[{"data":1,"prerenderedAt":810},["ShallowReactive",2],{"blog-fr-supabase-security-checker":3,"blog-index-fr":570},{"id":4,"title":5,"body":6,"category":522,"cover":523,"coverAlt":524,"description":525,"draft":526,"extension":527,"faq":528,"image":544,"keywords":545,"meta":558,"navigation":559,"ogTitle":560,"path":561,"published":562,"seo":563,"stem":564,"tldr":565,"updated":562,"__hash__":569},"blog_fr\u002Fblog\u002Fsupabase-security-checker.md","Supabase security checker : les cinq vérifications à faire soi-même",{"type":7,"value":8,"toc":510},"minimark",[9,13,21,24,29,32,35,38,47,51,54,66,89,112,115,118,124,128,131,141,148,159,162,226,231,237,260,268,272,275,281,287,290,301,322,330,334,337,344,350,357,363,373,377,380,386,389,396,400,403,409,428,434,444,447,451,482,487,495,502],[10,11,12],"p",{},"Vous avez cherché un Supabase security checker et vous en avez trouvé neuf. L'un\nveut votre dépôt. L'autre veut une extension de navigateur. Un troisième veut un\naccès en lecture à tout votre compte Supabase, ce qui ressemble assez à la chose\nqui vous inquiétait pour vous faire hésiter.",[10,14,15,16,20],{},"Voici ce qu'aucune de ces pages produit ne dit à voix haute. ",[17,18,19],"strong",{},"Il y a cinq\nvérifications, et vous pouvez toutes les faire vous-même",", sans compte, sans\ninstallation, et sans aucun des identifiants qu'il serait dangereux de confier.\nDix minutes dans un terminal couvrent le même terrain que les outils.",[10,22,23],{},"Les cinq ci-dessous sont celles que notre propre scanner lance sur un projet\nSupabase, écrites sous forme de commandes. Si vous avez construit avec Lovable,\nBolt, v0, Cursor, Replit, Windsurf ou Base44 et que votre app stocke quoi que ce\nsoit, la base derrière est très probablement Supabase, et voici les questions\nqu'un inconnu lui poserait.",[25,26,28],"h2",{"id":27},"que-vérifie-vraiment-un-supabase-security-checker","Que vérifie vraiment un Supabase security checker ?",[10,30,31],{},"Votre app publiée. Les réglages à l'intérieur de votre projet sont le travail\nd'un autre outil, et Supabase livre déjà cet outil.",[10,33,34],{},"Le Security Advisor de votre tableau de bord lit le catalogue de votre projet :\nquelles tables ont la Row Level Security désactivée, quelles fonctions ont un\nsearch path trop large, quelles extensions vivent dans le schéma public. Il lit\nce que vous avez configuré.",[10,36,37],{},"Un checker lit ce que votre app tend à un inconnu. Le bundle JavaScript que vos\nvisiteurs téléchargent, la réponse qu'une table donne à une requête sans\nsession, le contenu d'un bucket de stockage, les en-têtes de vos pages. De votre\nconfiguration il ne voit rien, et il n'en a pas besoin, parce qu'il regarde la\nconséquence.",[10,39,40,41,46],{},"Les deux moitiés se séparent plus souvent que les noms ne le laissent croire.\nUne table peut passer l'Advisor avec l'interrupteur activé et une policy écrite,\net livrer quand même ses lignes à tout le monde, parce que la policy qui a été\nécrite laisse entrer tout le monde. Cela mérite sa propre lecture si c'est\nnouveau pour vous :\n",[42,43,45],"a",{"href":44},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","l'interrupteur n'est pas la protection",".",[25,48,50],{"id":49},"vérification-1-quelle-clé-supabase-votre-app-livre-t-elle","Vérification 1 : quelle clé Supabase votre app livre-t-elle ?",[10,52,53],{},"Ouvrez votre app dans un navigateur, appuyez sur F12, et regardez une seule\nrequête.",[10,55,56,57,61,62,65],{},"Allez dans l'onglet Réseau, rechargez la page, et tapez ",[58,59,60],"code",{},"supabase"," dans le\nfiltre. Votre app fera au moins une requête vers une adresse finissant par\n",[58,63,64],{},".supabase.co",". Cliquez dessus. Les deux choses dont vous avez besoin pour la\nsuite de cet article s'y trouvent :",[67,68,69,80],"ul",{},[70,71,72,75,76,79],"li",{},[17,73,74],{},"L'adresse de la requête"," commence par l'URL de votre projet, quelque chose\ncomme ",[58,77,78],{},"https:\u002F\u002Fabcdefghij.supabase.co",". Les vérifications 2 et 3 la visent.",[70,81,82,88],{},[17,83,84,85],{},"L'en-tête de requête ",[58,86,87],{},"apikey"," porte la clé que votre app tend à chaque\nvisiteur.",[10,90,91,92,95,96,99,100,103,104,107,108,46],{},"Copiez les deux quelque part, puis lisez la clé elle-même. Une clé commençant\npar ",[58,93,94],{},"sb_publishable_"," a sa place dans votre app et il n'y a rien à réparer. Une\nclé commençant par ",[58,97,98],{},"sb_secret_"," n'y a jamais sa place, et la trouver met fin à\nla liste tout de suite : faites-la tourner aujourd'hui, avant tout le reste de\ncette page. Les anciens projets portent une paire sans préfixe lisible, ",[58,101,102],{},"anon","\net ",[58,105,106],{},"service_role",", et les distinguer veut dire\n",[42,109,111],{"href":110},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","lire le rôle à l'intérieur de la clé",[10,113,114],{},"Ce dernier cas est rare. Sur les 30 998 apps en ligne que nous avons scannées en\naoût 2026, une clé secrète Supabase dans le navigateur est apparue trois fois.",[10,116,117],{},"Tant que l'onglet Réseau est ouvert, notez les noms de table visibles dans ces\nadresses de requête. La vérification suivante en a besoin.",[119,120],"diagram",{"alt":121,"caption":122,"src":123},"Un panneau de bundle au centre contenant une clé et une adresse. Une flèche part vers la gauche vers une fenêtre de navigateur, marquée des chiffres 4 et 5. Une autre part vers la droite vers une base de données et un bucket de stockage étiqueté .supabase.co, marquée 2 et 3.","Tout ce qui suit vise l'une de deux adresses : celle de votre app et celle de votre projet. La vérification 1 est ce qui vous donne la seconde.","\u002Fblog\u002Fsupabase-security-checker\u002Ftwo-addresses-1600x680.png",[25,125,127],{"id":126},"vérification-2-vos-tables-répondent-elles-à-un-inconnu","Vérification 2 : vos tables répondent-elles à un inconnu ?",[10,129,130],{},"Demandez à la base combien de lignes elle donnerait à quelqu'un sans session, et\nlisez le nombre dans la réponse.",[132,133,139],"pre",{"className":134,"code":136,"language":137,"meta":138},[135],"language-bash","curl -s -i \\\n  -H \"apikey: VOTRE_CLE_PUBLIABLE\" \\\n  -H \"Prefer: count=exact\" \\\n  -H \"Range: 0-0\" \\\n  \"https:\u002F\u002FVOTRE_PROJET.supabase.co\u002Frest\u002Fv1\u002Fprofiles?select=count\" \\\n  | grep -i content-range\n","bash","",[58,140,136],{"__ignoreMap":138},[10,142,143,144,147],{},"Mettez la clé et l'adresse du projet de la vérification 1, et votre propre nom\nde table à la place de ",[58,145,146],{},"profiles",". curl est déjà installé sur macOS, sur Linux\net sur Windows récent, il n'y a donc rien à récupérer avant.",[10,149,150,151,154,155,158],{},"Cette requête ne récupère aucune ligne. ",[58,152,153],{},"select=count"," demande un décompte,\n",[58,156,157],{},"Range: 0-0"," ne demande aucune des lignes elles-mêmes, et toute la réponse\narrive dans un seul en-tête. C'est la requête que fait notre scanner, et c'est\npour cela qu'il peut tourner sur l'app en ligne de quelqu'un sans toucher à ses\ndonnées.",[10,160,161],{},"Quatre choses peuvent revenir, et l'une d'elles est un constat :",[163,164,165,178],"table",{},[166,167,168],"thead",{},[169,170,171,175],"tr",{},[172,173,174],"th",{},"Ce qui s'affiche",[172,176,177],{},"Ce que cela veut dire",[179,180,181,192,202,216],"tbody",{},[169,182,183,189],{},[184,185,186],"td",{},[58,187,188],{},"content-range: *\u002F0",[184,190,191],{},"Rien de lisible sans session. Cette table fait son travail.",[169,193,194,199],{},[184,195,196],{},[58,197,198],{},"content-range: 0-0\u002F128",[184,200,201],{},"128 lignes accessibles à quiconque détient la clé livrée dans votre page.",[169,203,204,213],{},[184,205,206,209,210],{},[58,207,208],{},"401"," ou ",[58,211,212],{},"403",[184,214,215],{},"La clé a été refusée avant d'atteindre la table. Sans réponse, pas propre.",[169,217,218,223],{},[184,219,220],{},[58,221,222],{},"404",[184,224,225],{},"Aucune table de ce nom. Soit vous avez deviné, soit elle s'écrit autrement.",[119,227],{"alt":228,"caption":229,"src":230},"Deux panneaux de réponse côte à côte. Les deux montrent la même ligne de statut 200. Celui de gauche encadre un en-tête content-range finissant par une barre oblique et un zéro, et reçoit une coche verte ; celui de droite encadre le même en-tête finissant par 128, et reçoit une croix rouge.","Les deux requêtes ont réussi. Un en-tête fait toute la différence entre une table qui fait son travail et une table qui donne ses lignes à qui les demande.","\u002Fblog\u002Fsupabase-security-checker\u002Fthe-one-header-1600x700.png",[10,232,233,234,236],{},"Le refus est la ligne sur laquelle il faut être prudent. Un ",[58,235,208],{}," dit que la\nrequête s'est arrêtée avant d'atteindre la table, ce qui ne vous apprend rien\nsur la protection de cette table, et c'est la plus facile des quatre à arrondir\nen coche verte.",[10,238,239,240,243,244,246,247,243,250,243,253,243,256,259],{},"Lancez la commande pour chaque table nommée par votre app à la vérification 1,\npuis pour les ordinaires qu'une app a en général : ",[58,241,242],{},"users",", ",[58,245,146],{},",\n",[58,248,249],{},"customers",[58,251,252],{},"orders",[58,254,255],{},"messages",[58,257,258],{},"invoices",". Ces six-là contiennent les\ndonnées d'autres personnes.",[10,261,262,263,267],{},"C'est la vérification qui trouve le plus. Sur les 3 680 apps Supabase où nous\navons pu la mener à bout, 2 096 avaient au moins une table qui répondait à une\nrequête sans session, et dans 394 d'entre elles la table ouverte portait un nom\nde personnes. La\n",[42,264,266],{"href":265},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","mesure complète et ce dont ce chiffre est une part","\nfait l'objet d'un article séparé.",[25,269,271],{"id":270},"vérification-3-un-bucket-de-stockage-liste-t-il-ses-propres-fichiers","Vérification 3 : un bucket de stockage liste-t-il ses propres fichiers ?",[10,273,274],{},"Demandez à un bucket son contenu et regardez si quelque chose revient.",[132,276,279],{"className":277,"code":278,"language":137,"meta":138},[135],"curl -s -X POST \\\n  -H \"apikey: VOTRE_CLE_PUBLIABLE\" \\\n  -H \"Content-Type: application\u002Fjson\" \\\n  -d '{\"prefix\":\"\",\"limit\":1}' \\\n  \"https:\u002F\u002FVOTRE_PROJET.supabase.co\u002Fstorage\u002Fv1\u002Fobject\u002Flist\u002Favatars\"\n",[58,280,278],{"__ignoreMap":138},[10,282,283,286],{},[17,284,285],{},"Envoyez le body."," Un POST vers cette adresse sans rien dedans répond \"Body\ncannot be empty\" pour tous les buckets de tous les projets, quelle que soit leur\nconfiguration. Nous le savons parce que notre propre vérification de buckets est\npartie comme ça et a passé des mois à annoncer joyeusement que rien n'était\nlistable.",[10,288,289],{},"Deux formes de réponse :",[67,291,292,298],{},[70,293,294,297],{},[58,295,296],{},"[]"," veut dire que le bucket est fermé, ou qu'aucun bucket ne porte ce nom. De\nl'extérieur vous ne pouvez pas savoir lequel, donc une liste vide ne prouve\nrien.",[70,299,300],{},"Un tableau contenant un fichier veut dire qu'un inconnu peut demander à votre\nprojet un répertoire de ce bucket et l'obtenir.",[10,302,303,304,243,307,243,310,243,313,243,316,243,319,46],{},"Essayez les noms de bucket qu'utilise votre app, puis les plus courants :\n",[58,305,306],{},"avatars",[58,308,309],{},"public",[58,311,312],{},"uploads",[58,314,315],{},"files",[58,317,318],{},"images",[58,320,321],{},"documents",[10,323,324,325,329],{},"Listable et public sont deux réglages différents rangés à deux endroits\ndifférents, et\n",[42,326,328],{"href":327},"\u002Fblog\u002Fsupabase-storage-bucket-public","la différence décide de l'importance d'un bucket public",".\nLe listing est celui qu'il faut fermer, parce qu'il épargne à un inconnu le\ntravail de deviner un nom de fichier. Sur les 27 269 apps où nous avons pu\nposer la question, 792 ont répondu par une liste.",[25,331,333],{"id":332},"vérification-4-votre-code-source-est-il-publié-à-côté-de-votre-app","Vérification 4 : votre code source est-il publié à côté de votre app ?",[10,335,336],{},"Lisez la dernière ligne de votre bundle JavaScript.",[10,338,339,340,343],{},"De retour dans l'onglet Réseau de la vérification 1, trouvez le plus gros\nfichier ",[58,341,342],{},".js"," chargé par votre app et copiez son adresse. Puis :",[132,345,348],{"className":346,"code":347,"language":137,"meta":138},[135],"curl -s \"https:\u002F\u002Fvotre-app.example\u002Fassets\u002Findex-abc123.js\" | tail -c 120\n",[58,349,347],{"__ignoreMap":138},[10,351,352,353,356],{},"Une dernière ligne indiquant ",[58,354,355],{},"\u002F\u002F# sourceMappingURL=index-abc123.js.map"," veut\ndire que votre build a écrit une source map et a dit aux navigateurs où elle se\ntrouve. Savoir s'il l'a vraiment publiée demande une requête de plus :",[132,358,361],{"className":359,"code":360,"language":137,"meta":138},[135],"curl -s -o \u002Fdev\u002Fnull -w \"%{http_code}\\n\" \\\n  \"https:\u002F\u002Fvotre-app.example\u002Fassets\u002Findex-abc123.js.map\"\n",[58,362,360],{"__ignoreMap":138},[10,364,365,368,369,46],{},[58,366,367],{},"200"," veut dire que n'importe qui peut la télécharger. Une source map retransforme\nle JavaScript compressé en vos fichiers d'origine, avec votre arborescence, vos\ncommentaires et votre logique intacts. Ce qu'elle expose, c'est votre code, et\ntoute clé qu'elle révèle se trouvait déjà à côté dans le bundle, ce qui était\nl'objet de la vérification 1. 3 885 des 30 987 apps que nous avons pu examiner\npublient la leur, et chez certains builders c'est un réglage par défaut de la\nplateforme et non une décision de quelqu'un :\n",[42,370,372],{"href":371},"\u002Fblog\u002Fsource-maps-exposed-in-production","ce que montre une source map publiée",[25,374,376],{"id":375},"vérification-5-ce-que-votre-hébergeur-envoie-avec-chaque-page","Vérification 5 : ce que votre hébergeur envoie avec chaque page",[10,378,379],{},"Une requête vers l'adresse de votre app, et on lit ce qui est revenu avec elle.",[132,381,384],{"className":382,"code":383,"language":137,"meta":138},[135],"curl -s -i \"https:\u002F\u002Fvotre-app.example\" | grep -i -E \\\n  \"content-security-policy|strict-transport-security|x-frame-options|x-content-type-options|referrer-policy\"\n",[58,385,383],{"__ignoreMap":138},[10,387,388],{},"Cinq en-têtes, et ceux qui ne s'affichent pas sont ceux qui vous manquent. Ils\ndisent au navigateur de refuser la page si elle est chargée dans le site de\nquelqu'un d'autre, d'exiger une connexion chiffrée la prochaine fois, et\nd'arrêter de deviner le type de fichier qu'il vient de recevoir.",[10,390,391,392,46],{},"Presque toutes les apps échouent ici et presque personne ne peut agir dessus. Il\nen manquait au moins un à 30 756 des 30 981 apps que nous avons pu examiner,\nparce que c'est la plateforme d'hébergement qui les envoie et qu'un propriétaire\nsur un sous-domaine de builder n'a nulle part où les changer. Nous le comptons\net le plafonnons à moyen :\n",[42,393,395],{"href":394},"\u002Fblog\u002Fmissing-security-headers","ce que les en-têtes manquants prédisent et ne prédisent pas",[25,397,399],{"id":398},"comment-lire-ce-que-vous-avez-trouvé","Comment lire ce que vous avez trouvé",[10,401,402],{},"Par gravité, et ce n'est pas l'ordre dans lequel vous les avez lancées.",[10,404,405,408],{},[17,406,407],{},"Une clé secrète dans le bundle passe en premier."," Elle saute toutes les\nrègles que vous avez écrites sur toutes les tables, alors faites-la tourner\navant de regarder quoi que ce soit d'autre ici.",[10,410,411,414,243,416,243,418,420,421,423,424,427],{},[17,412,413],{},"Une table pleine de personnes qui répond à la vérification 2 vient ensuite.",[58,415,242],{},[58,417,146],{},[58,419,252],{}," et ",[58,422,255],{}," contiennent les données d'autres\ngens, et elles sont accessibles à cet instant. Une table ",[58,425,426],{},"products"," qui répond\npareil peut être tout à fait correcte, et vous êtes la seule personne capable de\nles distinguer.",[10,429,430,433],{},[17,431,432],{},"Puis un bucket listable, puis les maps et les en-têtes",", qui sont en général\nles réglages par défaut de votre plateforme et non quelque chose que vous avez\nchoisi.",[10,435,436,437,440,441,443],{},"Une chose à retenir des cinq. ",[17,438,439],{},"Une vérification restée sans réponse n'a pas\nréussi."," Un ",[58,442,208],{},", une requête qui expire, une table dont vous avez mal deviné\nle nom : chacune de ces situations est une question encore ouverte. Notre\nscanner écrit « Vérification impossible » sur ces lignes et laisse la note\ntranquille, et le faire à la main veut dire tenir cette liste vous-même.",[10,445,446],{},"Tout ceci décrit aussi l'app qui était en ligne au moment où vous avez posé la\nquestion. La Row Level Security se désactive pour qu'une page s'affiche, un\nbucket s'ouvre pour un envoi, une clé se colle pour qu'une fonctionnalité sorte\nce soir.",[25,448,450],{"id":449},"que-faire-cette-semaine","Que faire cette semaine",[452,453,454],"key-takeaways",{},[67,455,456,470,473,476,479],{},[70,457,458,459,243,461,243,463,243,465,420,467,469],{},"Lancez la vérification 2 sur chaque table que nomme votre app, puis sur ",[58,460,242],{},[58,462,146],{},[58,464,249],{},[58,466,252],{},[58,468,255],{},". C'est là que sont les constats.",[70,471,472],{},"Si la vérification 1 a sorti une clé secrète, faites-la tourner en premier. L'effacer de votre code laisse l'ancienne valeur active pour qui la détient déjà.",[70,474,475],{},"Notez chaque sonde qui a reçu un refus ou aucune réponse. Celles-là sont sans réponse, et une question sans réponse n'est pas un résultat propre.",[70,477,478],{},"Laissez tranquilles les tables censées être publiques. Une liste de produits qui répond à un inconnu, c'est votre app qui fonctionne bien.",[70,480,481],{},"Relancez les cinq après un déploiement et après que quelqu'un a changé une règle de base de données. Aucun des deux ne s'annonce.",[119,483],{"alt":484,"caption":485,"src":486},"Un rapport Reeve. Une grande tuile ambre portant la lettre C, le nombre 85 sur 100 en dessous, et neuf lignes à droite, chacune avec une icône de vérification et une barre. Sept lignes portent une coche verte, la ligne du stockage porte une croix rouge, et celle de la base de données porte un emplacement pointillé vide au lieu d'une marque.","Les mêmes cinq vérifications, plus quatre autres, restituées en rapport. Le score est de 85 et la note un C, parce qu'un constat élevé plafonne la lettre quoi que dise le calcul. La ligne pointillée est la base de données, qui n'a jamais répondu.","\u002Fblog\u002Fsupabase-security-checker\u002Fgrade-score-and-checks-1600x760.png",[10,488,489,490,494],{},"Notre ",[42,491,493],{"href":492},"\u002Fsecurity-scanner","scanner de sécurité gratuit"," lance ces cinq\nvérifications et quatre autres sur n'importe quelle URL en ligne en une\nvingtaine de secondes, sans compte et sans identifiants à confier. Il lit,\nn'écrit jamais, et là où il n'obtient pas de réponse il l'écrit sur la ligne.",[10,496,497,498,46],{},"Les cinq, vous pouvez les faire vous-même aujourd'hui. Ce qu'aucun passage\nunique ne peut vous dire, c'est si les réponses seront les mêmes le mois\nprochain, et c'est pour cela que nous avons construit Reeve Care : il relance\nces vérifications selon un calendrier, vous écrit quand une réponse se dégrade,\net conserve des sauvegardes vérifiées de votre base Supabase, ainsi que les\nfichiers envoyés par vos utilisateurs dès que vous connectez un accès au\nstockage. ",[42,499,501],{"href":500},"\u002F#pricing","Ce qu'il surveille et ce qu'il coûte",[10,503,504,505,509],{},"Si un terminal n'est pas là où vous voulez être, le guide en langage clair pour\nles ",[42,506,508],{"href":507},"\u002Fis-your-supabase-app-safe","apps Supabase"," explique à quoi sert chacun de\nces réglages et où le trouver dans le tableau de bord.",{"title":138,"searchDepth":511,"depth":511,"links":512},3,[513,515,516,517,518,519,520,521],{"id":27,"depth":514,"text":28},2,{"id":49,"depth":514,"text":50},{"id":126,"depth":514,"text":127},{"id":270,"depth":514,"text":271},{"id":332,"depth":514,"text":333},{"id":375,"depth":514,"text":376},{"id":398,"depth":514,"text":399},{"id":449,"depth":514,"text":450},"Bases de la sécurité","\u002Fblog\u002Fsupabase-security-checker\u002Fcover-1200x630.png","Une fenêtre de terminal vue de face, cinq commandes courtes tapées sous une invite verte et un curseur qui attend à la sixième ligne.","Un Supabase security checker lit votre app publiée plutôt que les réglages de votre projet. Voici les cinq vérifications, et comment faire chacune vous-même.",false,"md",[529,532,535,538,541],{"q":530,"a":531},"Le Security Advisor de Supabase détecte-t-il tout ?","Il détecte tout dans sa propre moitié. L'Advisor lit la configuration de votre projet et signale les tables dont la Row Level Security est désactivée, les fonctions au search path trop large et d'autres réglages que vous pilotez depuis le tableau de bord. Ce qu'il ne peut pas voir, c'est votre app publiée : quelle clé a fini dans le JavaScript que téléchargent vos visiteurs, si une policy que vous avez écrite arrête vraiment une requête anonyme, ou quels en-têtes envoie votre hébergeur. Lancez l'Advisor et les cinq vérifications de cet article, parce qu'ils regardent des choses différentes.",{"q":533,"a":534},"Est-ce sans risque de lancer ces vérifications sur mon propre projet ?","Oui. Toutes les commandes ici lisent, aucune n'écrit. La vérification des tables demande à votre base un décompte de lignes et lit le nombre dans un en-tête de réponse, donc aucune ligne n'est jamais récupérée. Celle des buckets demande un listing et s'arrête là, sans télécharger de fichier. Les deux dernières sont une requête de page ordinaire, du type que vos visiteurs font toute la journée. Les lancer sur un projet qui n'est pas le vôtre est une autre question, et la réponse est de demander d'abord à la personne à qui il appartient.",{"q":536,"a":537},"Ma clé anon est dans mon bundle. Est-ce un problème ?","Non. La clé anon dans les anciens projets, et sb_publishable_ dans les nouveaux, est faite pour se trouver dans le code que téléchargent vos visiteurs. Elle nomme votre projet et n'accorde rien par elle-même ; c'est la Row Level Security qui décide quelles lignes une requête récupère. La clé qui ne doit jamais s'y trouver est la clé secrète, appelée service_role dans les anciens projets et sb_secret_ dans les nouveaux, parce qu'elle saute toutes les règles que vous avez écrites.",{"q":539,"a":540},"Que veut dire content-range: *\u002F0 ?","C'est votre base qui dit qu'elle donnera zéro ligne de cette table à ce demandeur. L'astérisque signifie que la réponse ne contient aucune ligne, et le nombre après la barre oblique est le décompte que le demandeur a le droit de voir. Donc *\u002F0 est la réponse que vous voulez d'une table qui contient des données personnelles, et 0-0\u002F128 veut dire que 128 lignes sont accessibles à quiconque détient la clé livrée dans votre app.",{"q":542,"a":543},"Ai-je besoin de ma clé service_role pour tester ceci ?","Non, et un checker qui la réclame réclame la mauvaise chose. Chaque vérification ici utilise la clé publiable déjà présente dans votre app, parce que c'est celle qu'aurait un inconnu. Tester avec une clé secrète vous dit ce qu'un administrateur peut atteindre, ce qui n'a jamais fait de doute. Ne collez jamais une clé service_role ou sb_secret_ dans un scanner, y compris le nôtre : rien de ce que nous faisons n'en a besoin.","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",[546,547,548,549,550,551,552,553,554,555,556,557],"supabase security checker","vérifier la sécurité supabase","supabase rls checker","scanner de sécurité supabase","audit de sécurité supabase","tester row level security supabase","supabase security advisor","tables exposées supabase","ma base supabase est-elle publique","clé anon supabase exposée","vérifier bucket public supabase","scanner de fuites supabase",{},true,"Supabase security checker : les cinq vérifications","\u002Fblog\u002Fsupabase-security-checker","2026-09-06",{"title":5,"description":525},"blog\u002Fsupabase-security-checker",[566,567,568],"Un Supabase security checker lit votre app en ligne comme la lit un inconnu : le bundle qu'elle livre, les réponses de vos tables, vos buckets de stockage, vos en-têtes.","Le Security Advisor de Supabase lit l'autre moitié, c'est-à-dire la configuration de votre projet. Aucun des deux ne voit ce que voit l'autre.","Cinq vérifications couvrent la vue de l'extérieur. Chacune se lance depuis un terminal, ne demande aucun compte, et ensemble elles prennent une dizaine de minutes.","ff27yNhjpuRHJE4pQkwk_eE99YesLwit3GyCOxosOng",[571,578,584,590,596,602,608,614,620,626,632,638,644,650,656,662,668,674,675,681,686,692,698,704,710,716,722,728,734,740,746,752,757,763,769,774,778,784,790,795,800,806],{"path":572,"title":573,"description":574,"published":575,"category":576,"image":577,"draft":526},"\u002Fblog\u002Fsupabase-backup-auth-users","Pourquoi votre dump Supabase ne contient aucun utilisateur","Lancez supabase db dump tout seul et vous obtenez la forme de votre base et aucune de ses lignes, sans le schéma auth où vivent vos utilisateurs.","2026-09-23","Backups","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":579,"title":580,"description":581,"published":582,"category":522,"image":583,"draft":526},"\u002Fblog\u002Fdomain-and-certificate-expiry","Domaine expiré, site hors ligne : ce qui se passe ensuite","Votre domaine a expiré et votre site est hors ligne. Le compte à rebours qui démarre, pourquoi le certificat est le moindre souci, et comment vérifier les deux.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":585,"title":586,"description":587,"published":588,"category":522,"image":589,"draft":526},"\u002Fblog\u002Fis-lovable-safe","Lovable est-il sûr ? Ce que 18 554 applications Lovable ont montré","Lovable est-il sûr ? 18 554 applications, neuf vérifications. La plateforme était la plus propre des cinq. Les trouvailles étaient dans les applications.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":591,"title":592,"description":593,"published":594,"category":522,"image":595,"draft":526},"\u002Fblog\u002Fvibe-coded-app-security-checklist","La checklist de sécurité du vibe coding, en neuf vérifications","Une checklist de sécurité du vibe coding en neuf points, chacun vérifiable de l’extérieur sur votre appli en ligne, et chacun avec un test d’une ligne.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":597,"title":598,"description":599,"published":600,"category":522,"image":601,"draft":526},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Une clé secrète Stripe dans votre frontend peut déplacer de l’argent","Une clé secrète Stripe exposée dans votre frontend peut rembourser, débiter et lire chaque fiche client que vous détenez. Votre clé pk_live_ y a sa place.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":603,"title":604,"description":605,"published":606,"category":522,"image":607,"draft":526},"\u002Fblog\u002Fvite-and-next-public-env-vars","Variables d’environnement Vite exposées : le préfixe dit publier","Variables d’environnement Vite exposées : votre appli a fait ce que le préfixe demandait. VITE_ et NEXT_PUBLIC_ veulent dire publier, et l’IA ignorait le prix.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":609,"title":610,"description":611,"published":612,"category":522,"image":613,"draft":526},"\u002Fblog\u002Fbase44-source-maps","Sécurité Base44 : ce qu’un scan signale, et ce qui dépend de vous","Sécurité Base44 sur 5 438 applis : trois signalements sur presque chacune sont ceux de la plateforme, la source map est le badge Base44, votre part est courte.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":615,"title":616,"description":617,"published":618,"category":522,"image":619,"draft":526},"\u002Fblog\u002Fis-cursor-ai-safe","Cursor AI est-il sûr ? L’éditeur, le code et l’appli publiée","Cursor AI est-il sûr ? Trois questions dans une recherche : ce que Cursor garde, ce que son code rate, et si l’appli que vous avez publiée est ouverte.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":621,"title":622,"description":623,"published":624,"category":522,"image":625,"draft":526},"\u002Fblog\u002Fis-replit-safe","Replit est-il sûr ? Ce que 3 042 applications Replit nous ont montré","Replit est-il sûr ? 3 042 applications Replit en ligne, neuf vérifications externes. Les trouvailles étaient dans l’application publiée, pas chez l’hébergeur.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":627,"title":628,"description":629,"published":630,"category":576,"image":631,"draft":526},"\u002Fblog\u002Fsupabase-storage-backup","Supabase storage backup : votre copie de base n'a aucun fichier","Un Supabase storage backup est une tâche à part. Les sauvegardes de la base gardent la liste de vos fichiers et aucun des fichiers, donc chaque upload casse.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":633,"title":634,"description":635,"published":636,"category":576,"image":637,"draft":526},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Point-in-time recovery Supabase : prix et limites","Le point-in-time recovery de Supabase rembobine votre base à la seconde près sur la dernière semaine. $100 par mois en plus de Pro, et rien que la base.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":639,"title":640,"description":641,"published":642,"category":576,"image":643,"draft":526},"\u002Fblog\u002Fsupabase-project-paused-recover","Projet Supabase en pause ? Vos données sont toujours là","Supabase a mis votre projet en pause après une semaine sans activité. Rien n'est supprimé, Restaurer est à côté du nom, et vous avez un an pour cliquer.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":645,"title":646,"description":647,"published":648,"category":522,"image":649,"draft":526},"\u002Fblog\u002Fsafest-ai-app-builder","Quel builder d'app IA est le plus sûr ? 30 998 apps testées","Quel builder d'app IA est le plus sûr ? Nous avons scanné 30 998 apps actives de Lovable, Base44, Replit, v0 et Bolt. Ce n'est pas le builder qui décide.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":651,"title":652,"description":653,"published":654,"category":522,"image":655,"draft":526},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","Activer Row Level Security sur chaque table Supabase, et le prouver","Activer Row Level Security dans Supabase sans politique ferme la table entièrement. Une politique sans le réglage ne fait rien. Voici le SQL, et le test.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":657,"title":658,"description":659,"published":660,"category":522,"image":661,"draft":526},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\" : ce que l'alerte rate","Supabase signale \"RLS disabled in public\" comme une erreur. Elle ne dit rien de la politique de lecture qui laisse votre table tout aussi ouverte.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":663,"title":664,"description":665,"published":666,"category":522,"image":667,"draft":526},"\u002Fblog\u002Frotate-supabase-service-role-key","Faire tourner une clé service_role Supabase qui a fuité","Supabase dit de colmater la fuite d'abord. D'autres guides disent de faire tourner la clé tout de suite. Tout dépend d'où votre clé service_role a fuité.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":669,"title":670,"description":671,"published":672,"category":522,"image":673,"draft":526},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Scanners de sécurité vibe coding comparés, le nôtre compris","Le meilleur scanner de sécurité vibe coding tient à trois questions qu'aucune liste de fonctions ne traite. Dix outils comparés, avec les prix.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":561,"title":5,"description":525,"published":562,"category":522,"image":544,"draft":526},{"path":676,"title":677,"description":678,"published":679,"category":522,"image":680,"draft":526},"\u002Fblog\u002Fvibe-coding-security-scanner","Scanner de sécurité vibe coding : ce qu’un scan d’URL rate","Un scanner de sécurité vibe coding lit votre app en ligne depuis l’extérieur. Ce qu’il couvre, les quatre choses qu’il ne voit pas, et comment lire le résultat.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":394,"title":682,"description":683,"published":684,"category":522,"image":685,"draft":526},"En-têtes de sécurité manquants : quand cela compte","Les en-têtes de sécurité manquants sont notre constat le plus fréquent. Contre quoi ils protègent, et quand ils comptent le moins dans votre rapport.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":687,"title":688,"description":689,"published":690,"category":522,"image":691,"draft":526},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","Votre clé API OpenAI est exposée dans votre frontend. Changez-la.","Une clé API OpenAI exposée dans votre frontend ne peut être liée à aucun domaine. Changez-la aujourd'hui, passez par votre serveur et plafonnez la dépense.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":693,"title":694,"description":695,"published":696,"category":522,"image":697,"draft":526},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","Clé API exposée dans le frontend : ce que 30 998 applis livrent","Une clé API exposée dans votre frontend est le plus souvent une clé Google Maps. Nous avons scanné 30 998 applis vibe-codées et compté ce qui fuit vraiment.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":699,"title":700,"description":701,"published":702,"category":576,"image":703,"draft":526},"\u002Fblog\u002Fsupabase-backup-tools-compared","Outils de sauvegarde Supabase comparés, le nôtre compris","Quatre familles d'outil de sauvegarde Supabase, ce que chacun copie vraiment, et quand une GitHub Action gratuite bat le fait de payer, nous compris.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":705,"title":706,"description":707,"published":708,"category":522,"image":709,"draft":526},"\u002Fblog\u002Freplit-secrets-explained","Utiliser les secrets sur Replit, et ce qui est publié quand même","Utiliser les secrets sur Replit : en ajouter un, le relire, corriger les deux causes du undefined. Et les clés que l'outil Secrets ne peut pas protéger.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":711,"title":712,"description":713,"published":714,"category":576,"image":715,"draft":526},"\u002Fblog\u002Fback-up-supabase-free-tier","Sauvegardes du plan gratuit Supabase : en faire une sans terminal","Le plan gratuit de Supabase ne fait aucune sauvegarde : la copie vient de vous. Comment la faire depuis le tableau de bord, et ce que le CSV oublie.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":717,"title":718,"description":719,"published":720,"category":522,"image":721,"draft":526},"\u002Fblog\u002Fis-supabase-secure","Supabase est-il sûr ? Oui. Votre projet est une autre question","Supabase est-il sûr ? La plateforme est auditée, chiffrée et testée en intrusion. Sa documentation dit où cela s'arrête et où vos réglages commencent.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":723,"title":724,"description":725,"published":726,"category":522,"image":727,"draft":526},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Où trouver vos clés API Supabase : anon, service_role et URL","L'URL du projet, la clé anon et la clé service_role tiennent sur une page du tableau de bord. Voici où elle est, et laquelle des quatre va dans votre app.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":729,"title":730,"description":731,"published":732,"category":522,"image":733,"draft":526},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","New row violates row-level security policy sur Supabase : et après ?","\"New row violates row-level security policy\" signifie que Supabase a refusé une écriture. Le correctif rapide rouvre la table à tout le monde.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":735,"title":736,"description":737,"published":738,"category":522,"image":739,"draft":526},"\u002Fblog\u002Fcors-wildcard-security-risk","Un joker CORS est-il un risque de sécurité ? Rarement.","Un joker CORS est-il un risque de sécurité ? C'est souvent le réglage par défaut de votre builder, et il ne livre rien que votre serveur ne donnait déjà.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":741,"title":742,"description":743,"published":744,"category":576,"image":745,"draft":526},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Le branching Supabase n'est pas une sauvegarde de vos données.","Pourquoi le branching Supabase n'est pas une sauvegarde : une branche démarre sans vos données, et un merge ne déplace que le schéma. À quoi il sert vraiment.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":747,"title":748,"description":749,"published":750,"category":576,"image":751,"draft":526},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Restaurer une sauvegarde Supabase, et ce qui casse après","Restaurer une sauvegarde Supabase depuis le tableau de bord ou un fichier de dump, ce que la restauration remplace et pourquoi votre app peut rester cassée.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":327,"title":753,"description":754,"published":755,"category":522,"image":756,"draft":526},"Votre bucket Supabase Storage est public. Est-ce un problème ?","Un bucket Supabase Storage public signifie que celui qui a l'URL d'un fichier peut l'ouvrir. Il ne signifie pas que quelqu'un peut lister ce qu'il contient.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":758,"title":759,"description":760,"published":761,"category":522,"image":762,"draft":526},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","Une clé API Google dans votre frontend, est-ce un problème ?","Une clé API Google exposée dans votre frontend est la clé que notre scanner trouve le plus souvent, et en général tout va bien. Un réglage gratuit tranche.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":764,"title":765,"description":766,"published":767,"category":576,"image":768,"draft":526},"\u002Fblog\u002Fai-agent-deleted-my-database","Un agent IA a supprimé mes données Supabase. Que puis-je récupérer ?","Un agent IA a supprimé des données de votre base. Ce que vous pouvez récupérer était déjà décidé avant, et les prochaines minutes décident du reste.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":265,"title":770,"description":771,"published":772,"category":522,"image":773,"draft":526},"Qui peut lire votre base Supabase ? Nous avons testé 3 680 apps","N'importe qui peut-il lire votre base de données Supabase sans se connecter ? Nous avons scanné 30 998 apps en ligne créées avec des builders IA.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":371,"title":775,"description":776,"published":772,"category":522,"image":777,"draft":526},"Source maps exposées : votre app publie son code original","Une source map exposée laisse n'importe qui lire le code original de votre app, commentaires compris. Le test de 30 secondes, et ce qui compte vraiment.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":779,"title":780,"description":781,"published":782,"category":522,"image":783,"draft":526},"\u002Fblog\u002Fsupabase-new-api-keys","Les nouvelles clés API Supabase : laquelle va dans votre app ?","Supabase a remplacé anon et service_role par des clés publiables et secrètes. Laquelle a sa place dans votre app, et laquelle jamais ?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":785,"title":786,"description":787,"published":788,"category":576,"image":789,"draft":526},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Supabase sauvegarde-t-il ma base de données ? Cela dépend du plan.","Supabase sauvegarde-t-il votre base de données ? Chaque jour sur les plans payants, jamais sur le gratuit. Comment savoir ce que vous avez vraiment.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":44,"title":791,"description":792,"published":793,"category":522,"image":794,"draft":526},"Supabase Row Level Security est activé. La table reste publique.","Activer Supabase Row Level Security ne protège pas une table. Ce sont vos politiques, et celle qui a réparé votre app laisse peut-être entrer tout le monde.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":796,"title":797,"description":798,"published":793,"category":576,"image":799,"draft":526},"\u002Fblog\u002Fversion-history-is-not-a-backup","L'historique des versions n'est pas une sauvegarde de vos données.","Lovable et Bolt tiennent un historique des versions de votre code. Votre base de données est un service à part, et revenir en arrière ne la ramène pas.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":801,"title":802,"description":803,"published":804,"category":576,"image":805,"draft":526},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Trois façons de sauvegarder une base Supabase, et ce qui manque","Le tableau de bord, pg_dump et un service géré. Ce que chacun enregistre, ce qu'il laisse de côté sans le dire, et lequel survit à la perte du compte.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":110,"title":807,"description":808,"published":804,"category":522,"image":809,"draft":526},"Quelles clés API sont sûres côté navigateur, et lesquelles non","Votre clé anon Supabase est faite pour être publique. Votre clé service_role non, et elle ignore toutes les règles que vous posez. Comment les distinguer.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1790150953905]