","révoquer une clé api supabase","désactiver les anciennes clés api supabase","service role key dans le frontend",{},true,"Remplacer une clé service_role qui a fuité, dans le bon ordre","\u002Fblog\u002Frotate-supabase-service-role-key","2026-09-08",{"title":5,"description":383},"blog\u002Frotate-supabase-service-role-key",[419,420,421],"Si votre clé service_role Supabase est dans le JavaScript qu'un navigateur télécharge, remplacez-la avant de réparer quoi que ce soit. La copie déjà dans la nature n'expire pas.","Si elle n'a atteint qu'un dépôt privé ou un journal, colmatez la source d'abord, sinon votre nouvelle clé suivra l'ancienne au prochain déploiement.","Une ancienne clé service_role ne peut pas être remplacée du tout. L'invalider veut dire créer les nouvelles clés sb_secret_, y déplacer votre application, puis désactiver l'ancienne paire avec un interrupteur qui les couvre toutes les deux.","O-YaEbQELyfqqMFH4DMMOK-mAQ8Ylp-O4YpE6OUXOxY",[424,431,437,443,449,455,461,467,473,479,485,491,497,503,509,515,516,522,528,534,540,546,551,557,563,569,575,580,586,592,598,604,610,616,622,628,633,638,644,650,655,660],{"path":425,"title":426,"description":427,"published":428,"category":429,"image":430,"draft":384},"\u002Fblog\u002Fsupabase-backup-auth-users","Pourquoi votre dump Supabase ne contient aucun utilisateur","Lancez supabase db dump tout seul et vous obtenez la forme de votre base et aucune de ses lignes, sans le schéma auth où vivent vos utilisateurs.","2026-09-23","Backups","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":432,"title":433,"description":434,"published":435,"category":380,"image":436,"draft":384},"\u002Fblog\u002Fdomain-and-certificate-expiry","Domaine expiré, site hors ligne : ce qui se passe ensuite","Votre domaine a expiré et votre site est hors ligne. Le compte à rebours qui démarre, pourquoi le certificat est le moindre souci, et comment vérifier les deux.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":438,"title":439,"description":440,"published":441,"category":380,"image":442,"draft":384},"\u002Fblog\u002Fis-lovable-safe","Lovable est-il sûr ? Ce que 18 554 applications Lovable ont montré","Lovable est-il sûr ? 18 554 applications, neuf vérifications. La plateforme était la plus propre des cinq. Les trouvailles étaient dans les applications.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":444,"title":445,"description":446,"published":447,"category":380,"image":448,"draft":384},"\u002Fblog\u002Fvibe-coded-app-security-checklist","La checklist de sécurité du vibe coding, en neuf vérifications","Une checklist de sécurité du vibe coding en neuf points, chacun vérifiable de l’extérieur sur votre appli en ligne, et chacun avec un test d’une ligne.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":450,"title":451,"description":452,"published":453,"category":380,"image":454,"draft":384},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Une clé secrète Stripe dans votre frontend peut déplacer de l’argent","Une clé secrète Stripe exposée dans votre frontend peut rembourser, débiter et lire chaque fiche client que vous détenez. Votre clé pk_live_ y a sa place.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":456,"title":457,"description":458,"published":459,"category":380,"image":460,"draft":384},"\u002Fblog\u002Fvite-and-next-public-env-vars","Variables d’environnement Vite exposées : le préfixe dit publier","Variables d’environnement Vite exposées : votre appli a fait ce que le préfixe demandait. VITE_ et NEXT_PUBLIC_ veulent dire publier, et l’IA ignorait le prix.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":462,"title":463,"description":464,"published":465,"category":380,"image":466,"draft":384},"\u002Fblog\u002Fbase44-source-maps","Sécurité Base44 : ce qu’un scan signale, et ce qui dépend de vous","Sécurité Base44 sur 5 438 applis : trois signalements sur presque chacune sont ceux de la plateforme, la source map est le badge Base44, votre part est courte.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":468,"title":469,"description":470,"published":471,"category":380,"image":472,"draft":384},"\u002Fblog\u002Fis-cursor-ai-safe","Cursor AI est-il sûr ? L’éditeur, le code et l’appli publiée","Cursor AI est-il sûr ? Trois questions dans une recherche : ce que Cursor garde, ce que son code rate, et si l’appli que vous avez publiée est ouverte.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":474,"title":475,"description":476,"published":477,"category":380,"image":478,"draft":384},"\u002Fblog\u002Fis-replit-safe","Replit est-il sûr ? Ce que 3 042 applications Replit nous ont montré","Replit est-il sûr ? 3 042 applications Replit en ligne, neuf vérifications externes. Les trouvailles étaient dans l’application publiée, pas chez l’hébergeur.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":480,"title":481,"description":482,"published":483,"category":429,"image":484,"draft":384},"\u002Fblog\u002Fsupabase-storage-backup","Supabase storage backup : votre copie de base n'a aucun fichier","Un Supabase storage backup est une tâche à part. Les sauvegardes de la base gardent la liste de vos fichiers et aucun des fichiers, donc chaque upload casse.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":486,"title":487,"description":488,"published":489,"category":429,"image":490,"draft":384},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Point-in-time recovery Supabase : prix et limites","Le point-in-time recovery de Supabase rembobine votre base à la seconde près sur la dernière semaine. $100 par mois en plus de Pro, et rien que la base.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":492,"title":493,"description":494,"published":495,"category":429,"image":496,"draft":384},"\u002Fblog\u002Fsupabase-project-paused-recover","Projet Supabase en pause ? Vos données sont toujours là","Supabase a mis votre projet en pause après une semaine sans activité. Rien n'est supprimé, Restaurer est à côté du nom, et vous avez un an pour cliquer.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":498,"title":499,"description":500,"published":501,"category":380,"image":502,"draft":384},"\u002Fblog\u002Fsafest-ai-app-builder","Quel builder d'app IA est le plus sûr ? 30 998 apps testées","Quel builder d'app IA est le plus sûr ? Nous avons scanné 30 998 apps actives de Lovable, Base44, Replit, v0 et Bolt. Ce n'est pas le builder qui décide.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":504,"title":505,"description":506,"published":507,"category":380,"image":508,"draft":384},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","Activer Row Level Security sur chaque table Supabase, et le prouver","Activer Row Level Security dans Supabase sans politique ferme la table entièrement. Une politique sans le réglage ne fait rien. Voici le SQL, et le test.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":510,"title":511,"description":512,"published":513,"category":380,"image":514,"draft":384},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\" : ce que l'alerte rate","Supabase signale \"RLS disabled in public\" comme une erreur. Elle ne dit rien de la politique de lecture qui laisse votre table tout aussi ouverte.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":414,"title":5,"description":383,"published":415,"category":380,"image":401,"draft":384},{"path":517,"title":518,"description":519,"published":520,"category":380,"image":521,"draft":384},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Scanners de sécurité vibe coding comparés, le nôtre compris","Le meilleur scanner de sécurité vibe coding tient à trois questions qu'aucune liste de fonctions ne traite. Dix outils comparés, avec les prix.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":523,"title":524,"description":525,"published":526,"category":380,"image":527,"draft":384},"\u002Fblog\u002Fsupabase-security-checker","Supabase security checker : les cinq vérifications à faire soi-même","Un Supabase security checker lit votre app publiée plutôt que les réglages de votre projet. Voici les cinq vérifications, et comment faire chacune vous-même.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":529,"title":530,"description":531,"published":532,"category":380,"image":533,"draft":384},"\u002Fblog\u002Fvibe-coding-security-scanner","Scanner de sécurité vibe coding : ce qu’un scan d’URL rate","Un scanner de sécurité vibe coding lit votre app en ligne depuis l’extérieur. Ce qu’il couvre, les quatre choses qu’il ne voit pas, et comment lire le résultat.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":535,"title":536,"description":537,"published":538,"category":380,"image":539,"draft":384},"\u002Fblog\u002Fmissing-security-headers","En-têtes de sécurité manquants : quand cela compte","Les en-têtes de sécurité manquants sont notre constat le plus fréquent. Contre quoi ils protègent, et quand ils comptent le moins dans votre rapport.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":541,"title":542,"description":543,"published":544,"category":380,"image":545,"draft":384},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","Votre clé API OpenAI est exposée dans votre frontend. Changez-la.","Une clé API OpenAI exposée dans votre frontend ne peut être liée à aucun domaine. Changez-la aujourd'hui, passez par votre serveur et plafonnez la dépense.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":302,"title":547,"description":548,"published":549,"category":380,"image":550,"draft":384},"Clé API exposée dans le frontend : ce que 30 998 applis livrent","Une clé API exposée dans votre frontend est le plus souvent une clé Google Maps. Nous avons scanné 30 998 applis vibe-codées et compté ce qui fuit vraiment.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":552,"title":553,"description":554,"published":555,"category":429,"image":556,"draft":384},"\u002Fblog\u002Fsupabase-backup-tools-compared","Outils de sauvegarde Supabase comparés, le nôtre compris","Quatre familles d'outil de sauvegarde Supabase, ce que chacun copie vraiment, et quand une GitHub Action gratuite bat le fait de payer, nous compris.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":558,"title":559,"description":560,"published":561,"category":380,"image":562,"draft":384},"\u002Fblog\u002Freplit-secrets-explained","Utiliser les secrets sur Replit, et ce qui est publié quand même","Utiliser les secrets sur Replit : en ajouter un, le relire, corriger les deux causes du undefined. Et les clés que l'outil Secrets ne peut pas protéger.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":564,"title":565,"description":566,"published":567,"category":429,"image":568,"draft":384},"\u002Fblog\u002Fback-up-supabase-free-tier","Sauvegardes du plan gratuit Supabase : en faire une sans terminal","Le plan gratuit de Supabase ne fait aucune sauvegarde : la copie vient de vous. Comment la faire depuis le tableau de bord, et ce que le CSV oublie.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":570,"title":571,"description":572,"published":573,"category":380,"image":574,"draft":384},"\u002Fblog\u002Fis-supabase-secure","Supabase est-il sûr ? Oui. Votre projet est une autre question","Supabase est-il sûr ? La plateforme est auditée, chiffrée et testée en intrusion. Sa documentation dit où cela s'arrête et où vos réglages commencent.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":139,"title":576,"description":577,"published":578,"category":380,"image":579,"draft":384},"Où trouver vos clés API Supabase : anon, service_role et URL","L'URL du projet, la clé anon et la clé service_role tiennent sur une page du tableau de bord. Voici où elle est, et laquelle des quatre va dans votre app.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":581,"title":582,"description":583,"published":584,"category":380,"image":585,"draft":384},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","New row violates row-level security policy sur Supabase : et après ?","\"New row violates row-level security policy\" signifie que Supabase a refusé une écriture. Le correctif rapide rouvre la table à tout le monde.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":587,"title":588,"description":589,"published":590,"category":380,"image":591,"draft":384},"\u002Fblog\u002Fcors-wildcard-security-risk","Un joker CORS est-il un risque de sécurité ? Rarement.","Un joker CORS est-il un risque de sécurité ? C'est souvent le réglage par défaut de votre builder, et il ne livre rien que votre serveur ne donnait déjà.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":593,"title":594,"description":595,"published":596,"category":429,"image":597,"draft":384},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Le branching Supabase n'est pas une sauvegarde de vos données.","Pourquoi le branching Supabase n'est pas une sauvegarde : une branche démarre sans vos données, et un merge ne déplace que le schéma. À quoi il sert vraiment.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":599,"title":600,"description":601,"published":602,"category":429,"image":603,"draft":384},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Restaurer une sauvegarde Supabase, et ce qui casse après","Restaurer une sauvegarde Supabase depuis le tableau de bord ou un fichier de dump, ce que la restauration remplace et pourquoi votre app peut rester cassée.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":605,"title":606,"description":607,"published":608,"category":380,"image":609,"draft":384},"\u002Fblog\u002Fsupabase-storage-bucket-public","Votre bucket Supabase Storage est public. Est-ce un problème ?","Un bucket Supabase Storage public signifie que celui qui a l'URL d'un fichier peut l'ouvrir. Il ne signifie pas que quelqu'un peut lister ce qu'il contient.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":611,"title":612,"description":613,"published":614,"category":380,"image":615,"draft":384},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","Une clé API Google dans votre frontend, est-ce un problème ?","Une clé API Google exposée dans votre frontend est la clé que notre scanner trouve le plus souvent, et en général tout va bien. Un réglage gratuit tranche.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":617,"title":618,"description":619,"published":620,"category":429,"image":621,"draft":384},"\u002Fblog\u002Fai-agent-deleted-my-database","Un agent IA a supprimé mes données Supabase. Que puis-je récupérer ?","Un agent IA a supprimé des données de votre base. Ce que vous pouvez récupérer était déjà décidé avant, et les prochaines minutes décident du reste.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":623,"title":624,"description":625,"published":626,"category":380,"image":627,"draft":384},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","Qui peut lire votre base Supabase ? Nous avons testé 3 680 apps","N'importe qui peut-il lire votre base de données Supabase sans se connecter ? Nous avons scanné 30 998 apps en ligne créées avec des builders IA.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":629,"title":630,"description":631,"published":626,"category":380,"image":632,"draft":384},"\u002Fblog\u002Fsource-maps-exposed-in-production","Source maps exposées : votre app publie son code original","Une source map exposée laisse n'importe qui lire le code original de votre app, commentaires compris. Le test de 30 secondes, et ce qui compte vraiment.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":228,"title":634,"description":635,"published":636,"category":380,"image":637,"draft":384},"Les nouvelles clés API Supabase : laquelle va dans votre app ?","Supabase a remplacé anon et service_role par des clés publiables et secrètes. Laquelle a sa place dans votre app, et laquelle jamais ?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":639,"title":640,"description":641,"published":642,"category":429,"image":643,"draft":384},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Supabase sauvegarde-t-il ma base de données ? Cela dépend du plan.","Supabase sauvegarde-t-il votre base de données ? Chaque jour sur les plans payants, jamais sur le gratuit. Comment savoir ce que vous avez vraiment.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":645,"title":646,"description":647,"published":648,"category":380,"image":649,"draft":384},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","Supabase Row Level Security est activé. La table reste publique.","Activer Supabase Row Level Security ne protège pas une table. Ce sont vos politiques, et celle qui a réparé votre app laisse peut-être entrer tout le monde.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":651,"title":652,"description":653,"published":648,"category":429,"image":654,"draft":384},"\u002Fblog\u002Fversion-history-is-not-a-backup","L'historique des versions n'est pas une sauvegarde de vos données.","Lovable et Bolt tiennent un historique des versions de votre code. Votre base de données est un service à part, et revenir en arrière ne la ramène pas.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":362,"title":656,"description":657,"published":658,"category":429,"image":659,"draft":384},"Trois façons de sauvegarder une base Supabase, et ce qui manque","Le tableau de bord, pg_dump et un service géré. Ce que chacun enregistre, ce qu'il laisse de côté sans le dire, et lequel survit à la perte du compte.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":67,"title":661,"description":662,"published":658,"category":380,"image":663,"draft":384},"Quelles clés API sont sûres côté navigateur, et lesquelles non","Votre clé anon Supabase est faite pour être publique. Votre clé service_role non, et elle ignore toutes les règles que vous posez. Comment les distinguer.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1790150953899]