[{"data":1,"prerenderedAt":959},["ShallowReactive",2],{"blog-fr-storage-upload-violates-row-level-security":3,"blog-index-fr":602},{"id":4,"title":5,"body":6,"category":558,"cover":559,"coverAlt":560,"description":561,"draft":562,"extension":563,"faq":564,"image":580,"keywords":581,"meta":589,"navigation":590,"ogTitle":591,"path":592,"published":593,"seo":594,"stem":595,"tldr":596,"updated":593,"__hash__":601},"blog_fr\u002Fblog\u002Fstorage-upload-violates-row-level-security.md","\"Row-level security policy for table objects\" à l'upload",{"type":7,"value":8,"toc":545},"minimark",[9,13,24,31,39,44,51,57,70,74,77,87,99,105,109,112,118,121,129,133,136,142,153,156,172,179,259,262,267,271,274,277,283,289,292,298,312,319,326,330,333,339,348,355,362,365,371,384,389,395,399,402,405,408,418,422,425,434,454,463,480,483,487,532],[10,11,12],"p",{},"Votre application envoie un fichier. Cela marchait dans l'aperçu de votre\nbuilder, ou cela marchait la semaine dernière, et maintenant chaque tentative\nrevient avec une phrase sur la row-level security :",[14,15,20],"pre",{"className":16,"code":18,"language":19},[17],"language-text","new row violates row-level security policy for table \"objects\"\n","text",[21,22,18],"code",{"__ignoreMap":23},"",[10,25,26,27,30],{},"L'essentiel de cette phrase vous paraîtra familier si vous êtes déjà passé par\nlà sur l'une de vos tables. Ce qui change, c'est le dernier mot, parce que\n",[21,28,29],{},"objects"," n'est pas une table que vous avez créée.",[10,32,33,34,38],{},"Voici la partie que guide après guide se trompe : ",[35,36,37],"strong",{},"la première solution que\nvous trouverez est de rendre le bucket public, et elle ne fait rien pour les\nuploads."," La documentation de Supabase le dit en une ligne. Ce bouton laisse\nl'upload refusé et ouvre les fichiers qui étaient déjà là.",[40,41,43],"h2",{"id":42},"ce-que-signifie-new-row-violates-row-level-security-policy-for-table-objects","Ce que signifie \"new row violates row-level security policy for table objects\"",[10,45,46,47,50],{},"Votre upload est arrivé jusqu'à Supabase Storage, Storage a demandé aux règles\nposées sur une table appelée ",[21,48,49],{},"storage.objects"," si ce fichier avait le droit\nd'entrer, n'en a trouvé aucune qui réponde oui, et a refusé.",[10,52,53,54,56],{},"La ligne du message existe vraiment. Storage garde une ligne dans\n",[21,55,49],{}," pour chaque fichier qu'il détient, avec le nom du fichier, le\nbucket où il se trouve et qui l'a déposé. Écrire un fichier, c'est écrire cette\nligne, donc les règles posées sur cette table décident si l'upload a lieu du\ntout. Rien n'est perdu : aucun fichier n'a été stocké, et le reste du bucket est\nexactement comme il y a une minute.",[10,58,59,60,63,64,69],{},"La formulation vient de Postgres, la base de données sous Supabase, et c'est\npour cela qu'elle se lit comme de la mécanique. Elle porte le code ",[21,61,62],{},"42501",", le\nmême que pour\n",[65,66,68],"a",{"href":67},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","un enregistrement refusé dans l'une de vos propres tables",".",[40,71,73],{"id":72},"pourquoi-le-message-nomme-objects-et-pas-votre-bucket","Pourquoi le message nomme \"objects\" et pas votre bucket",[10,75,76],{},"Parce que Storage garde les règles de tous les buckets de votre projet sur cette\nseule table.",[10,78,79,80,82,83,86],{},"Un bucket range des fichiers. Il n'a pas de règles à lui, et aucun éditeur de\npolicies n'y est rattaché. ",[21,81,49],{}," est l'endroit où vivent les règles,\npour tous vos buckets à la fois, et ",[21,84,85],{},"bucket_id"," y est une colonne. Une règle qui\ndit \"seulement dans le bucket avatars\" s'écrit donc comme une condition sur\ncette colonne.",[10,88,89,90,93,94,96,97,69],{},"C'est aussi pourquoi la règle de table que vous avez écrite la semaine dernière\nn'a pas aidé. Une règle sur ",[21,91,92],{},"profiles"," est une règle sur les lignes de\n",[21,95,92],{},", et un fichier est une ligne de ",[21,98,49],{},[100,101],"diagram",{"alt":102,"caption":103,"src":104},"Trois buckets côte à côte, chacun relié par une flèche descendante à un large panneau intitulé storage.objects qui porte trois pastilles de policy et un nom de colonne. À gauche, de l'autre côté d'une ligne pointillée, une carte plus terne intitulée profiles contient ses propres lignes et sa propre pastille insert, sans aucun trait la reliant à quoi que ce soit.","Chaque bucket de votre projet est gouverné depuis la même table. Les règles écrites sur vos propres tables sont de l'autre côté de cette ligne et ne rencontrent jamais un fichier.","\u002Fblog\u002Fstorage-upload-violates-row-level-security\u002Fone-table-every-bucket-1600x720.png",[40,106,108],{"id":107},"dois-je-rendre-le-bucket-public-pour-pouvoir-uploader","Dois-je rendre le bucket public pour pouvoir uploader ?",[10,110,111],{},"Non. Deux questions différentes se cachent derrière un bucket, et le bouton n'en\ntranche qu'une. Qui peut sortir un fichier, c'est public qui le décide. Qui peut\nen déposer un, c'est le sujet de votre erreur, et la documentation de Supabase\nest explicite : le réglage ne va pas jusque-là. Sur la page décrivant les deux\nsortes de bucket, lue le 11 octobre 2026 :",[113,114,115],"blockquote",{},[10,116,117],{},"Le contrôle d'accès reste appliqué aux autres types d'opérations, y compris\nl'upload, la suppression, le déplacement et la copie.",[10,119,120],{},"Ce que public fait réellement est dit tout aussi clairement sur cette page :\nquiconque détient l'adresse d'un fichier peut l'ouvrir sans se connecter. Le\nréglage n'est rien de plus.",[10,122,123,124,128],{},"Le basculer vous met donc dans le seul état que personne ne veut. L'upload reste\nrefusé, parce que l'upload n'a jamais été ce que le réglage contrôlait, et les\nfichiers qui étaient déjà dans le bucket peuvent maintenant être ouverts par\nn'importe qui ayant leur adresse.\n",[65,125,127],{"href":126},"\u002Fblog\u002Fsupabase-storage-bucket-public","Ce qu'un bucket public vous coûte vraiment","\nest une autre question que cette erreur, et elle vaut la lecture avant de\ntoucher à l'interrupteur.",[40,130,132],{"id":131},"ce-quun-bucket-vérifie-vraiment-à-lupload","Ce qu'un bucket vérifie vraiment à l'upload",[10,134,135],{},"Une règle, et elle s'appelle insert.",[10,137,138,139,141],{},"La page de Supabase sur le contrôle d'accès énonce clairement la valeur par\ndéfaut : sans policies, Storage n'autorise aucun upload dans un bucket, et vous\nautorisez les opérations une par une en les écrivant sur ",[21,140,49],{},". Puis\nelle nomme celle dont vous avez besoin :",[113,143,144],{},[10,145,146,147,150,151,69],{},"Par exemple, la seule policy RLS nécessaire pour uploader des objets consiste\nà accorder la permission ",[21,148,149],{},"INSERT"," sur la table ",[21,152,49],{},[10,154,155],{},"Il y a une seconde moitié à cela, et c'est la raison la plus fréquente pour\nlaquelle une règle insert ne fait pas disparaître l'erreur :",[113,157,158],{},[10,159,160,161,164,165,168,169,69],{},"Pour autoriser l'écrasement de fichiers via la fonctionnalité ",[21,162,163],{},"upsert",", vous\ndevrez accorder en plus les permissions ",[21,166,167],{},"SELECT"," et ",[21,170,171],{},"UPDATE",[10,173,174,175,178],{},"Si votre upload passe ",[21,176,177],{},"upsert: true",", qui demande à Storage de remplacer un\nfichier de même nom quand il y en a déjà un, alors une règle insert seule ne\nsuffit pas. Remplacer un fichier, ce sont trois questions au lieu d'une :\npouvez-vous ajouter cette ligne, pouvez-vous voir celle qui est là, et\npouvez-vous la modifier.",[180,181,182,197],"table",{},[183,184,185],"thead",{},[186,187,188,192],"tr",{},[189,190,191],"th",{},"Ce que votre application demande à Storage",[189,193,194,195],{},"Ce qu'il lui faut sur ",[21,196,49],{},[198,199,200,212,231,240,249],"tbody",{},[186,201,202,206],{},[203,204,205],"td",{},"uploader un nouveau fichier",[203,207,208,209],{},"une règle ",[21,210,211],{},"insert",[186,213,214,220],{},[203,215,216,217,219],{},"remplacer un fichier de même nom (",[21,218,163],{},")",[203,221,222,224,225,168,228],{},[21,223,211],{},", plus ",[21,226,227],{},"select",[21,229,230],{},"update",[186,232,233,236],{},[203,234,235],{},"ouvrir un fichier dans un bucket privé",[203,237,208,238],{},[21,239,227],{},[186,241,242,245],{},[203,243,244],{},"lister ce que contient un bucket",[203,246,208,247],{},[21,248,227],{},[186,250,251,254],{},[203,252,253],{},"supprimer un fichier",[203,255,208,256],{},[21,257,258],{},"delete",[10,260,261],{},"Vous n'avez pas à écrire les cinq. Écrivez celles que votre application fait\nréellement, ce qui pour la plupart des uploads est la première ligne et parfois\nla deuxième.",[100,263],{"alt":264,"caption":265,"src":266},"Un entrepôt de fichiers muni d'un couvercle, avec deux ouvertures dans sa paroi droite. L'ouverture du haut est barrée, et un document qui arrive de l'extérieur est renvoyé par une croix. L'ouverture du bas a sa barre relevée, et un fichier en sort vers une silhouette qui attend à côté d'une coche. Un interrupteur dessous est relié par un seul trait à l'ouverture du bas et à rien d'autre.","Un entrepôt, deux ouvertures. L'interrupteur est câblé sur celle du bas. Un upload arrive sur celle du haut, où une règle que personne n'a encore écrite décide s'il entre.","\u002Fblog\u002Fstorage-upload-violates-row-level-security\u002Ftwo-counters-1600x720.png",[40,268,270],{"id":269},"la-règle-qui-laisse-votre-application-uploader-et-elle-seule","La règle qui laisse votre application uploader, et elle seule",[10,272,273],{},"Nommez le bucket, et dites pour qui la règle vaut.",[10,275,276],{},"Le point de départ de la documentation limite un upload à un bucket et aux\nvisiteurs connectés :",[14,278,281],{"className":279,"code":280,"language":19},[17],"create policy \"Allow authenticated uploads\"\non storage.objects\nfor insert\nto authenticated\nwith check (bucket_id = 'my_bucket_id');\n",[21,282,280],{"__ignoreMap":23},[10,284,285,288],{},[21,286,287],{},"to authenticated"," est la partie à ne pas sauter. Elle signifie que la règle\ns'applique aux visiteurs connectés ; retirez-la et la règle s'applique à tout le\nmonde, inconnus compris.",[10,290,291],{},"Pour tout ce qui appartient à une personne en particulier, la version que\nSupabase publie met les fichiers de chaque personne dans un dossier portant son\nnom :",[14,293,296],{"className":294,"code":295,"language":19},[17],"create policy \"Allow authenticated uploads\"\non storage.objects\nfor insert\nto authenticated\nwith check (\n  bucket_id = 'my_bucket_id' and\n  (storage.foldername(name))[1] = (select auth.jwt()->>'sub')\n);\n",[21,297,295],{"__ignoreMap":23},[10,299,300,303,304,307,308,311],{},[21,301,302],{},"storage.foldername(name)"," découpe le chemin d'un fichier stocké en ses\ndossiers, donc ",[21,305,306],{},"[1]"," est le premier. ",[21,309,310],{},"auth.jwt()->>'sub'"," est l'id de la\npersonne connectée qui fait la requête. Lues ensemble, les deux lignes disent\nque vous pouvez déposer un fichier dans le dossier portant votre nom, dans ce\nbucket, et nulle part ailleurs.",[10,313,314,315,318],{},"Ce sont les exemples de Supabase et non les nôtres, lus le 11 octobre 2026, avec\n",[21,316,317],{},"my_bucket_id"," laissé là où ils l'ont laissé pour que vous voyiez quelle partie\nest le nom de votre propre bucket.",[10,320,321,322,69],{},"Si vous préférez voir le résultat de l'extérieur, notre scan gratuit demande à\nvotre projet en ligne lesquels de vos buckets remettront leur contenu à un\ninconnu. Il prend une vingtaine de secondes et ne demande aucun compte :\n",[65,323,325],{"href":324},"\u002Fsecurity-scanner","scannez votre application",[40,327,329],{"id":328},"ce-quune-règle-de-lecture-remet-sans-quon-le-lui-demande","Ce qu'une règle de lecture remet sans qu'on le lui demande",[10,331,332],{},"Lister un bucket et y télécharger reposent sur le même privilège, donc une règle\nécrite pour faire marcher vos téléchargements rend aussi le contenu du bucket\nlistable.",[10,334,335,336,338],{},"La page de Supabase sur les fonctions d'aide le dit directement : un seul\nprivilège SQL comme ",[21,337,167],{}," est utilisé par plusieurs actions de Storage. La\npage sur le contrôle d'accès met ensuite en garde sur le cas précis, sous un\nexemple qui ouvre à tous un bucket d'avatars :",[113,340,341],{},[10,342,343,344,347],{},"Le filtre ",[21,345,346],{},"allow_any_operation()"," est ici essentiel, car sans lui les\nutilisateurs pourraient lister le contenu du bucket.",[10,349,350,351,354],{},"C'est l'écart que nous mesurons de l'extérieur. Nous avons scanné 8 435\napplications en ligne qui nomment un projet Supabase. La vérification des\nbuckets a obtenu une réponse sur 4 703 d'entre elles, et ",[35,352,353],{},"792 de celles-là ont\nrépondu à notre demande de listage avec les noms de ce qu'elles contenaient",",\nsans personne de connecté. C'est environ une sur six parmi celles que nous\npouvions interroger.",[10,356,357,358,361],{},"Un nom suffit souvent, parce qu'un bucket qui liste épargne à un inconnu la\npeine de deviner des noms de fichiers. ",[21,359,360],{},"invoice-2026-03-hannah.pdf"," dit à qui\nappartient le fichier avant que quiconque l'ouvre.",[10,363,364],{},"La correction que Supabase documente consiste à dire à quelle action de Storage\nla règle s'applique :",[14,366,369],{"className":367,"code":368,"language":19},[17],"create policy \"Allow users to list their own objects\"\non storage.objects\nfor select\nto authenticated\nusing (\n  storage.allow_only_operation('object.list')\n  and owner_id = (select auth.uid()::text)\n);\n",[21,370,368],{"__ignoreMap":23},[10,372,373,376,377,380,381,383],{},[21,374,375],{},"storage.allow_only_operation"," et sa jumelle ",[21,378,379],{},"storage.allow_any_operation"," sont\nla façon dont une règle ",[21,382,227],{}," se restreint à l'une des actions qui partagent\nle privilège. Sans l'une des deux, une règle que vous avez écrite pour que votre\napplication affiche une image est aussi une règle qui lira tout le contenu du\nbucket.",[100,385],{"alt":386,"caption":387,"src":388},"Une boîte intitulée select d'où partent deux branches. La branche du haut atteint un document unique, remis à une silhouette à côté d'une coche. La branche du bas traverse une plaque étroite dessinée en pointillés et atteint une pile de six lignes allumées, marquée d'une croix.","Une règle, deux actions de Storage différentes. La plaque sur le trajet du bas est le filtre d'action, et les pointillés montrent à quoi cela ressemble quand personne n'en a écrit.","\u002Fblog\u002Fstorage-upload-violates-row-level-security\u002Fone-rule-two-actions-1600x700.png",[10,390,391,394],{},[65,392,393],{"href":126},"Qu'un bucket listable soit un problème pour votre application","\ndépend de ce qu'il contient, et c'est une question à laquelle le résultat du\nscan ne peut pas répondre à votre place.",[40,396,398],{"id":397},"quand-public-est-la-bonne-réponse","Quand public est la bonne réponse",[10,400,401],{},"Quand les fichiers sont faits pour être vus par quiconque les demande, et c'est\nune vraie catégorie dont Supabase donne ses propres exemples.",[10,403,404],{},"Les cas d'usage que Supabase cite pour un bucket public sont les photos de\nprofil, les médias publics et le contenu d'articles de blog. Ce sont des\nfichiers que votre application montre à un visiteur non connecté, et les servir\ndepuis un bucket public est en plus plus rapide, parce que les deux sortes de\nbucket sont mises en cache différemment.",[10,406,407],{},"Pour l'autre sorte, la documentation nomme deux façons de sortir un fichier d'un\nbucket privé : un téléchargement portant le token de la personne connectée, ou\nun lien signé valable un temps limité. Les deux laissent la décision à vos\nrègles au lieu de la laisser à celui qui a trouvé l'adresse.",[409,410,412],"callout",{"type":411},"warn",[10,413,414,417],{},[35,415,416],{},"Les buckets sont privés par défaut."," Un bucket que vous avez créé et jamais\nreconsidéré est déjà dans le plus strict des deux états, ce qui veut dire que\nl'erreur que vous lisez est le comportement prévu. Écrivez la règle et l'upload\npasse ; le bouton n'a rien à dire sur cette question, dans un sens comme dans\nl'autre.",[40,419,421],{"id":420},"garder-le-bucket-correct-après-aujourdhui","Garder le bucket correct après aujourd'hui",[10,423,424],{},"Deux choses bougent une fois les règles correctes : quelqu'un bascule le bouton\nen poursuivant un bug sans rapport, et un fichier disparaît.",[10,426,427],{},[35,428,429,433],{},[65,430,432],{"href":431},"\u002Fpricing","Reeve Monitor"," relance les neuf vérifications extérieures pour vous :",[435,436,437,441,444,451],"ul",{},[438,439,440],"li",{},"les neuf vérifications toutes les heures, sur trois applications au plus, listage de bucket compris",[438,442,443],{},"si l'application répond, toutes les 60 secondes",[438,445,446,447,450],{},"un message quand un résultat ",[35,448,449],{},"change",", pour qu'un bucket ouvert cette nuit n'attende pas que vous regardiez",[438,452,453],{},"un rapport mensuel de ce qui a été vu",[10,455,456],{},[35,457,458,462],{},[65,459,461],{"href":460},"\u002Fsupabase-backups","Reeve Care"," garde une copie de ce qui s'y trouve :",[435,464,465,468,471,474,477],{},[438,466,467],{},"une copie chiffrée de votre base Supabase chaque nuit, rangée là où votre projet ne peut pas l'atteindre",[438,469,470],{},"chaque copie vérifiée avant de compter, en comptant les lignes de chaque table",[438,472,473],{},"vos fichiers uploadés aussi, dès que vous connectez un accès Storage",[438,475,476],{},"une restauration en un clic quand vous en avez besoin",[438,478,479],{},"tout ce que fait Monitor",[10,481,482],{},"Les deux sont sur la page de tarifs, qui est parfois en dessous du tarif affiché\nici et jamais au-dessus.",[40,484,486],{"id":485},"ce-quil-faut-faire-aujourdhui","Ce qu'il faut faire aujourd'hui",[488,489,490],"key-takeaways",{},[435,491,492,495,511,521,524],{},[438,493,494],{},"Lisez le message comme un refus. Le fichier n'a pas été stocké, le bucket est inchangé, et il n'y a rien à récupérer.",[438,496,497,498,500,501,503,504,506,507,510],{},"Ajoutez une règle ",[21,499,211],{}," sur ",[21,502,49],{}," qui nomme votre bucket dans ",[21,505,85],{}," et porte la clause ",[21,508,509],{},"TO"," que vous vouliez.",[438,512,174,513,515,516,168,518,520],{},[21,514,177],{},", ajoutez ",[21,517,227],{},[21,519,230],{},", sinon la règle insert seule ne fera pas disparaître l'erreur.",[438,522,523],{},"Laissez le bouton public où il est pendant ce temps. Il n'a rien à dire sur les uploads et il a bien son mot à dire sur qui peut ouvrir ce qui est déjà stocké.",[438,525,526,527,500,529,531],{},"Relisez chaque règle ",[21,528,227],{},[21,530,49],{}," et demandez-vous ce qu'elle autorise en plus du téléchargement pour lequel vous l'avez écrite. Le listage partage ce privilège.",[10,533,534,535,539,540,544],{},"Commencez par le bucket d'où venait l'erreur, puis regardez les autres buckets\ndu même projet, parce qu'une règle écrite largement une fois a le plus souvent\nété collée deux fois. La\n",[65,536,538],{"href":537},"\u002Fchecklist","checklist de sécurité en 10 minutes"," couvre ce qui reste\nhabituellement ouvert dans une application fraîchement lancée, et le\n",[65,541,543],{"href":542},"\u002Fis-your-supabase-app-safe","guide de sécurité Supabase"," passe en revue le reste\nde ce qu'un inconnu peut atteindre.",{"title":23,"searchDepth":546,"depth":546,"links":547},3,[548,550,551,552,553,554,555,556,557],{"id":42,"depth":549,"text":43},2,{"id":72,"depth":549,"text":73},{"id":107,"depth":549,"text":108},{"id":131,"depth":549,"text":132},{"id":269,"depth":549,"text":270},{"id":328,"depth":549,"text":329},{"id":397,"depth":549,"text":398},{"id":420,"depth":549,"text":421},{"id":485,"depth":549,"text":486},"Bases de la sécurité","\u002Fblog\u002Fstorage-upload-violates-row-level-security\u002Fcover-1200x630.png","Une trappe de dépôt barrée avec un document resté dehors, et derrière elle une étagère de fichiers surmontée d'un couvercle.","\"New row violates row-level security policy for table objects\" signifie que votre upload n'a pas de règle insert. Rendre le bucket public n'en ajoute aucune.",false,"md",[565,568,571,574,577],{"q":566,"a":567},"Pourquoi mon upload Supabase échoue-t-il sur une erreur de row-level security ?","Parce que Supabase Storage a demandé aux règles posées sur une table appelée storage.objects si votre fichier avait le droit d'entrer, et n'a trouvé aucune règle qui réponde oui. Storage écrit une ligne dans cette table pour chaque fichier qu'il conserve, et Row Level Security s'applique à cette ligne exactement comme à une ligne de n'importe quelle autre table. Aucun fichier n'a été stocké et rien de ce qui se trouvait déjà dans le bucket n'a changé. Le message porte le code Postgres 42501, le même que lorsqu'un enregistrement dans l'une de vos tables est refusé.",{"q":569,"a":570},"Dois-je rendre mon bucket public pour pouvoir uploader ?","Non, et le rendre public n'aidera pas. Supabase documente que le contrôle d'accès reste appliqué à l'upload, à la suppression, au déplacement et à la copie, quel que soit le réglage du bucket. Public change une seule chose : si quelqu'un qui détient l'adresse d'un fichier peut ouvrir ce fichier sans se connecter. Le bouton laisse donc votre upload refusé et rend les fichiers déjà présents ouvrables par quiconque a leur adresse.",{"q":572,"a":573},"De quelles policies un bucket a-t-il besoin ?","Un upload a besoin d'une règle insert sur storage.objects. Si votre code remplace des fichiers de même nom, ce que fait upsert, Supabase indique qu'il faut aussi select et update. Ouvrir un fichier dans un bucket privé demande une règle select, et lister le contenu du bucket aussi, parce que ces deux actions de Storage reposent sur le même privilège SQL. Supprimer demande une règle delete. Rien n'oblige à écrire les quatre, seulement celles que votre application fait réellement.",{"q":575,"a":576},"Un bucket public est-il dangereux ?","Cela dépend entièrement de ce qu'il contient. Public est le bon réglage pour des photos de profil, des logos et tout ce que votre application montre à un visiteur non connecté, et c'est exactement ce que Supabase donne comme cas d'usage. C'est le mauvais réglage pour des factures, des exports ou quoi que ce soit appartenant à une personne en particulier, et pour cela vous voulez un bucket privé avec un lien signé. La question n'a jamais été de savoir si public est mauvais.",{"q":578,"a":579},"Comment vérifier si mon bucket est listable ?","Demandez-le de l'extérieur, sans compte connecté, exactement comme le ferait un inconnu. Le listage est accordé par une règle select et non par le bouton public, donc ni le bouton du dashboard ni un coup d'œil à votre liste de policies ne répond à la question. Notre scan gratuit le fait sur votre projet en ligne et vous dit lesquels de vos buckets ont répondu avec les noms de ce qu'ils contenaient.","\u002Fblog\u002Fstorage-upload-violates-row-level-security\u002Fcard-800x500.png",[582,583,584,585,586,587,588],"new row violates row-level security policy for table objects","erreur rls upload supabase storage","supabase storage policy upload","supabase bucket upload 403","storage objects rls supabase","supabase upload permission refusée","exemple policy supabase storage",{},true,"\"Row-level security policy for table objects\"","\u002Fblog\u002Fstorage-upload-violates-row-level-security","2026-10-11",{"title":5,"description":561},"blog\u002Fstorage-upload-violates-row-level-security",[597,598,599,600],"\"New row violates row-level security policy for table objects\" signifie que votre upload est arrivé jusqu'à Supabase Storage et qu'aucune règle sur storage.objects ne l'a laissé entrer. Le fichier n'a pas été stocké, et le reste du bucket est intact.","Storage garde ses règles sur une seule table pour tous les buckets de votre projet, et c'est pour cela que le message nomme une table que vous n'avez jamais créée.","Rendre le bucket public ne règle rien. Supabase vérifie les uploads dans les deux cas, et public décide seulement qui peut ouvrir un fichier dont il a déjà l'adresse.","Un upload a besoin d'une règle insert sur storage.objects. Si votre code enregistre avec upsert, il lui faut aussi select et update.","QeAoOkw8lLRbCP3kWTc_NENdFNW79X9A2ejhtxhlRjs",[603,604,610,616,622,628,634,640,646,652,658,664,670,676,683,689,695,700,706,712,718,724,730,736,742,748,754,760,766,772,778,784,790,796,802,808,814,820,826,832,838,844,850,856,862,868,874,879,885,891,897,902,908,914,920,925,931,937,943,948,954],{"path":592,"title":5,"description":561,"published":593,"category":558,"image":580,"draft":562},{"path":605,"title":606,"description":607,"published":608,"category":558,"image":609,"draft":562},"\u002Fblog\u002Fbase44-security-scan","Scan de sécurité Base44 : ce que lui seul peut voir","Le scan de sécurité Base44 vérifie sept types de problèmes depuis l’intérieur. Voici la moitié que lui seul lit, et celle qu’il ne regarde jamais.","2026-10-10","\u002Fblog\u002Fbase44-security-scan\u002Fcard-800x500.png",{"path":611,"title":612,"description":613,"published":614,"category":558,"image":615,"draft":562},"\u002Fblog\u002Fapi-key-leaked-what-to-do","Votre clé API a fuité. L'ordre dans lequel agir","Une clé API a fuité et vous ne savez pas par quoi commencer. Toutes les clés de votre frontend n'en sont pas une, et l'ordre compte plus que la vitesse.","2026-10-09","\u002Fblog\u002Fapi-key-leaked-what-to-do\u002Fcard-800x500.png",{"path":617,"title":618,"description":619,"published":620,"category":558,"image":621,"draft":562},"\u002Fblog\u002Finfinite-recursion-in-policy-for-relation","\"Infinite recursion detected in policy\" sans désactiver RLS","\"Infinite recursion detected in policy for relation\" signifie que votre policy a interrogé la table qu'elle protège. Voici comment rompre le cercle.","2026-10-08","\u002Fblog\u002Finfinite-recursion-in-policy-for-relation\u002Fcard-800x500.png",{"path":623,"title":624,"description":625,"published":626,"category":558,"image":627,"draft":562},"\u002Fblog\u002Fno-api-key-found-in-request","\"No API key found in request\" sur Supabase, et le mauvais correctif","\"No API key found in request\" veut dire que votre requête est arrivée sans clé. La plupart des réponses pointent vers les règles de votre base.","2026-10-07","\u002Fblog\u002Fno-api-key-found-in-request\u002Fcard-800x500.png",{"path":629,"title":630,"description":631,"published":632,"category":558,"image":633,"draft":562},"\u002Fblog\u002Fis-base44-safe","Base44 est-il sûr ? Ce que 5 442 applications ont montré","Base44 est-il sûr ? Neuf vérifications sur 5 442 applications Base44 en ligne. Presque toutes ont eu un B, pour des raisons que personne n’a choisies.","2026-10-06","\u002Fblog\u002Fis-base44-safe\u002Fcard-800x500.png",{"path":635,"title":636,"description":637,"published":638,"category":558,"image":639,"draft":562},"\u002Fblog\u002Fmove-a-secret-to-an-edge-function","Cacher une clé API : la déplacer dans une Edge Function Supabase","Cacher une clé API veut dire la sortir du navigateur, et une Edge Function Supabase est le plus petit endroit où la mettre. Deux étapes comptent davantage.","2026-10-05","\u002Fblog\u002Fmove-a-secret-to-an-edge-function\u002Fcard-800x500.png",{"path":641,"title":642,"description":643,"published":644,"category":558,"image":645,"draft":562},"\u002Fblog\u002Fenv-file-exposed-on-your-server","Votre fichier .env est-il exposé ? Les douze chemins à vérifier","Votre fichier .env est-il exposé sur votre propre serveur web ? Douze adresses vous le disent, et une réponse signifie que tout son contenu est public.","2026-10-04","\u002Fblog\u002Fenv-file-exposed-on-your-server\u002Fcard-800x500.png",{"path":647,"title":648,"description":649,"published":650,"category":558,"image":651,"draft":562},"\u002Fblog\u002Fis-v0-safe","Sécurité de v0 : les 1 790 applications scannées ont toutes eu A","La sécurité de v0 mesurée sur 1 790 applications en ligne : toutes ont eu A. Seules 17 citaient une base de données, et c’est surtout cela que ce A mesure.","2026-10-03","\u002Fblog\u002Fis-v0-safe\u002Fcard-800x500.png",{"path":653,"title":654,"description":655,"published":656,"category":558,"image":657,"draft":562},"\u002Fblog\u002Fis-bolt-safe","Bolt est-il sûr ? Ce que 1 123 applications Bolt ont montré","Bolt est-il sûr ? Neuf vérifications sur 1 123 applications Bolt en ligne. L’hébergement était propre. Les trouvailles : des clés et des tables ouvertes.","2026-10-02","\u002Fblog\u002Fis-bolt-safe\u002Fcard-800x500.png",{"path":659,"title":660,"description":661,"published":662,"category":558,"image":663,"draft":562},"\u002Fblog\u002Fis-supabase-down-or-your-app","Supabase en panne, ou est-ce votre app ? Comment le savoir","Supabase est-il en panne, ou est-ce votre app ? Un projet en pause, une base pleine et un bug chez vous se ressemblent. Quatre vérifications les séparent.","2026-10-01","\u002Fblog\u002Fis-supabase-down-or-your-app\u002Fcard-800x500.png",{"path":665,"title":666,"description":667,"published":668,"category":558,"image":669,"draft":562},"\u002Fblog\u002Fdoes-supabase-encrypt-my-data","Supabase chiffre-t-il mes données ? Oui. Ce que cela arrête","Supabase chiffre-t-il les données ? Oui : AES-256 au repos, TLS en transit, SOC 2 et ISO 27001. Ce que couvre chacun, et la fuite qu'aucun n'arrête.","2026-09-30","\u002Fblog\u002Fdoes-supabase-encrypt-my-data\u002Fcard-800x500.png",{"path":671,"title":672,"description":673,"published":674,"category":558,"image":675,"draft":562},"\u002Fblog\u002Fsupabase-free-plan-limits","Limites du plan gratuit Supabase : ce qui se passe à chacune","Les limites du plan gratuit Supabase : 500 Mo de base, 5 Go d'egress, aucune sauvegarde. Ce qui se passe à chaque seuil, et ce que change Pro à $25.","2026-09-29","\u002Fblog\u002Fsupabase-free-plan-limits\u002Fcard-800x500.png",{"path":677,"title":678,"description":679,"published":680,"category":681,"image":682,"draft":562},"\u002Fblog\u002Ftest-your-supabase-backup","Testez votre sauvegarde Supabase avant d'en avoir besoin","Comment tester votre sauvegarde Supabase : la restaurer dans un projet d'exercice, compter les lignes, se connecter, chercher la ligne qui manque.","2026-09-28","Backups","\u002Fblog\u002Ftest-your-supabase-backup\u002Fcard-800x500.png",{"path":684,"title":685,"description":686,"published":687,"category":681,"image":688,"draft":562},"\u002Fblog\u002Fsupabase-backup-github-action","Sauvegarde Supabase gratuite avec une GitHub Action, et le piège","Une sauvegarde Supabase par GitHub Action est gratuite et convient à beaucoup d'apps. Le workflow, la bonne connection string et l'egress de chaque run.","2026-09-27","\u002Fblog\u002Fsupabase-backup-github-action\u002Fcard-800x500.png",{"path":690,"title":691,"description":692,"published":693,"category":681,"image":694,"draft":562},"\u002Fblog\u002Fdownload-your-supabase-backup","Pourquoi vous ne pouvez pas télécharger votre sauvegarde Supabase","Impossible de télécharger votre sauvegarde Supabase sur un projet récent : la copie quotidienne est physique. Comment le vérifier et garder la vôtre.","2026-09-26","\u002Fblog\u002Fdownload-your-supabase-backup\u002Fcard-800x500.png",{"path":696,"title":697,"description":698,"published":693,"category":558,"image":699,"draft":562},"\u002Fblog\u002Fsupabase-permission-denied-for-table","Supabase \"permission denied for table\" : le grant manquant","Dès le 30 octobre, une nouvelle table Supabase répond \"permission denied for table\" tant que l'accès n'est pas accordé. Le grant de l'e-mail est la moitié.","\u002Fblog\u002Fsupabase-permission-denied-for-table\u002Fcard-800x500.png",{"path":701,"title":702,"description":703,"published":704,"category":558,"image":705,"draft":562},"\u002Fblog\u002Fopen-api-endpoint-exposed","Un endpoint d'API ouvert est-il un problème de sécurité ?","Votre scan a signalé un endpoint d'API ouvert. Que cela compte dépend de ce qui est revenu, et la plupart de ceux trouvés étaient à la plateforme.","2026-09-25","\u002Fblog\u002Fopen-api-endpoint-exposed\u002Fcard-800x500.png",{"path":707,"title":708,"description":709,"published":710,"category":558,"image":711,"draft":562},"\u002Fblog\u002Flovable-security-scan","Scan de sécurité Lovable : ce qu’il ne peut pas prouver","Scan de sécurité Lovable : ce que vérifient le Quick scan et le Deep scan, quand chacun part, et la seule chose qu’un scan de l’intérieur ne prouve pas.","2026-09-24","\u002Fblog\u002Flovable-security-scan\u002Fcard-800x500.png",{"path":713,"title":714,"description":715,"published":716,"category":681,"image":717,"draft":562},"\u002Fblog\u002Fsupabase-backup-auth-users","Pourquoi votre dump Supabase ne contient aucun utilisateur","Lancez supabase db dump tout seul et vous obtenez la forme de votre base et aucune de ses lignes, sans le schéma auth où vivent vos utilisateurs.","2026-09-23","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":719,"title":720,"description":721,"published":722,"category":558,"image":723,"draft":562},"\u002Fblog\u002Fdomain-and-certificate-expiry","Domaine expiré, site hors ligne : ce qui se passe ensuite","Votre domaine a expiré et votre site est hors ligne. Le compte à rebours qui démarre, pourquoi le certificat est le moindre souci, et comment vérifier les deux.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":725,"title":726,"description":727,"published":728,"category":558,"image":729,"draft":562},"\u002Fblog\u002Fis-lovable-safe","Lovable est-il sûr ? Ce que 18 554 applications Lovable ont montré","Lovable est-il sûr ? 18 554 applications, neuf vérifications. La plateforme était la plus propre des cinq. Les trouvailles étaient dans les applications.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":731,"title":732,"description":733,"published":734,"category":558,"image":735,"draft":562},"\u002Fblog\u002Fvibe-coded-app-security-checklist","La checklist de sécurité du vibe coding, en neuf vérifications","Une checklist de sécurité du vibe coding en neuf points, chacun vérifiable de l’extérieur sur votre appli en ligne, et chacun avec un test d’une ligne.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":737,"title":738,"description":739,"published":740,"category":558,"image":741,"draft":562},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Une clé secrète Stripe dans votre frontend peut déplacer de l’argent","Une clé secrète Stripe exposée dans votre frontend peut rembourser, débiter et lire chaque fiche client que vous détenez. Votre clé pk_live_ y a sa place.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":743,"title":744,"description":745,"published":746,"category":558,"image":747,"draft":562},"\u002Fblog\u002Fvite-and-next-public-env-vars","Variables d’environnement Vite exposées : le préfixe dit publier","Variables d’environnement Vite exposées : votre appli a fait ce que le préfixe demandait. VITE_ et NEXT_PUBLIC_ veulent dire publier, et l’IA ignorait le prix.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":749,"title":750,"description":751,"published":752,"category":558,"image":753,"draft":562},"\u002Fblog\u002Fbase44-source-maps","Sécurité Base44 : ce qu’un scan signale, et ce qui dépend de vous","Sécurité Base44 sur 5 438 applis : trois signalements sur presque chacune sont ceux de la plateforme, la source map est le badge Base44, votre part est courte.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":755,"title":756,"description":757,"published":758,"category":558,"image":759,"draft":562},"\u002Fblog\u002Fis-cursor-ai-safe","Cursor AI est-il sûr ? L’éditeur, le code et l’appli publiée","Cursor AI est-il sûr ? Trois questions dans une recherche : ce que Cursor garde, ce que son code rate, et si l’appli que vous avez publiée est ouverte.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":761,"title":762,"description":763,"published":764,"category":558,"image":765,"draft":562},"\u002Fblog\u002Fis-replit-safe","Replit est-il sûr ? Ce que 3 042 applications Replit nous ont montré","Replit est-il sûr ? 3 042 applications Replit en ligne, neuf vérifications externes. Les trouvailles étaient dans l’application publiée, pas chez l’hébergeur.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":767,"title":768,"description":769,"published":770,"category":681,"image":771,"draft":562},"\u002Fblog\u002Fsupabase-storage-backup","Supabase storage backup : votre copie de base n'a aucun fichier","Un Supabase storage backup est une tâche à part. Les sauvegardes de la base gardent la liste de vos fichiers et aucun des fichiers, donc chaque upload casse.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":773,"title":774,"description":775,"published":776,"category":681,"image":777,"draft":562},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Point-in-time recovery Supabase : prix et limites","Le point-in-time recovery de Supabase rembobine votre base à la seconde près sur la dernière semaine. $100 par mois en plus de Pro, et rien que la base.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":779,"title":780,"description":781,"published":782,"category":681,"image":783,"draft":562},"\u002Fblog\u002Fsupabase-project-paused-recover","Projet Supabase en pause ? Vos données sont toujours là","Supabase a mis votre projet en pause après une semaine sans activité. Rien n'est supprimé, Restaurer est à côté du nom, et vous avez un an pour cliquer.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":785,"title":786,"description":787,"published":788,"category":558,"image":789,"draft":562},"\u002Fblog\u002Fsafest-ai-app-builder","Quel builder d'app IA est le plus sûr ? 30 998 apps testées","Quel builder d'app IA est le plus sûr ? Nous avons scanné 30 998 apps actives de Lovable, Base44, Replit, v0 et Bolt. Ce n'est pas le builder qui décide.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":791,"title":792,"description":793,"published":794,"category":558,"image":795,"draft":562},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","Activer Row Level Security sur chaque table Supabase, et le prouver","Activer Row Level Security dans Supabase sans politique ferme la table entièrement. Une politique sans le réglage ne fait rien. Voici le SQL, et le test.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":797,"title":798,"description":799,"published":800,"category":558,"image":801,"draft":562},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\" : ce que l'alerte rate","Supabase signale \"RLS disabled in public\" comme une erreur. Elle ne dit rien de la politique de lecture qui laisse votre table tout aussi ouverte.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":803,"title":804,"description":805,"published":806,"category":558,"image":807,"draft":562},"\u002Fblog\u002Frotate-supabase-service-role-key","Faire tourner une clé service_role Supabase qui a fuité","Supabase dit de colmater la fuite d'abord. D'autres guides disent de faire tourner la clé tout de suite. Tout dépend d'où votre clé service_role a fuité.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":809,"title":810,"description":811,"published":812,"category":558,"image":813,"draft":562},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Scanners de sécurité vibe coding comparés, le nôtre compris","Le meilleur scanner de sécurité vibe coding tient à trois questions qu'aucune liste de fonctions ne traite. Dix outils comparés, avec les prix.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":815,"title":816,"description":817,"published":818,"category":558,"image":819,"draft":562},"\u002Fblog\u002Fsupabase-security-checker","Supabase security checker : les cinq vérifications à faire soi-même","Un Supabase security checker lit votre app publiée plutôt que les réglages de votre projet. Voici les cinq vérifications, et comment faire chacune vous-même.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":821,"title":822,"description":823,"published":824,"category":558,"image":825,"draft":562},"\u002Fblog\u002Fvibe-coding-security-scanner","Scanner de sécurité vibe coding : ce qu’un scan d’URL rate","Un scanner de sécurité vibe coding lit votre app en ligne depuis l’extérieur. Ce qu’il couvre, les quatre choses qu’il ne voit pas, et comment lire le résultat.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":827,"title":828,"description":829,"published":830,"category":558,"image":831,"draft":562},"\u002Fblog\u002Fmissing-security-headers","En-têtes de sécurité manquants : quand cela compte","Les en-têtes de sécurité manquants sont notre constat le plus fréquent. Contre quoi ils protègent, et quand ils comptent le moins dans votre rapport.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":833,"title":834,"description":835,"published":836,"category":558,"image":837,"draft":562},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","Votre clé API OpenAI est exposée dans votre frontend. Changez-la.","Une clé API OpenAI exposée dans votre frontend ne peut être liée à aucun domaine. Changez-la aujourd'hui, passez par votre serveur et plafonnez la dépense.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":839,"title":840,"description":841,"published":842,"category":558,"image":843,"draft":562},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","Clé API exposée dans le frontend : ce que 30 998 applis livrent","Une clé API exposée dans votre frontend est le plus souvent une clé Google Maps. Nous avons scanné 30 998 applis vibe-codées et compté ce qui fuit vraiment.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":845,"title":846,"description":847,"published":848,"category":681,"image":849,"draft":562},"\u002Fblog\u002Fsupabase-backup-tools-compared","Outils de sauvegarde Supabase comparés, le nôtre compris","Quatre familles d'outil de sauvegarde Supabase, ce que chacun copie vraiment, et quand une GitHub Action gratuite bat le fait de payer, nous compris.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":851,"title":852,"description":853,"published":854,"category":558,"image":855,"draft":562},"\u002Fblog\u002Freplit-secrets-explained","Utiliser les secrets sur Replit, et ce qui est publié quand même","Utiliser les secrets sur Replit : en ajouter un, le relire, corriger les deux causes du undefined. Et les clés que l'outil Secrets ne peut pas protéger.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":857,"title":858,"description":859,"published":860,"category":681,"image":861,"draft":562},"\u002Fblog\u002Fback-up-supabase-free-tier","Sauvegardes du plan gratuit Supabase : en faire une sans terminal","Le plan gratuit de Supabase ne fait aucune sauvegarde : la copie vient de vous. Comment la faire depuis le tableau de bord, et ce que le CSV oublie.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":863,"title":864,"description":865,"published":866,"category":558,"image":867,"draft":562},"\u002Fblog\u002Fis-supabase-secure","Supabase est-il sûr ? Oui. Votre projet est une autre question","Supabase est-il sûr ? La plateforme est auditée, chiffrée et testée en intrusion. Sa documentation dit où cela s'arrête et où vos réglages commencent.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":869,"title":870,"description":871,"published":872,"category":558,"image":873,"draft":562},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Où trouver vos clés API Supabase : anon, service_role et URL","L'URL du projet, la clé anon et la clé service_role tiennent sur une page du tableau de bord. Voici où elle est, et laquelle des quatre va dans votre app.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":67,"title":875,"description":876,"published":877,"category":558,"image":878,"draft":562},"New row violates row-level security policy sur Supabase : et après ?","\"New row violates row-level security policy\" signifie que Supabase a refusé une écriture. Le correctif rapide rouvre la table à tout le monde.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":880,"title":881,"description":882,"published":883,"category":558,"image":884,"draft":562},"\u002Fblog\u002Fcors-wildcard-security-risk","Un joker CORS est-il un risque de sécurité ? Rarement.","Un joker CORS est-il un risque de sécurité ? C'est souvent le réglage par défaut de votre builder, et il ne livre rien que votre serveur ne donnait déjà.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":886,"title":887,"description":888,"published":889,"category":681,"image":890,"draft":562},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Le branching Supabase n'est pas une sauvegarde de vos données.","Pourquoi le branching Supabase n'est pas une sauvegarde : une branche démarre sans vos données, et un merge ne déplace que le schéma. À quoi il sert vraiment.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":892,"title":893,"description":894,"published":895,"category":681,"image":896,"draft":562},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Restaurer une sauvegarde Supabase, et ce qui casse après","Restaurer une sauvegarde Supabase depuis le tableau de bord ou un fichier de dump, ce que la restauration remplace et pourquoi votre app peut rester cassée.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":126,"title":898,"description":899,"published":900,"category":558,"image":901,"draft":562},"Votre bucket Supabase Storage est public. Est-ce un problème ?","Un bucket Supabase Storage public signifie que celui qui a l'URL d'un fichier peut l'ouvrir. Il ne signifie pas que quelqu'un peut lister ce qu'il contient.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":903,"title":904,"description":905,"published":906,"category":558,"image":907,"draft":562},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","Une clé API Google dans votre frontend, est-ce un problème ?","Une clé API Google exposée dans votre frontend est la clé que notre scanner trouve le plus souvent, et en général tout va bien. Un réglage gratuit tranche.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":909,"title":910,"description":911,"published":912,"category":681,"image":913,"draft":562},"\u002Fblog\u002Fai-agent-deleted-my-database","Un agent IA a supprimé mes données Supabase. Que puis-je récupérer ?","Un agent IA a supprimé des données de votre base. Ce que vous pouvez récupérer était déjà décidé avant, et les prochaines minutes décident du reste.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":915,"title":916,"description":917,"published":918,"category":558,"image":919,"draft":562},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","Qui peut lire votre base Supabase ? Nous avons testé 3 680 apps","N'importe qui peut-il lire votre base de données Supabase sans se connecter ? Nous avons scanné 30 998 apps en ligne créées avec des builders IA.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":921,"title":922,"description":923,"published":918,"category":558,"image":924,"draft":562},"\u002Fblog\u002Fsource-maps-exposed-in-production","Source maps exposées : votre app publie son code original","Une source map exposée laisse n'importe qui lire le code original de votre app, commentaires compris. Le test de 30 secondes, et ce qui compte vraiment.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":926,"title":927,"description":928,"published":929,"category":558,"image":930,"draft":562},"\u002Fblog\u002Fsupabase-new-api-keys","Les nouvelles clés API Supabase : laquelle va dans votre app ?","Supabase a remplacé anon et service_role par des clés publiables et secrètes. Laquelle a sa place dans votre app, et laquelle jamais ?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":932,"title":933,"description":934,"published":935,"category":681,"image":936,"draft":562},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Supabase sauvegarde-t-il ma base de données ? Cela dépend du plan.","Supabase sauvegarde-t-il votre base de données ? Chaque jour sur les plans payants, jamais sur le gratuit. Comment savoir ce que vous avez vraiment.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":938,"title":939,"description":940,"published":941,"category":558,"image":942,"draft":562},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","Supabase Row Level Security est activé. La table reste publique.","Activer Supabase Row Level Security ne protège pas une table. Ce sont vos politiques, et celle qui a réparé votre app laisse peut-être entrer tout le monde.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":944,"title":945,"description":946,"published":941,"category":681,"image":947,"draft":562},"\u002Fblog\u002Fversion-history-is-not-a-backup","L'historique des versions n'est pas une sauvegarde de vos données.","Lovable et Bolt tiennent un historique des versions de votre code. Votre base de données est un service à part, et revenir en arrière ne la ramène pas.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":949,"title":950,"description":951,"published":952,"category":681,"image":953,"draft":562},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Trois façons de sauvegarder une base Supabase, et ce qui manque","Le tableau de bord, pg_dump et un service géré. Ce que chacun enregistre, ce qu'il laisse de côté sans le dire, et lequel survit à la perte du compte.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":955,"title":956,"description":957,"published":952,"category":558,"image":958,"draft":562},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","Quelles clés API sont sûres côté navigateur, et lesquelles non","Votre clé anon Supabase est faite pour être publique. Votre clé service_role non, et elle ignore toutes les règles que vous posez. Comment les distinguer.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1791705960612]