[{"data":1,"prerenderedAt":870},["ShallowReactive",2],{"blog-fr-vibe-coded-app-security-checklist":3,"blog-index-fr":636},{"id":4,"title":5,"body":6,"category":588,"cover":589,"coverAlt":590,"description":591,"draft":592,"extension":593,"faq":594,"image":613,"keywords":614,"meta":624,"navigation":625,"ogTitle":626,"path":627,"published":628,"seo":629,"stem":630,"tldr":631,"updated":628,"__hash__":635},"blog_fr\u002Fblog\u002Fvibe-coded-app-security-checklist.md","La checklist de sécurité du vibe coding, en neuf vérifications",{"type":7,"value":8,"toc":565},"minimark",[9,13,21,24,27,32,35,41,185,194,198,201,209,214,226,242,260,264,272,275,288,292,301,312,320,324,327,335,343,347,350,353,357,360,363,371,375,378,381,389,393,396,399,407,411,414,417,421,424,427,432,436,439,442,450,466,469,473,476,479,485,489,492,495,505,512,516,552],[10,11,12],"p",{},"Vous êtes sur le point d’envoyer l’adresse de votre appli à quelqu’un, et une\npetite voix vous dit de vérifier avant. Alors vous cherchez une checklist de\nsécurité du vibe coding et vous en trouvez une de vingt-cinq points, écrite par\nquelqu’un qui suppose que vous savez déjà ce qu’est une Content Security Policy.",[10,14,15,16,20],{},"Voici la partie que liste après liste se trompe : ",[17,18,19],"strong",{},"l’essentiel de ce qu’elles\ncontiennent ne peut pas être vérifié."," « Utilisez des mots de passe forts » est\nun conseil. « Nettoyez le code mort » est du rangement. « Suivez le principe du\nmoindre privilège » est une phrase. Aucun n’a de test, donc aucun ne peut être\nterminé, et une liste que vous ne pouvez pas terminer est une inquiétude avec\ndes numéros dessus.",[10,22,23],{},"Celle-ci tient en neuf points. Neuf est le nombre de choses que n’importe qui\npeut vérifier de l’extérieur sur une appli en ligne, sans votre mot de passe,\nsans votre dépôt et sans votre compte Supabase. Chacun a un test que vous pouvez\nfaire vous-même et chaque test revient par oui ou par non.",[10,25,26],{},"Voyez cela comme le tour qu’un pilote fait autour d’un avion avant un vol. Il\nest court, tout ce qui s’y trouve est visible depuis le tarmac, et il ne\nremplace rien du carnet d’entretien. La dernière section de cet article parle du\ncarnet.",[28,29,31],"h2",{"id":30},"que-doit-contenir-une-checklist-de-sécurité-du-vibe-coding","Que doit contenir une checklist de sécurité du vibe coding ?",[10,33,34],{},"Neuf questions, et ce sont les neuf qu’un inconnu pourrait poser à votre appli\ncet après-midi, que vous ayez vérifié ou non.",[36,37],"diagram",{"alt":38,"caption":39,"src":40},"La marque Reeve au-dessus d’une rangée de neuf icônes au trait : une clé, un cylindre de base de données, un document, un cadenas, une boîte à couvercle, une paire de crochets de code, un globe, une rosette de certificat et un calendrier.","Les neuf, dans l’ordre où les sections ci-dessous les parcourent. Chacune se lit depuis l’extérieur, et c’est ce qui les rend toutes vérifiables.","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fnine-checks-1600x420.png",[42,43,44,60],"table",{},[45,46,47],"thead",{},[48,49,50,54,57],"tr",{},[51,52,53],"th",{},"La vérification",[51,55,56],{},"Le test que vous pouvez faire",[51,58,59],{},"Ce que cela veut dire si c’est mauvais",[61,62,63,89,100,119,130,141,152,163,174],"tbody",{},[48,64,65,69,86],{},[66,67,68],"td",{},"Clés secrètes dans votre code",[66,70,71,72,76,77,76,80,76,83],{},"Cherchez dans le projet ",[73,74,75],"code",{},"sk_",", ",[73,78,79],{},"sb_secret_",[73,81,82],{},"service_role",[73,84,85],{},"AKIA",[66,87,88],{},"Qui la trouve peut dépenser votre argent ou lire chaque ligne",[48,90,91,94,97],{},[66,92,93],{},"Règles de base de données",[66,95,96],{},"Supabase, puis le Security Advisor",[66,98,99],{},"N’importe qui avec votre clé publique peut lire ces lignes",[48,101,102,105,116],{},[66,103,104],{},"Fichiers privés",[66,106,107,108,111,112,115],{},"Ouvrez ",[73,109,110],{},"\u002F.env"," et ",[73,113,114],{},"\u002F.git\u002Fconfig"," dans une fenêtre privée",[66,117,118],{},"Chaque clé que vous croyiez sur le serveur est téléchargeable",[48,120,121,124,127],{},[66,122,123],{},"Buckets de stockage",[66,125,126],{},"Supabase, puis Storage, puis la colonne Public et les règles",[66,128,129],{},"Un inconnu obtient la liste de ce que vos utilisateurs ont mis",[48,131,132,135,138],{},[66,133,134],{},"En-têtes de sécurité",[66,136,137],{},"Un scan ; celui-ci n’a pas de version depuis la barre d’adresse",[66,139,140],{},"Vos visiteurs sont plus faciles à attaquer via votre page",[48,142,143,146,149],{},[66,144,145],{},"Source maps publiées",[66,147,148],{},"Outils de développement, Sources, cherchez vos propres fichiers",[66,150,151],{},"Votre code d’origine est lisible, commentaires compris",[48,153,154,157,160],{},[66,155,156],{},"Vos propres adresses d’API",[66,158,159],{},"Ouvrez-en une dans une fenêtre privée sans être connecté",[66,161,162],{},"Ce qu’elle renvoie est public",[48,164,165,168,171],{},[66,166,167],{},"Expiration du certificat",[66,169,170],{},"Cliquez le cadenas, ouvrez le certificat, lisez « Valide jusqu’au »",[66,172,173],{},"Vos visiteurs tombent sur un avertissement du navigateur",[48,175,176,179,182],{},[66,177,178],{},"Renouvellement du domaine",[66,180,181],{},"La date d’expiration chez votre bureau d’enregistrement, et le renouvellement automatique",[66,183,184],{},"L’appli disparaît et le nom part à la vente",[10,186,187,188,193],{},"Notre propre ",[189,190,192],"a",{"href":191},"\u002Fsecurity-scanner","scanner de sécurité gratuit"," fait les neuf sur\nn’importe quelle URL en ligne en 20 secondes environ et sans compte, ce qui est\nle plus rapide pour le premier passage. Il lit, il ne se connecte jamais et il\nn’écrit jamais rien. Chaque point ci-dessous reste quelque chose que vous pouvez\nvérifier à la main, et les tests sont écrits noir sur blanc pour que vous\npuissiez confronter une ligne de notre rapport à votre propre tableau de bord.",[28,195,197],{"id":196},"les-quatre-à-faire-avant-de-partager-ladresse","Les quatre à faire avant de partager l’adresse",[10,199,200],{},"Clés secrètes, règles de base de données, fichiers privés et buckets de\nstockage. Sur ces quatre-là, ce qui est exposé, ce sont vos données ou votre\nargent, et les quatre vous reviennent à vous et non à votre hébergeur.",[10,202,203,204,208],{},"Trois d’entre eux sont les seules vérifications de tout l’ensemble capables de\nsignaler un résultat critique, et la quatrième est celle où ce qui est exposé\nest ce que vos utilisateurs ont téléversé. Entre le 12 et le 14 août 2026, nous\navons passé les neuf vérifications sur\n",[189,205,207],{"href":206},"\u002Fresearch\u002Fvibe-coded-app-security-2026","30 998 applis de vibe coding en ligne",",\net les chiffres de chaque section ci-dessous viennent de ce passage.",[210,211,213],"h3",{"id":212},"_1-une-clé-secrète-est-elle-dans-le-code-que-votre-appli-envoie","1. Une clé secrète est-elle dans le code que votre appli envoie ?",[10,215,216,217,76,219,76,221,111,223,225],{},"Cherchez dans tout votre projet ",[73,218,75],{},[73,220,79],{},[73,222,82],{},[73,224,85],{},".\nUne correspondance dans quoi que ce soit que le navigateur télécharge est le\nsignalement.",[10,227,228,229,232,233,236,237,241],{},"Tout ce dont votre appli a besoin pour tourner dans un navigateur arrive dans ce\nnavigateur, donc une clé qui s’y trouve arrive aussi. Certaines clés y ont leur\nplace : une clé Supabase ",[73,230,231],{},"anon"," ou ",[73,234,235],{},"sb_publishable_"," est une adresse et non une\npermission, et la trouver est correct.\n",[189,238,240],{"href":239},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","Quelles clés sont sûres dans un frontend et lesquelles ne le sont pas","\nest cette distinction en entier.",[10,243,244,245,247,248,250,251,254,255,259],{},"Une clé secrète est l’autre espèce. Une clé Supabase ",[73,246,79],{}," ou\n",[73,249,82],{}," ignore toutes les règles de table que vous avez jamais écrites.\nUne clé Stripe ",[73,252,253],{},"sk_live_"," déplace de l’argent. Nous avons trouvé une clé de\ncette classe sur 52 applis sur 30 998, ce qui est rare et reste la pire chose de\ncette liste quand cela arrive. Si la vôtre en fait partie,\n",[189,256,258],{"href":257},"\u002Fblog\u002Frotate-supabase-service-role-key","faites-la tourner avant toute autre chose"," :\nsupprimer la clé de votre code laisse l’ancienne valeur en service.",[210,261,263],{"id":262},"_2-un-inconnu-peut-il-lire-votre-base-de-données","2. Un inconnu peut-il lire votre base de données ?",[10,265,266,267,271],{},"Dans Supabase, ouvrez le Security Advisor. Chaque entrée disant qu’une table est\npublique mais que la sécurité par lignes n’est pas activée est une table qui\nrépond à quiconque demande, et\n",[189,268,270],{"href":269},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","cet avertissement précis"," a son propre\narticle.",[10,273,274],{},"Row Level Security est la règle qui décide, ligne par ligne, qui peut voir quoi.\nSans elle, la clé publique qui se trouve dans votre appli suffit à lire la\ntable, et cette clé est dans le navigateur de chaque visiteur par conception.",[10,276,277,278,282,283,287],{},"C’est le signalement sérieux le plus fréquent de tout l’ensemble : 2 096 des\n3 680 applis dont le projet Supabase nous a répondu, soit 57 %, avaient au moins\nune table qui livrait des lignes à une requête sans personne connecté.\n",[189,279,281],{"href":280},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","L’activer sur chaque table"," est le\ncorrectif. L’advisor lit vos réglages et non les réponses de votre base, alors\nterminez en vérifiant depuis l’extérieur : une table peut avoir le réglage actif\net une règle qui\n",[189,284,286],{"href":285},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","laisse quand même tout le monde passer",".",[210,289,291],{"id":290},"_3-nimporte-qui-peut-il-télécharger-vos-fichiers-privés","3. N’importe qui peut-il télécharger vos fichiers privés ?",[10,293,107,294,111,297,300],{},[73,295,296],{},"votreappli.com\u002F.env",[73,298,299],{},"votreappli.com\u002F.git\u002Fconfig"," dans une fenêtre\nprivée. Les deux devraient refuser de s’ouvrir.",[10,302,303,304,307,308,311],{},"Un fichier ",[73,305,306],{},".env"," est chacune des clés que vous croyiez à l’abri sur le serveur,\ndans une liste toute simple, à une adresse devinable. Un répertoire ",[73,309,310],{},".git"," est\nl’historique de votre projet. Ni l’un ni l’autre n’est censé être servi, et tous\ndeux le sont parfois, en général parce qu’un build a recopié un dossier qu’il\nn’aurait pas dû.",[10,313,314,315,319],{},"C’est la chose la plus rare que nous trouvions : 8 applis sur 30 749. C’est\naussi cinq secondes de travail pour l’écarter, et c’est\n",[189,316,318],{"href":317},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","d’où viennent les fuites les plus dommageables","\nquand cela arrive.",[210,321,323],{"id":322},"_4-vos-buckets-de-stockage-listent-ils-ce-quils-contiennent","4. Vos buckets de stockage listent-ils ce qu’ils contiennent ?",[10,325,326],{},"Dans Supabase, ouvrez Storage. Lisez la colonne Public sur chaque bucket, puis\nouvrez les règles de tout bucket qui contient quelque chose qui n’est pas\ndestiné à tout le monde.",[10,328,329,330,334],{},"Deux choses différentes se jouent ici et on les confond facilement. Un bucket\npublic sert n’importe quel fichier dont quelqu’un connaît déjà le nom. Un bucket\n",[331,332,333],"em",{},"listable"," livre les noms, ce qui transforme « il faudrait deviner » en un\nrépertoire des téléversements de vos utilisateurs. Notre vérification teste la\nseconde, parce que c’est elle qui change ce qu’un inconnu peut réellement faire.",[10,336,337,338,342],{},"792 applis sur 27 269 avaient un bucket qui s’est listé devant nous sans\nconnexion. ",[189,339,341],{"href":340},"\u002Fblog\u002Fsupabase-storage-bucket-public","Ce qu’un inconnu tire de cette liste","\nest la version longue, et le correctif est en général un interrupteur plus une\nrègle.",[28,344,346],{"id":345},"les-cinq-qui-peuvent-attendre-davoir-des-utilisateurs","Les cinq qui peuvent attendre d’avoir des utilisateurs",[10,348,349],{},"En-têtes, source maps, vos propres adresses d’API, le certificat et le domaine.\nTrois d’entre eux sont en général posés par celui qui héberge votre appli, et\ndeux sont des dates dans un calendrier.",[10,351,352],{},"Aucun ne livre à lui seul une ligne de votre base de données, et c’est pour cela\nqu’ils sont dans le second groupe. L’un des cinq mérite d’être avancé si votre\nappli a son propre backend, et il est signalé plus bas.",[210,354,356],{"id":355},"_5-les-en-têtes-de-sécurité-du-navigateur-sont-ils-activés","5. Les en-têtes de sécurité du navigateur sont-ils activés ?",[10,358,359],{},"C’est le seul point de la liste sans version que vous puissiez faire depuis la\nbarre d’adresse. Un scan les lit, ou vous ouvrez les outils de développement de\nvotre navigateur, allez dans l’onglet Réseau, cliquez la première requête et\nlisez les en-têtes de réponse.",[10,361,362],{},"Ce sont de petites instructions au navigateur : ne charge cette page qu’en\nHTTPS, refuse d’être encadrée par un autre site, ne devine pas les types de\nfichier. Leur absence n’expose rien en soi. Elle retire des protections qui\nrendent d’autres attaques plus difficiles.",[10,364,365,366,370],{},"Presque personne ne passe ce point et presque personne ne le peut. Il en\nmanquait au moins un à 30 756 applis sur 30 981, et sur un sous-domaine de\nbuilder le réglage appartient à la plateforme.\n",[189,367,369],{"href":368},"\u002Fblog\u002Fmissing-security-headers","Si vous pouvez faire quelque chose pour les vôtres","\ndépend entièrement de l’endroit où votre appli est hébergée.",[210,372,374],{"id":373},"_6-votre-code-source-dorigine-est-il-publié","6. Votre code source d’origine est-il publié ?",[10,376,377],{},"Ouvrez votre appli en ligne, ouvrez les outils de développement de votre\nnavigateur et regardez le panneau Sources. Si vos propres fichiers y figurent\navec le code que vous avez écrit et les commentaires que vous avez laissés, les\nsource maps sont parties avec le build.",[10,379,380],{},"Une source map est une table de traduction qui ramène le fichier compressé\nenvoyé par votre appli à du code lisible. Les développeurs s’en servent pour\ndéboguer un site en ligne. Publiée sur internet, elle signifie que n’importe qui\npeut lire votre appli telle que vous l’avez écrite.",[10,382,383,384,388],{},"3 885 applis sur 30 987 ont publié les leurs. Ce n’est pas une fuite en soi, et\ncela en devient une quand le code contient quelque chose dont vous supposiez que\npersonne ne le lirait.\n",[189,385,387],{"href":386},"\u002Fblog\u002Fsource-maps-exposed-in-production","Ce qu’expose une source map publiée","\ncouvre la différence et le réglage de build qui l’éteint.",[210,390,392],{"id":391},"_7-vos-propres-adresses-dapi-répondent-elles-à-un-inconnu","7. Vos propres adresses d’API répondent-elles à un inconnu ?",[10,394,395],{},"Copiez l’une des adresses d’API de votre appli depuis l’onglet Réseau, puis\nouvrez-la dans une fenêtre privée où vous n’êtes pas connecté. Regardez ce qui\nrevient.",[10,397,398],{},"C’est le point à avancer si votre appli a son propre backend, parce que tout ce\nqu’une adresse remet à une requête sans connexion est public, quelle que soit\nl’allure de la page qui se trouve devant. 3 852 applis sur 30 926 en avaient au\nmoins une.",[10,400,401,402,406],{},"Le réglage apparenté est CORS, qui décide quels autres sites web peuvent appeler\nvotre appli depuis le navigateur d’un visiteur. Un joker à cet endroit est\nsouvent très bien et parfois non, et\n",[189,403,405],{"href":404},"\u002Fblog\u002Fcors-wildcard-security-risk","lequel des deux vous avez"," mérite d’être lu\navant de changer quoi que ce soit.",[210,408,410],{"id":409},"_8-votre-certificat-est-il-sur-le-point-dexpirer","8. Votre certificat est-il sur le point d’expirer ?",[10,412,413],{},"Cliquez le cadenas dans la barre d’adresse, ouvrez le certificat et lisez la\ndate « Valide jusqu’au ».",[10,415,416],{},"Presque tous les hébergeurs les renouvellent automatiquement et presque tous y\narrivent. 32 applis sur 30 851 avaient un certificat expiré, sur le point\nd’expirer ou non fiable. Quand cela échoue, les visiteurs reçoivent un\navertissement du navigateur en pleine page leur disant que votre site n’est pas\nsûr, et la plupart s’en vont.",[210,418,420],{"id":419},"_9-votre-domaine-est-il-renouvelé","9. Votre domaine est-il renouvelé ?",[10,422,423],{},"Connectez-vous chez votre bureau d’enregistrement, lisez la date d’expiration et\nvérifiez que le renouvellement automatique est actif et que la carte derrière\nn’a pas expiré.",[10,425,426],{},"C’est le point le moins technique de la liste et le seul qui puisse retirer\nvotre appli d’internet complètement. 55 applis sur 30 980 avaient un domaine\nexpiré ou sur le point d’expirer. Un nom échu peut aussi être enregistré par\nquelqu’un d’autre, avec chaque lien que l’on a jamais fait vers lui.",[36,428],{"alt":429,"caption":430,"src":431},"Les mêmes neuf icônes de vérification en deux colonnes. À gauche elles sont classées selon la fréquence à laquelle un scan trouve chacune ; à droite dans l’ordre où cet article les parcourt. Des lignes courbes relient chaque icône à elle-même et se croisent au milieu, quatre d’entre elles en couleur d’accent.","À gauche : à quelle fréquence nous avons trouvé chacune sur 30 998 applis. À droite : l’ordre de cette liste. Les deux ne concordent pas, et c’est pourquoi le signalement le plus fréquent d’internet n’est pas la première chose à faire.","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Ftwo-orders-of-nine-1600x790.png",[28,433,435],{"id":434},"ce-que-portent-les-autres-checklists-et-qui-nest-pas-une-vérification-de-sécurité","Ce que portent les autres checklists et qui n’est pas une vérification de sécurité",[10,437,438],{},"Les sauvegardes, la surveillance des erreurs, le code mort et les conseils sur\nles mots de passe. La première est celle qui risque le plus de vous coûter\nquelque chose, et ce n’est pas une vérification de sécurité, parce que rien à\nl’extérieur de votre appli ne peut dire si vous en avez une.",[10,440,441],{},"C’est la raison honnête de son absence parmi les neuf. Un scanner lit votre site\nen ligne ; une sauvegarde est une copie de votre base de données posée ailleurs,\net aucun regard porté de l’extérieur sur votre appli ne peut dire si elle\nexiste, si elle est à jour ou si elle se restaurerait. Elle a quand même sa\nplace sur votre liste. Elle a sa place sur le genre de liste que l’on tient,\nplutôt que sur celui que l’on parcourt.",[10,443,444,445,449],{},"Les sauvegardes propres à Supabase dépendent de votre formule et restent à\nl’intérieur de votre compte Supabase, ce qui va très bien jusqu’au jour où le\nproblème est le compte.\n",[189,446,448],{"href":447},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Les trois chemins vers une copie qui vous appartient","\nexpose ce que chacun couvre.",[10,451,452,453,457,458,461,462,287],{},"Si vous préférez que cela se passe sans vous, c’est ce que fait\n",[189,454,456],{"href":455},"\u002Fpricing","Reeve Care",". Il prend une copie de votre base Supabase selon un\nrythme fixé par la formule choisie, chaque nuit sur l’offre d’entrée et jusqu’à\nquatre fois par jour sur la plus haute, relit chaque copie avant qu’elle ne\ncompte comme sauvegarde, et la range là où Supabase n’atteint pas. Jusqu’où vous\npouvez remonter est fixé de la même façon. Restaurer est un bouton, et il prend\nun instantané de l’état actuel avant de commencer, si bien qu’appuyer dessus en\npanique ne peut pas détruire ce que vous cherchiez à sauver. Les fichiers\ntéléversés suivent aussi, dès que vous connectez un accès Storage, demandé\nséparément parce que c’est la seule clé que nous détenons qui peut écrire :\nSupabase n’émet pas de clé en lecture seule pour les fichiers. Care commence à\n€49 par mois pour une appli, et c’est un prix de liste, donc la\n",[189,459,460],{"href":455},"page des tarifs"," est parfois sous le chiffre indiqué ici et jamais\nau-dessus. Comment une copie est prise, vérifiée et remise en place est dessiné\nétape par étape sur la\n",[189,463,465],{"href":464},"\u002Fsupabase-backups","page des sauvegardes Supabase",[10,467,468],{},"Le reste de ce que portent ces listes est du vrai travail et pas celui-ci. La\nsurveillance des erreurs vous dit quand votre appli casse, et c’est de\nl’exploitation. « Retirez les dépendances inutilisées » est du rangement.\n« Utilisez des mots de passe forts » vaut pour tout ce à quoi vous vous êtes\njamais connecté.",[28,470,472],{"id":471},"à-quelle-fréquence-refaire-tout-cela","À quelle fréquence refaire tout cela ?",[10,474,475],{},"Après chaque déploiement qui a touché vos règles de base de données, vos clés ou\nvos réglages de build. Si cela ressemble à la plupart des déploiements, c’est\nbien le cas, et c’est là le vrai problème d’une checklist que l’on parcourt une\nfois.",[10,477,478],{},"Le tour de l’avion se fait avant chaque vol exactement pour cette raison. Row\nLevel Security est coupée à minuit pour qu’une page charge et personne ne la\nremet. Une clé est collée dans le frontend pour sortir une fonctionnalité avant\nune démo. Un bucket est ouvert pour un téléversement et reste ouvert. Chacune de\nces choses est un mardi ordinaire, et chacune suffit à transformer un résultat\npropre en résultat sérieux.",[10,480,481,484],{},[189,482,483],{"href":455},"Reeve Monitor"," existe pour ce trou. Il repasse les neuf vérifications\ntoutes les heures sur trois applis au maximum, regarde toutes les 60 secondes si\nl’appli répond, vous prévient le jour où un résultat change au lieu d’attendre\nque vous regardiez, et envoie un rapport mensuel en langage clair. Il coûte €12\npar mois au prix de liste, avec sept jours gratuits avant toute facturation, et\nla page des tarifs est parfois sous le chiffre indiqué ici et jamais au-dessus.\nMonitor surveille et rien d’autre. Les sauvegardes sont la formule Care\nau-dessus, et Care garde une copie d’une base Supabase et de rien d’autre.",[28,486,488],{"id":487},"ce-que-rien-de-tout-cela-ne-prouve","Ce que rien de tout cela ne prouve",[10,490,491],{},"Que votre appli est sécurisée. Neuf vérifications qui reviennent propres veulent\ndire que neuf questions posées depuis l’extérieur sont revenues propres le jour\noù vous les avez posées.",[10,493,494],{},"Quatre choses restent invisibles pour chaque point de cette liste, parce\nqu’aucune ne quitte jamais votre serveur. Votre code serveur, y compris les\nfonctions de base de données et les edge functions que personne de l’extérieur\nne peut lire. Les variables d’environnement que vous avez gardées hors du\nnavigateur, ce qui est exactement leur place et aussi pourquoi un scan ne peut\npas confirmer qu’elles sont bien rangées. Votre historique de versions, où une\nclé que vous avez commitée en mars et retirée en avril est toujours assise. Et\nla logique propre de votre appli, par exemple si un utilisateur connecté peut\nouvrir la commande d’un autre en changeant un chiffre dans l’adresse.",[496,497,499],"callout",{"type":498},"warn",[10,500,501,504],{},[17,502,503],{},"Une vérification externe automatique n’est pas un audit."," L’absence de\nsignalement n’est pas une garantie, et rien sur cette page n’est un verdict sur\nvotre appli dans son ensemble. Si votre appli encaisse des paiements ou détient\ndes données de santé ou financières, un test d’intrusion mené par une personne\nest un autre exercice et, à terme, le bon.",[10,506,507,511],{},[189,508,510],{"href":509},"\u002Fblog\u002Fvibe-coding-security-scanner","Ce qu’un scan par URL peut voir et ne peut pas voir","\nparcourt cette frontière comme il faut, y compris les trois outils qui lisent\ndes choses différentes et l’endroit où chacun est aveugle.",[28,513,515],{"id":514},"quoi-faire-tout-de-suite","Quoi faire tout de suite",[517,518,519],"key-takeaways",{},[520,521,522,540,543,546,549],"ul",{},[523,524,525,526,76,528,76,530,111,532,534,535,111,537,539],"li",{},"Faites les quatre urgents dans l’ordre : cherchez dans votre projet ",[73,527,75],{},[73,529,79],{},[73,531,82],{},[73,533,85],{}," ; ouvrez le Security Advisor dans Supabase ; ouvrez ",[73,536,110],{},[73,538,114],{}," dans une fenêtre privée ; lisez la colonne Public et les règles dans Storage.",[523,541,542],{},"Si vous trouvez une clé secrète, faites-la tourner avant de la retirer. Supprimer la clé de votre code laisse l’ancienne valeur en service, et elle est toujours dans votre historique de versions et dans toute copie en cache de votre site.",[523,544,545],{},"Faites les cinq restants quand rien ne brûle. Trois appartiennent à votre hébergeur, et les deux dates appartiennent à votre calendrier.",[523,547,548],{},"Posez une sauvegarde là où votre compte Supabase ne peut pas l’effacer, puis restaurez-la une fois pour savoir qu’elle fonctionne.",[523,550,551],{},"Refaites la liste entière après tout déploiement qui a touché votre base de données, vos clés ou vos réglages de build.",[10,553,554,555,559,560,564],{},"Si votre appli garde ses données dans Supabase, la version écrite autour de ce\nseul stack est le ",[189,556,558],{"href":557},"\u002Fis-your-supabase-app-safe","guide des applis Supabase",". Et si\nvous préférez quelque chose à cocher plutôt qu’à lire, la\n",[189,561,563],{"href":562},"\u002Fchecklist","checklist de sécurité en 10 minutes"," est la version interactive.",{"title":566,"searchDepth":567,"depth":567,"links":568},"",3,[569,571,577,584,585,586,587],{"id":30,"depth":570,"text":31},2,{"id":196,"depth":570,"text":197,"children":572},[573,574,575,576],{"id":212,"depth":567,"text":213},{"id":262,"depth":567,"text":263},{"id":290,"depth":567,"text":291},{"id":322,"depth":567,"text":323},{"id":345,"depth":570,"text":346,"children":578},[579,580,581,582,583],{"id":355,"depth":567,"text":356},{"id":373,"depth":567,"text":374},{"id":391,"depth":567,"text":392},{"id":409,"depth":567,"text":410},{"id":419,"depth":567,"text":420},{"id":434,"depth":570,"text":435},{"id":471,"depth":570,"text":472},{"id":487,"depth":570,"text":488},{"id":514,"depth":570,"text":515},"Bases de la sécurité","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcover-1200x630.png","Une liste de neuf lignes réglées, chacune avec une case vide à côté, aucune encore cochée.","Une checklist de sécurité du vibe coding en neuf points, chacun vérifiable de l’extérieur sur votre appli en ligne, et chacun avec un test d’une ligne.",false,"md",[595,598,601,604,607,610],{"q":596,"a":597},"Que dois-je vérifier avant de lancer une appli faite en vibe coding ?","Quatre choses, dans cet ordre : si une clé secrète a atterri dans le code que votre appli envoie aux navigateurs, si vos tables de base de données répondent à une requête sans personne connecté, si des fichiers comme \u002F.env s’ouvrent directement depuis votre adresse en ligne, et si vos buckets de stockage listent ce que vos utilisateurs ont téléversé. C’est sur ces quatre-là qu’un inconnu atteint vos données ou votre argent. Les cinq autres points de la liste valent la peine et aucun n’est une raison de repousser un lancement.",{"q":599,"a":600},"Combien de temps cela prend-il ?","Trois des quatre urgents tiennent en un coup d’œil chacun une fois que vous savez où regarder : une recherche dans votre propre projet sur quatre préfixes de clé, la page Advisors dans Supabase, et deux adresses tapées dans une fenêtre privée. Celui de la base de données prend le temps que vous avez de tables, puisque vous lisez la règle sur chacune. Notre scan gratuit fait les neuf depuis l’extérieur en 20 secondes environ sans compte, ce qui est le raccourci honnête pour un premier passage.",{"q":602,"a":603},"Ai-je besoin d’un développeur pour tout cela ?","Pas pour les tests. Chacune des neuf est une page dans un tableau de bord, une adresse dans votre navigateur ou une recherche dans votre propre projet. Les correctifs, c’est autre chose : déplacer vers un serveur le travail qui exigeait une clé secrète est du vrai développement, et écrire une règle de sécurité par lignes qui laisse entrer les bonnes personnes est la partie que la plupart des propriétaires confient à quelqu’un. Faire les tests vous-même en vaut quand même la peine, parce que ce que vous trouvez décide de ce que vous demandez.",{"q":605,"a":606},"Quel est le point le plus important ?","Celui de savoir si vos tables de base de données répondent à un inconnu. C’est le point où les données en jeu appartiennent à vos utilisateurs et non à vous, et c’est le signalement sérieux le plus fréquent que nous voyons. Parmi les applis dont le projet Supabase a répondu à notre scan entre le 12 et le 14 août 2026, 57 % avaient au moins une table qui livrait des lignes à une requête sans personne connecté. Une clé secrète dans le bundle fait plus de dégâts quand elle arrive, et elle arrive bien plus rarement.",{"q":608,"a":609},"À quelle fréquence dois-je recommencer ?","Après tout déploiement qui a touché vos règles de base de données, vos clés ou vos réglages de build, et une fois par mois le reste du temps. Un résultat décrit l’appli qui tournait au moment où vous avez demandé. La sécurité par lignes est coupée pour qu’une page charge et reste coupée, une clé est collée pour sortir une fonctionnalité ce soir, un bucket est ouvert pour un téléversement. Aucune de ces choses ne s’annonce toute seule.",{"q":611,"a":612},"Passer cette liste veut-il dire que mon appli est sécurisée ?","Non. Cela veut dire que neuf questions posées depuis l’extérieur sont revenues propres le jour où vous les avez posées. Une vérification externe automatique n’est pas un audit, et l’absence de signalement n’est pas une garantie. Tout ce qui tourne sur votre serveur est invisible pour les neuf : votre code serveur, les clés que vous avez gardées hors du navigateur, la clé que vous avez commitée en mars et supprimée en avril, et la question de savoir si un utilisateur connecté peut ouvrir la commande d’un autre en changeant un chiffre dans l’adresse.","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",[615,616,617,618,619,620,621,622,623],"checklist sécurité vibe coding","checklist sécurité appli vibe coded","checklist sécurité appli ia","checklist sécurité lovable","sécurité bolt avant lancement","checklist lancement appli ia","vérification sécurité avant lancement","mon appli est-elle prête à lancer sécurité","checklist production vibe coding",{},true,"La checklist de sécurité du vibe coding","\u002Fblog\u002Fvibe-coded-app-security-checklist","2026-09-20",{"title":5,"description":591},"blog\u002Fvibe-coded-app-security-checklist",[632,633,634],"Une checklist de sécurité du vibe coding ne vaut que si vous pouvez la finir. Celle-ci tient en neuf points, parce que neuf est le nombre de choses que n’importe qui peut vérifier de l’extérieur sur une appli en ligne.","Quatre d’entre eux décident si un inconnu atteint vos données ou votre argent. Faites ces quatre-là avant de donner l’adresse à qui que ce soit.","Les cinq autres sont des réglages et des dates. Ils ont leur place sur la liste, et aucun ne livre à lui seul une ligne de votre base de données.","fRGXE-kV_v-cPPv2sIyC06og0IlEgEq_l66j_KS8QBQ",[637,644,650,656,657,663,669,675,681,687,693,699,705,711,716,721,726,732,738,743,748,754,759,765,771,777,783,789,795,800,806,812,817,823,829,835,839,845,851,856,861,866],{"path":638,"title":639,"description":640,"published":641,"category":642,"image":643,"draft":592},"\u002Fblog\u002Fsupabase-backup-auth-users","Pourquoi votre dump Supabase ne contient aucun utilisateur","Lancez supabase db dump tout seul et vous obtenez la forme de votre base et aucune de ses lignes, sans le schéma auth où vivent vos utilisateurs.","2026-09-23","Backups","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":645,"title":646,"description":647,"published":648,"category":588,"image":649,"draft":592},"\u002Fblog\u002Fdomain-and-certificate-expiry","Domaine expiré, site hors ligne : ce qui se passe ensuite","Votre domaine a expiré et votre site est hors ligne. Le compte à rebours qui démarre, pourquoi le certificat est le moindre souci, et comment vérifier les deux.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":651,"title":652,"description":653,"published":654,"category":588,"image":655,"draft":592},"\u002Fblog\u002Fis-lovable-safe","Lovable est-il sûr ? Ce que 18 554 applications Lovable ont montré","Lovable est-il sûr ? 18 554 applications, neuf vérifications. La plateforme était la plus propre des cinq. Les trouvailles étaient dans les applications.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":627,"title":5,"description":591,"published":628,"category":588,"image":613,"draft":592},{"path":658,"title":659,"description":660,"published":661,"category":588,"image":662,"draft":592},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Une clé secrète Stripe dans votre frontend peut déplacer de l’argent","Une clé secrète Stripe exposée dans votre frontend peut rembourser, débiter et lire chaque fiche client que vous détenez. Votre clé pk_live_ y a sa place.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":664,"title":665,"description":666,"published":667,"category":588,"image":668,"draft":592},"\u002Fblog\u002Fvite-and-next-public-env-vars","Variables d’environnement Vite exposées : le préfixe dit publier","Variables d’environnement Vite exposées : votre appli a fait ce que le préfixe demandait. VITE_ et NEXT_PUBLIC_ veulent dire publier, et l’IA ignorait le prix.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":670,"title":671,"description":672,"published":673,"category":588,"image":674,"draft":592},"\u002Fblog\u002Fbase44-source-maps","Sécurité Base44 : ce qu’un scan signale, et ce qui dépend de vous","Sécurité Base44 sur 5 438 applis : trois signalements sur presque chacune sont ceux de la plateforme, la source map est le badge Base44, votre part est courte.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":676,"title":677,"description":678,"published":679,"category":588,"image":680,"draft":592},"\u002Fblog\u002Fis-cursor-ai-safe","Cursor AI est-il sûr ? L’éditeur, le code et l’appli publiée","Cursor AI est-il sûr ? Trois questions dans une recherche : ce que Cursor garde, ce que son code rate, et si l’appli que vous avez publiée est ouverte.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":682,"title":683,"description":684,"published":685,"category":588,"image":686,"draft":592},"\u002Fblog\u002Fis-replit-safe","Replit est-il sûr ? Ce que 3 042 applications Replit nous ont montré","Replit est-il sûr ? 3 042 applications Replit en ligne, neuf vérifications externes. Les trouvailles étaient dans l’application publiée, pas chez l’hébergeur.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":688,"title":689,"description":690,"published":691,"category":642,"image":692,"draft":592},"\u002Fblog\u002Fsupabase-storage-backup","Supabase storage backup : votre copie de base n'a aucun fichier","Un Supabase storage backup est une tâche à part. Les sauvegardes de la base gardent la liste de vos fichiers et aucun des fichiers, donc chaque upload casse.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":694,"title":695,"description":696,"published":697,"category":642,"image":698,"draft":592},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Point-in-time recovery Supabase : prix et limites","Le point-in-time recovery de Supabase rembobine votre base à la seconde près sur la dernière semaine. $100 par mois en plus de Pro, et rien que la base.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":700,"title":701,"description":702,"published":703,"category":642,"image":704,"draft":592},"\u002Fblog\u002Fsupabase-project-paused-recover","Projet Supabase en pause ? Vos données sont toujours là","Supabase a mis votre projet en pause après une semaine sans activité. Rien n'est supprimé, Restaurer est à côté du nom, et vous avez un an pour cliquer.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":706,"title":707,"description":708,"published":709,"category":588,"image":710,"draft":592},"\u002Fblog\u002Fsafest-ai-app-builder","Quel builder d'app IA est le plus sûr ? 30 998 apps testées","Quel builder d'app IA est le plus sûr ? Nous avons scanné 30 998 apps actives de Lovable, Base44, Replit, v0 et Bolt. Ce n'est pas le builder qui décide.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":280,"title":712,"description":713,"published":714,"category":588,"image":715,"draft":592},"Activer Row Level Security sur chaque table Supabase, et le prouver","Activer Row Level Security dans Supabase sans politique ferme la table entièrement. Une politique sans le réglage ne fait rien. Voici le SQL, et le test.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":269,"title":717,"description":718,"published":719,"category":588,"image":720,"draft":592},"Supabase \"RLS disabled in public\" : ce que l'alerte rate","Supabase signale \"RLS disabled in public\" comme une erreur. Elle ne dit rien de la politique de lecture qui laisse votre table tout aussi ouverte.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":257,"title":722,"description":723,"published":724,"category":588,"image":725,"draft":592},"Faire tourner une clé service_role Supabase qui a fuité","Supabase dit de colmater la fuite d'abord. D'autres guides disent de faire tourner la clé tout de suite. Tout dépend d'où votre clé service_role a fuité.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":727,"title":728,"description":729,"published":730,"category":588,"image":731,"draft":592},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Scanners de sécurité vibe coding comparés, le nôtre compris","Le meilleur scanner de sécurité vibe coding tient à trois questions qu'aucune liste de fonctions ne traite. Dix outils comparés, avec les prix.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":733,"title":734,"description":735,"published":736,"category":588,"image":737,"draft":592},"\u002Fblog\u002Fsupabase-security-checker","Supabase security checker : les cinq vérifications à faire soi-même","Un Supabase security checker lit votre app publiée plutôt que les réglages de votre projet. Voici les cinq vérifications, et comment faire chacune vous-même.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":509,"title":739,"description":740,"published":741,"category":588,"image":742,"draft":592},"Scanner de sécurité vibe coding : ce qu’un scan d’URL rate","Un scanner de sécurité vibe coding lit votre app en ligne depuis l’extérieur. Ce qu’il couvre, les quatre choses qu’il ne voit pas, et comment lire le résultat.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":368,"title":744,"description":745,"published":746,"category":588,"image":747,"draft":592},"En-têtes de sécurité manquants : quand cela compte","Les en-têtes de sécurité manquants sont notre constat le plus fréquent. Contre quoi ils protègent, et quand ils comptent le moins dans votre rapport.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":749,"title":750,"description":751,"published":752,"category":588,"image":753,"draft":592},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","Votre clé API OpenAI est exposée dans votre frontend. Changez-la.","Une clé API OpenAI exposée dans votre frontend ne peut être liée à aucun domaine. Changez-la aujourd'hui, passez par votre serveur et plafonnez la dépense.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":317,"title":755,"description":756,"published":757,"category":588,"image":758,"draft":592},"Clé API exposée dans le frontend : ce que 30 998 applis livrent","Une clé API exposée dans votre frontend est le plus souvent une clé Google Maps. Nous avons scanné 30 998 applis vibe-codées et compté ce qui fuit vraiment.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":760,"title":761,"description":762,"published":763,"category":642,"image":764,"draft":592},"\u002Fblog\u002Fsupabase-backup-tools-compared","Outils de sauvegarde Supabase comparés, le nôtre compris","Quatre familles d'outil de sauvegarde Supabase, ce que chacun copie vraiment, et quand une GitHub Action gratuite bat le fait de payer, nous compris.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":766,"title":767,"description":768,"published":769,"category":588,"image":770,"draft":592},"\u002Fblog\u002Freplit-secrets-explained","Utiliser les secrets sur Replit, et ce qui est publié quand même","Utiliser les secrets sur Replit : en ajouter un, le relire, corriger les deux causes du undefined. Et les clés que l'outil Secrets ne peut pas protéger.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":772,"title":773,"description":774,"published":775,"category":642,"image":776,"draft":592},"\u002Fblog\u002Fback-up-supabase-free-tier","Sauvegardes du plan gratuit Supabase : en faire une sans terminal","Le plan gratuit de Supabase ne fait aucune sauvegarde : la copie vient de vous. Comment la faire depuis le tableau de bord, et ce que le CSV oublie.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":778,"title":779,"description":780,"published":781,"category":588,"image":782,"draft":592},"\u002Fblog\u002Fis-supabase-secure","Supabase est-il sûr ? Oui. Votre projet est une autre question","Supabase est-il sûr ? La plateforme est auditée, chiffrée et testée en intrusion. Sa documentation dit où cela s'arrête et où vos réglages commencent.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":784,"title":785,"description":786,"published":787,"category":588,"image":788,"draft":592},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Où trouver vos clés API Supabase : anon, service_role et URL","L'URL du projet, la clé anon et la clé service_role tiennent sur une page du tableau de bord. Voici où elle est, et laquelle des quatre va dans votre app.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":790,"title":791,"description":792,"published":793,"category":588,"image":794,"draft":592},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","New row violates row-level security policy sur Supabase : et après ?","\"New row violates row-level security policy\" signifie que Supabase a refusé une écriture. Le correctif rapide rouvre la table à tout le monde.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":404,"title":796,"description":797,"published":798,"category":588,"image":799,"draft":592},"Un joker CORS est-il un risque de sécurité ? Rarement.","Un joker CORS est-il un risque de sécurité ? C'est souvent le réglage par défaut de votre builder, et il ne livre rien que votre serveur ne donnait déjà.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":801,"title":802,"description":803,"published":804,"category":642,"image":805,"draft":592},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Le branching Supabase n'est pas une sauvegarde de vos données.","Pourquoi le branching Supabase n'est pas une sauvegarde : une branche démarre sans vos données, et un merge ne déplace que le schéma. À quoi il sert vraiment.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":807,"title":808,"description":809,"published":810,"category":642,"image":811,"draft":592},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Restaurer une sauvegarde Supabase, et ce qui casse après","Restaurer une sauvegarde Supabase depuis le tableau de bord ou un fichier de dump, ce que la restauration remplace et pourquoi votre app peut rester cassée.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":340,"title":813,"description":814,"published":815,"category":588,"image":816,"draft":592},"Votre bucket Supabase Storage est public. Est-ce un problème ?","Un bucket Supabase Storage public signifie que celui qui a l'URL d'un fichier peut l'ouvrir. Il ne signifie pas que quelqu'un peut lister ce qu'il contient.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":818,"title":819,"description":820,"published":821,"category":588,"image":822,"draft":592},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","Une clé API Google dans votre frontend, est-ce un problème ?","Une clé API Google exposée dans votre frontend est la clé que notre scanner trouve le plus souvent, et en général tout va bien. Un réglage gratuit tranche.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":824,"title":825,"description":826,"published":827,"category":642,"image":828,"draft":592},"\u002Fblog\u002Fai-agent-deleted-my-database","Un agent IA a supprimé mes données Supabase. Que puis-je récupérer ?","Un agent IA a supprimé des données de votre base. Ce que vous pouvez récupérer était déjà décidé avant, et les prochaines minutes décident du reste.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":830,"title":831,"description":832,"published":833,"category":588,"image":834,"draft":592},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","Qui peut lire votre base Supabase ? Nous avons testé 3 680 apps","N'importe qui peut-il lire votre base de données Supabase sans se connecter ? Nous avons scanné 30 998 apps en ligne créées avec des builders IA.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":386,"title":836,"description":837,"published":833,"category":588,"image":838,"draft":592},"Source maps exposées : votre app publie son code original","Une source map exposée laisse n'importe qui lire le code original de votre app, commentaires compris. Le test de 30 secondes, et ce qui compte vraiment.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":840,"title":841,"description":842,"published":843,"category":588,"image":844,"draft":592},"\u002Fblog\u002Fsupabase-new-api-keys","Les nouvelles clés API Supabase : laquelle va dans votre app ?","Supabase a remplacé anon et service_role par des clés publiables et secrètes. Laquelle a sa place dans votre app, et laquelle jamais ?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":846,"title":847,"description":848,"published":849,"category":642,"image":850,"draft":592},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Supabase sauvegarde-t-il ma base de données ? Cela dépend du plan.","Supabase sauvegarde-t-il votre base de données ? Chaque jour sur les plans payants, jamais sur le gratuit. Comment savoir ce que vous avez vraiment.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":285,"title":852,"description":853,"published":854,"category":588,"image":855,"draft":592},"Supabase Row Level Security est activé. La table reste publique.","Activer Supabase Row Level Security ne protège pas une table. Ce sont vos politiques, et celle qui a réparé votre app laisse peut-être entrer tout le monde.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":857,"title":858,"description":859,"published":854,"category":642,"image":860,"draft":592},"\u002Fblog\u002Fversion-history-is-not-a-backup","L'historique des versions n'est pas une sauvegarde de vos données.","Lovable et Bolt tiennent un historique des versions de votre code. Votre base de données est un service à part, et revenir en arrière ne la ramène pas.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":447,"title":862,"description":863,"published":864,"category":642,"image":865,"draft":592},"Trois façons de sauvegarder une base Supabase, et ce qui manque","Le tableau de bord, pg_dump et un service géré. Ce que chacun enregistre, ce qu'il laisse de côté sans le dire, et lequel survit à la perte du compte.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":239,"title":867,"description":868,"published":864,"category":588,"image":869,"draft":592},"Quelles clés API sont sûres côté navigateur, et lesquelles non","Votre clé anon Supabase est faite pour être publique. Votre clé service_role non, et elle ignore toutes les règles que vous posez. Comment les distinguer.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1790150951365]