[{"data":1,"prerenderedAt":654},["ShallowReactive",2],{"blog-fr-vibe-coding-security-scanner":3,"blog-index-fr":411},{"id":4,"title":5,"body":6,"category":364,"cover":365,"coverAlt":366,"description":367,"draft":368,"extension":369,"faq":370,"image":388,"keywords":389,"meta":399,"navigation":400,"ogTitle":401,"path":402,"published":403,"seo":404,"stem":405,"tldr":406,"updated":403,"__hash__":410},"blog_fr\u002Fblog\u002Fvibe-coding-security-scanner.md","Scanner de sécurité vibe coding : ce qu’un scan d’URL rate",{"type":7,"value":8,"toc":352},"minimark",[9,13,21,24,29,32,35,38,41,45,48,126,132,135,144,148,151,157,163,169,175,178,182,185,188,193,196,209,213,216,277,284,287,291,294,297,300,310,314,336,344],[10,11,12],"p",{},"Vous collez l’adresse de votre app dans un scanner, vous attendez une vingtaine\nde secondes, et une lettre revient. A, peut-être C. Puis arrive la question qui\ncompte vraiment : est-ce que ça veut dire que mon app va bien ?",[10,14,15,16,20],{},"Voici la partie que la plupart des outils de cette catégorie vous laissent\ndeviner. ",[17,18,19],"strong",{},"Un scanner de sécurité vibe coding lit votre app depuis la rue."," Il\nvoit ce que voit le navigateur de n’importe quel visiteur, ce qui fait beaucoup,\net il s’arrête à votre porte d’entrée. Ce que votre serveur fait en privé reste\nprivé pour lui aussi.",[10,22,23],{},"Savoir où passe cette ligne, c’est ce qui rend un scan utile. Un A vous dit que\nles portes donnant sur la rue étaient fermées au moment où nous avons regardé,\net il ne dit rien du tout sur la pièce derrière.",[25,26,28],"h2",{"id":27},"quest-ce-quun-scanner-de-sécurité-vibe-coding","Qu’est-ce qu’un scanner de sécurité vibe coding ?",[10,30,31],{},"Un outil qui charge votre app en ligne comme le ferait un visiteur, puis lit ce\nqui est revenu.",[10,33,34],{},"Vous lui donnez une URL. Il ne demande ni votre code source, ni votre dépôt, ni\nle mot de passe de votre base, ni un compte chez le builder que vous avez\nutilisé. Il récupère votre page, laisse tourner le JavaScript pour voir le code\nque votre app livre réellement, lit les en-têtes arrivés avec la réponse, examine\nvotre certificat, et pose à votre base de données et à votre stockage de fichiers\nquelques questions que n’importe quel inconnu pourrait poser.",[10,36,37],{},"Puis il note ce qui a répondu. C’est toute la forme de la chose, et c’est\npourquoi cela prend vingt secondes au lieu d’une semaine.",[10,39,40],{},"Cette catégorie existe parce que les apps construites avec Lovable, Bolt, v0,\nCursor, Replit, Windsurf et Base44 déraillent aux mêmes rares endroits, et\npresque tous ces endroits sont visibles depuis l’extérieur. Une clé secrète dans\nle bundle. Une table qui répond à un inconnu. Un bucket de stockage qui liste son\npropre contenu. Personne n’a besoin de votre source pour trouver l’un d’eux,\nparce que votre app les tend à chaque visiteur par construction.",[25,42,44],{"id":43},"ce-quun-scan-lit-réellement","Ce qu’un scan lit réellement",[10,46,47],{},"Cinq surfaces, et vos propres visiteurs en téléchargent quatre sans le\nremarquer.",[49,50,51,67],"table",{},[52,53,54],"thead",{},[55,56,57,61,64],"tr",{},[58,59,60],"th",{},"Ce qu’il lit",[58,62,63],{},"D’où cela vient",[58,65,66],{},"Ce que cela attrape",[68,69,70,82,93,104,115],"tbody",{},[55,71,72,76,79],{},[73,74,75],"td",{},"Votre bundle JavaScript",[73,77,78],{},"Les fichiers qu’un navigateur télécharge pour faire tourner l’app",[73,80,81],{},"Les clés livrées au navigateur, les chemins d’API appelés, les noms de tables utilisés",[55,83,84,87,90],{},[73,85,86],{},"Vos en-têtes de réponse",[73,88,89],{},"Envoyés avec chaque page servie par votre hébergeur",[73,91,92],{},"Protections de navigateur absentes, une règle qui répond aux requêtes de n’importe quel site",[55,94,95,98,101],{},[73,96,97],{},"Les réponses de votre base",[73,99,100],{},"La même API de projet que votre app appelle elle-même",[73,102,103],{},"Une table qui livre des lignes à une requête sans personne de connecté",[55,105,106,109,112],{},[73,107,108],{},"Vos buckets de stockage",[73,110,111],{},"La même API publique de stockage par laquelle votre app envoie",[73,113,114],{},"Un bucket qui liste ses propres fichiers pour un inconnu",[55,116,117,120,123],{},[73,118,119],{},"Certificat et domaine",[73,121,122],{},"La poignée de main TLS, et l’enregistrement public du registre",[73,124,125],{},"Un certificat proche de l’expiration, un domaine proche de la déchéance",[127,128],"diagram",{"alt":129,"caption":130,"src":131},"Un repère de scanner à gauche atteint cinq panneaux par des traits pleins de couleur accent. Un trait vertical traverse l’image, et quatre autres panneaux se tiennent derrière lui en contours pointillés, chacun avec son trait qui s’arrête à la barre et y porte une croix.","Cinq surfaces arrivent dans un navigateur, un scan peut donc les lire. Les quatre derrière la barre ne quittent jamais votre serveur, donc rien depuis l’extérieur ne le peut.","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fwhere-the-scan-stops-1600x820.png",[10,133,134],{},"Le bundle est celui qui surprend. Le code de votre app doit arriver dans le\nnavigateur avant de pouvoir y tourner, donc chaque clé qu’il contient arrive\naussi, avec les chemins d’API qu’il appelle et souvent les noms des tables qu’il\nlit. Un scanner appuie sur le même F12 qu’un visiteur curieux. Il est seulement\nplus rapide, et il lit tous les fichiers au lieu du premier.",[10,136,137,138,143],{},"La question posée à la base de données est celle que tout le monde imagine\nintrusive, et c’est la plus douce de la liste. Pour savoir si une table est\nlisible par des inconnus, le nôtre demande à l’API un décompte des lignes et lit\nle nombre dans un en-tête de réponse. Un décompte supérieur à zéro signifie que\nces lignes sont atteignables. Aucune ligne n’est jamais récupérée, et la clé avec\nlaquelle il demande est la clé publiable déjà présente dans votre bundle, qui\n",[139,140,142],"a",{"href":141},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","est censée y être",".",[25,145,147],{"id":146},"les-quatre-choses-quun-scan-durl-ne-peut-pas-voir","Les quatre choses qu’un scan d’URL ne peut pas voir",[10,149,150],{},"Tout ce qui se passe sur votre serveur, parce que rien de cela n’est jamais\nenvoyé à un navigateur.",[10,152,153,156],{},[17,154,155],{},"Votre code serveur."," Edge functions, routes d’API, fonctions de base de\ndonnées, tout ce qui tourne dans Supabase ou chez votre hébergeur. Un scanner\npeut appeler un point d’entrée et lire ce qui revient. Il ne peut pas lire le\ncode qui l’a produit, donc une erreur qui n’apparaît que sur certaines entrées\nreste invisible.",[10,158,159,162],{},[17,160,161],{},"Vos variables d’environnement."," Les clés que vous avez gardées sur le serveur,\net c’est exactement leur place. Un scan peut vous dire qu’il n’a trouvé aucun\nsecret dans votre bundle. Il ne peut pas confirmer que le secret est bien rangé,\nparce qu’il ne voit jamais l’endroit où vous l’avez rangé.",[10,164,165,168],{},[17,166,167],{},"Votre historique de versions."," Une clé commitée en mars et retirée en avril a\ndisparu de votre app et se trouve toujours dans votre dépôt. Quiconque peut voir\nce dépôt peut encore la lire, et aucun examen de votre site en ligne ne la fera\nremonter.",[10,170,171,174],{},[17,172,173],{},"La logique de votre app."," Si un utilisateur connecté peut ouvrir la commande\nd’un autre en changeant un chiffre dans l’adresse. Si un formulaire acceptera un\nprix envoyé par le navigateur. Ce sont des décisions que votre app prend sur ce\nqu’elle autorise, et les attraper demande de se connecter et d’essayer des\nchoses, ce qui est un test d’intrusion.",[10,176,177],{},"Il y a une cinquième limite qui nous appartient plutôt qu’à la catégorie, et il\nvaut la peine de la connaître avant de lire un de nos rapports. Supabase ne sert\nplus la liste des tables d’un projet à une clé publiable, un scanner n’a donc\naucun moyen de demander comment vos tables s’appellent. Le nôtre travaille à la\nplace avec trois sources : l’index du projet sur les projets plus anciens où il\nrépond encore, les noms de tables qu’il trouve dans votre propre bundle, et une\nliste de vingt-six noms courants dans les apps vibe codées. Une table ouverte\nportant un nom inhabituel qui n’apparaît jamais dans votre code frontend est une\ntable que nous n’atteindrons pas. L’advisor de Supabase l’atteint, et c’est la\ncomparaison deux sections plus bas.",[25,179,181],{"id":180},"un-scan-propre-veut-il-dire-que-mon-app-est-sûre","Un scan propre veut-il dire que mon app est sûre ?",[10,183,184],{},"Non. Cela veut dire que chaque question que le scan pouvait poser depuis\nl’extérieur est revenue propre, et c’est une phrase plus petite qu’elle n’en a\nl’air.",[10,186,187],{},"Une partie de la raison tient aux quatre angles morts ci-dessus. L’autre partie\ntient à ce qu’une vérification peut finir de trois façons et qu’une seule est une\nréussite. Une vérification trouve quelque chose. Une vérification demande et\nobtient un non clair. Ou une vérification n’obtient aucune réponse, parce que la\nrequête a expiré, que l’hôte l’a refusée, ou que la page n’a jamais fini de\ncharger.",[127,189],{"alt":190,"caption":191,"src":192},"Un panneau de rapport à cinq lignes. Trois portent une coche verte, une porte une croix rouge, et la dernière n’a qu’un trait pointillé là où irait une marque, sans aucun verdict.","C’est la troisième fin qu’il faut chercher. Une vérification restée sans réponse est dessinée comme une absence de réponse, car une coche à cet endroit est une promesse sur une question que personne n’a pu poser.","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fthree-endings-1600x760.png",[10,194,195],{},"Cette troisième fin décide si l’on peut faire confiance à un rapport, et c’est\nla plus facile à arrondir discrètement en coche. Le nôtre écrit « Impossible à\nvérifier » sur la ligne et laisse votre note tranquille. Une fausse coche serait\nla chose la plus nuisible que ce scanner puisse afficher, parce que vous agiriez\ndessus.",[10,197,198,199,203,204,208],{},"C’est cette même honnêteté qui rend nos propres chiffres publiés moins alarmants\nqu’ils n’en ont l’air. Entre le 12 et le 14 août 2026 nous avons passé ces\nvérifications sur\n",[139,200,202],{"href":201},"\u002Fresearch\u002Fvibe-coded-app-security-2026","30 998 apps vibe codées en ligne",", et\n99 % sont revenues avec au moins un constat. Presque tout cela tient en une seule\nligne : des en-têtes de sécurité du navigateur que la plateforme d’hébergement ne\npose jamais, et que la plupart des propriétaires sur un sous-domaine de builder\n",[139,205,207],{"href":206},"\u002Fblog\u002Fmissing-security-headers","ne peuvent pas activer eux-mêmes",". Les compter\nest correct. Lire 99 % comme « presque toutes les apps sont en danger » ne l’est\npas.",[25,210,212],{"id":211},"scan-durl-scan-de-dépôt-ou-ladvisor-de-supabase","Scan d’URL, scan de dépôt, ou l’advisor de Supabase ?",[10,214,215],{},"Ils lisent trois choses différentes, la question utile est donc lequel peut voir\nle problème que vous avez.",[49,217,218,233],{},[52,219,220],{},[55,221,222,225,227,230],{},[58,223,224],{},"Type",[58,226,60],{},[58,228,229],{},"Ce qu’il vous demande",[58,231,232],{},"Où il est aveugle",[68,234,235,249,263],{},[55,236,237,240,243,246],{},[73,238,239],{},"Scanner d’URL",[73,241,242],{},"Votre app en ligne, depuis dehors",[73,244,245],{},"Une URL",[73,247,248],{},"Tout ce que votre serveur garde pour lui",[55,250,251,254,257,260],{},[73,252,253],{},"Scanner de dépôt",[73,255,256],{},"Votre code source et son historique",[73,258,259],{},"L’accès à votre dépôt",[73,261,262],{},"Si ce code est déployé, et ce que vos règles font en production",[55,264,265,268,271,274],{},[73,266,267],{},"Supabase Security Advisor",[73,269,270],{},"La configuration de ce projet",[73,272,273],{},"Votre compte Supabase",[73,275,276],{},"Tout hors du projet : bundle, en-têtes, autres fournisseurs",[10,278,279,280,143],{},"Ils se recouvrent bien moins que les noms le laissent croire. L’advisor de\nSupabase parcourt votre projet et signale des problèmes de configuration, dont\nles tables dont la Row Level Security est mal réglée. Un scan d’URL lit la\nconséquence, à savoir si ces lignes arrivent chez des inconnus en ce moment. Les\ndeux se séparent plus souvent qu’on ne le croirait, parce\n",[139,281,283],{"href":282},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","qu’activer le réglage ne revient pas à être protégé",[10,285,286],{},"Un scanner de dépôt est le seul des trois qui puisse trouver la clé que vous avez\nsupprimée le mois dernier. C’est aussi le seul qui ne puisse pas vous dire si le\ncode qu’il vient de lire est celui que vous avez déployé.",[25,288,290],{"id":289},"comment-lire-la-note","Comment lire la note",[10,292,293],{},"La lettre est plafonnée par le pire constat du rapport, un bon score ne rattrape\ndonc jamais un constat grave.",[10,295,296],{},"Chaque scan démarre à 100. Un constat critique coûte 40 points, un élevé 15, un\nmoyen 5, un faible 1. Puis un plafond se pose sur l’arithmétique : un constat\ncritique plafonne la note à D, deux la plafonnent à F, et un seul constat élevé\nla plafonne à C. Une app par ailleurs impeccable avec une seule table ouverte\nressort en D, et c’est le comportement voulu.",[10,298,299],{},"Ce que vous avez bien fait figure au rapport et ne vous coûte rien. Votre clé\nSupabase publiable présente dans votre bundle est listée comme correcte, parce\nque c’est sa raison d’être, et la peindre en rouge est la façon dont un outil\nvous apprend à ignorer le rouge.",[301,302,304],"callout",{"type":303},"warn",[10,305,306,309],{},[17,307,308],{},"Une note décrit l’app qui était en ligne au moment où vous avez demandé."," La\nRow Level Security est désactivée pour qu’une page se charge, une clé serveur est\ncollée dans le frontend pour qu’une fonctionnalité sorte ce soir, un bucket est\nouvert pour un envoi et reste ouvert. Aucun de ces événements ne s’annonce, et\nchacun suffit à faire passer une note de A à F entre un mardi et le suivant.",[25,311,313],{"id":312},"que-faire-dun-résultat-de-scan","Que faire d’un résultat de scan",[315,316,317],"key-takeaways",{},[318,319,320,324,327,330,333],"ul",{},[321,322,323],"li",{},"Lisez d’abord les lignes qui disent « Impossible à vérifier ». Ce sont les questions encore ouvertes, et ce ne sont pas des réussites.",[321,325,326],{},"Travaillez par gravité. Un constat critique veut dire que vos données sont atteignables aujourd’hui ; un en-tête manquant est un réglage que personne n’a activé.",[321,328,329],{},"Traitez l’intérieur à part : gardez les clés secrètes sur le serveur, fouillez votre propre historique de versions pour les clés supprimées, et connectez-vous comme utilisateur de test pour voir ce qu’il atteint.",[321,331,332],{},"Rescannez après un déploiement, et après que quelqu’un a touché à une règle de base de données. C’est le changement dont rien ne vous prévient.",[321,334,335],{},"Si votre app encaisse des paiements ou détient des données de santé, prévoyez un test d’intrusion un jour. Une vérification externe automatique n’est pas un audit, et aucune absence de constat n’est une garantie.",[10,337,338,339,343],{},"Notre ",[139,340,342],{"href":341},"\u002Fsecurity-scanner","scanner de sécurité de site gratuit"," exécute neuf\nvérifications en lecture seule sur n’importe quelle URL en ligne, en une\nvingtaine de secondes, sans compte. Il lit, il n’écrit jamais, et il ne se\nconnecte jamais.",[10,345,346,347,351],{},"Si vous préférez d’abord y aller à la main, la\n",[139,348,350],{"href":349},"\u002Fchecklist","checklist de sécurité en 10 minutes"," couvre le même terrain dans\nl’ordre où cela vaut la peine.",{"title":353,"searchDepth":354,"depth":354,"links":355},"",3,[356,358,359,360,361,362,363],{"id":27,"depth":357,"text":28},2,{"id":43,"depth":357,"text":44},{"id":146,"depth":357,"text":147},{"id":180,"depth":357,"text":181},{"id":211,"depth":357,"text":212},{"id":289,"depth":357,"text":290},{"id":312,"depth":357,"text":313},"Bases de la sécurité","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcover-1200x630.png","Une fenêtre d’app éclairée vue de face, et derrière elle deux autres fenêtres qui reculent dans l’ombre, illisibles.","Un scanner de sécurité vibe coding lit votre app en ligne depuis l’extérieur. Ce qu’il couvre, les quatre choses qu’il ne voit pas, et comment lire le résultat.",false,"md",[371,373,376,379,382,385],{"q":28,"a":372},"Un outil qui charge votre app en ligne comme le ferait un visiteur et lit ce qui revient : le JavaScript que votre app envoie au navigateur, les en-têtes que votre hébergeur y ajoute, le certificat, et les réponses que votre base de données et votre stockage de fichiers donnent à une requête venue d’un inconnu. Il lui faut une URL et rien d’autre. Il rapporte ce qu’il a trouvé sur la surface publique de votre app, et c’est justement là que les apps construites avec une IA déraillent le plus souvent.",{"q":374,"a":375},"Est-ce risqué de scanner ma propre app ?","Non, tant que le scanner se contente de lire. Le nôtre fait le même genre de requêtes qu’un visiteur ordinaire, ne se connecte jamais, n’écrit, ne crée et ne supprime rien nulle part, et ne télécharge jamais les données de vos utilisateurs. Pour tester si une table de base de données est lisible, il demande un décompte des lignes et lit le nombre, sans récupérer une seule ligne. Le trafic tient en une poignée de requêtes, soit moins qu’une personne qui parcourt votre site pendant une minute.",{"q":377,"a":378},"Un scan a-t-il besoin de mon code source ou du mot de passe de ma base ?","Non. Un scanner d’URL travaille entièrement depuis l’extérieur, il n’y a donc rien à connecter et aucun identifiant à confier. C’est aussi sa limite : il ne voit que ce que votre app montre déjà à chaque visiteur. Un outil qui lit votre dépôt ou se connecte à votre compte de base de données voit d’autres choses, et l’article ci-dessus met les trois côte à côte.",{"q":380,"a":381},"Est-ce que ça marche avec Lovable, Bolt, Cursor, Replit, v0, Windsurf et Base44 ?","Oui, et avec tout ce qui met un site en ligne, parce que le scan regarde ce qui est déployé et non ce qui l’a écrit. Le builder compte pour la réparation plutôt que pour la vérification : réparer une table ouverte demande une suite de clics différente dans Lovable et dans Replit, et c’est pourquoi le texte du correctif nomme votre builder.",{"q":383,"a":384},"Que ne vérifie pas un scanner de sécurité ?","Tout ce qui reste sur votre serveur. Votre code serveur et vos fonctions de base de données, les variables d’environnement que vous avez tenues hors du navigateur, la clé que vous avez commitée puis supprimée de votre dépôt, et les bugs de votre propre logique, par exemple un utilisateur connecté qui charge la commande d’un autre en changeant un chiffre dans l’adresse. Trouver ce dernier groupe demande de se connecter et d’essayer des choses, et c’est un test d’intrusion plutôt qu’un scan.",{"q":386,"a":387},"Un scanner de sécurité vibe coding est-il gratuit ?","Le nôtre l’est, pour le scan lui-même : vous obtenez la note, le score et le nombre de constats à l’écran en une vingtaine de secondes, sans compte, puis les constats détaillés et les correctifs après avoir donné une adresse e-mail. Des offres payantes existent pour ce qu’un scan unique ne peut pas faire, à savoir remarquer qu’une chose a changé le mois prochain. Une note est vraie à la seconde où vous la prenez.","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",[390,391,392,393,394,395,396,342,397,398],"scanner de sécurité vibe coding","scanner vibe code","scanner de sécurité app IA","scanner de sécurité pour apps générées par IA","scanner mon app lovable pour des failles","scan de sécurité app bolt","scanner de sécurité app replit","vérifier les clés api exposées de mon app","mon app vibe codée est-elle sûre",{},true,"Ce qu’un scanner de sécurité vibe coding rate","\u002Fblog\u002Fvibe-coding-security-scanner","2026-09-05",{"title":5,"description":367},"blog\u002Fvibe-coding-security-scanner",[407,408,409],"Un scanner de sécurité vibe coding lit ce que les navigateurs de vos visiteurs téléchargent déjà : votre bundle, vos en-têtes, votre certificat et les réponses que votre base de données donne à un inconnu.","Cela couvre toute la classe d’erreurs les plus fréquentes quand on construit avec une IA. Cela ne couvre rien de ce qui se passe sur votre serveur.","Un résultat propre signifie que chaque question posable depuis l’extérieur est revenue propre. Prenez-le comme un souci de moins.","X-OfryyaMb1C2d5rhOLK_pF8sO5_2W8ZSlMF2WHbOoM",[412,419,425,431,437,443,449,455,461,467,473,479,485,491,497,503,509,515,521,522,527,533,539,545,551,557,563,569,575,581,587,593,599,605,611,617,622,628,634,639,644,650],{"path":413,"title":414,"description":415,"published":416,"category":417,"image":418,"draft":368},"\u002Fblog\u002Fsupabase-backup-auth-users","Pourquoi votre dump Supabase ne contient aucun utilisateur","Lancez supabase db dump tout seul et vous obtenez la forme de votre base et aucune de ses lignes, sans le schéma auth où vivent vos utilisateurs.","2026-09-23","Backups","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":420,"title":421,"description":422,"published":423,"category":364,"image":424,"draft":368},"\u002Fblog\u002Fdomain-and-certificate-expiry","Domaine expiré, site hors ligne : ce qui se passe ensuite","Votre domaine a expiré et votre site est hors ligne. Le compte à rebours qui démarre, pourquoi le certificat est le moindre souci, et comment vérifier les deux.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":426,"title":427,"description":428,"published":429,"category":364,"image":430,"draft":368},"\u002Fblog\u002Fis-lovable-safe","Lovable est-il sûr ? Ce que 18 554 applications Lovable ont montré","Lovable est-il sûr ? 18 554 applications, neuf vérifications. La plateforme était la plus propre des cinq. Les trouvailles étaient dans les applications.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":432,"title":433,"description":434,"published":435,"category":364,"image":436,"draft":368},"\u002Fblog\u002Fvibe-coded-app-security-checklist","La checklist de sécurité du vibe coding, en neuf vérifications","Une checklist de sécurité du vibe coding en neuf points, chacun vérifiable de l’extérieur sur votre appli en ligne, et chacun avec un test d’une ligne.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":438,"title":439,"description":440,"published":441,"category":364,"image":442,"draft":368},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Une clé secrète Stripe dans votre frontend peut déplacer de l’argent","Une clé secrète Stripe exposée dans votre frontend peut rembourser, débiter et lire chaque fiche client que vous détenez. Votre clé pk_live_ y a sa place.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":444,"title":445,"description":446,"published":447,"category":364,"image":448,"draft":368},"\u002Fblog\u002Fvite-and-next-public-env-vars","Variables d’environnement Vite exposées : le préfixe dit publier","Variables d’environnement Vite exposées : votre appli a fait ce que le préfixe demandait. VITE_ et NEXT_PUBLIC_ veulent dire publier, et l’IA ignorait le prix.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":450,"title":451,"description":452,"published":453,"category":364,"image":454,"draft":368},"\u002Fblog\u002Fbase44-source-maps","Sécurité Base44 : ce qu’un scan signale, et ce qui dépend de vous","Sécurité Base44 sur 5 438 applis : trois signalements sur presque chacune sont ceux de la plateforme, la source map est le badge Base44, votre part est courte.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":456,"title":457,"description":458,"published":459,"category":364,"image":460,"draft":368},"\u002Fblog\u002Fis-cursor-ai-safe","Cursor AI est-il sûr ? L’éditeur, le code et l’appli publiée","Cursor AI est-il sûr ? Trois questions dans une recherche : ce que Cursor garde, ce que son code rate, et si l’appli que vous avez publiée est ouverte.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":462,"title":463,"description":464,"published":465,"category":364,"image":466,"draft":368},"\u002Fblog\u002Fis-replit-safe","Replit est-il sûr ? Ce que 3 042 applications Replit nous ont montré","Replit est-il sûr ? 3 042 applications Replit en ligne, neuf vérifications externes. Les trouvailles étaient dans l’application publiée, pas chez l’hébergeur.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":468,"title":469,"description":470,"published":471,"category":417,"image":472,"draft":368},"\u002Fblog\u002Fsupabase-storage-backup","Supabase storage backup : votre copie de base n'a aucun fichier","Un Supabase storage backup est une tâche à part. Les sauvegardes de la base gardent la liste de vos fichiers et aucun des fichiers, donc chaque upload casse.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":474,"title":475,"description":476,"published":477,"category":417,"image":478,"draft":368},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Point-in-time recovery Supabase : prix et limites","Le point-in-time recovery de Supabase rembobine votre base à la seconde près sur la dernière semaine. $100 par mois en plus de Pro, et rien que la base.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":480,"title":481,"description":482,"published":483,"category":417,"image":484,"draft":368},"\u002Fblog\u002Fsupabase-project-paused-recover","Projet Supabase en pause ? Vos données sont toujours là","Supabase a mis votre projet en pause après une semaine sans activité. Rien n'est supprimé, Restaurer est à côté du nom, et vous avez un an pour cliquer.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":486,"title":487,"description":488,"published":489,"category":364,"image":490,"draft":368},"\u002Fblog\u002Fsafest-ai-app-builder","Quel builder d'app IA est le plus sûr ? 30 998 apps testées","Quel builder d'app IA est le plus sûr ? Nous avons scanné 30 998 apps actives de Lovable, Base44, Replit, v0 et Bolt. Ce n'est pas le builder qui décide.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":492,"title":493,"description":494,"published":495,"category":364,"image":496,"draft":368},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","Activer Row Level Security sur chaque table Supabase, et le prouver","Activer Row Level Security dans Supabase sans politique ferme la table entièrement. Une politique sans le réglage ne fait rien. Voici le SQL, et le test.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":498,"title":499,"description":500,"published":501,"category":364,"image":502,"draft":368},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\" : ce que l'alerte rate","Supabase signale \"RLS disabled in public\" comme une erreur. Elle ne dit rien de la politique de lecture qui laisse votre table tout aussi ouverte.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":504,"title":505,"description":506,"published":507,"category":364,"image":508,"draft":368},"\u002Fblog\u002Frotate-supabase-service-role-key","Faire tourner une clé service_role Supabase qui a fuité","Supabase dit de colmater la fuite d'abord. D'autres guides disent de faire tourner la clé tout de suite. Tout dépend d'où votre clé service_role a fuité.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":510,"title":511,"description":512,"published":513,"category":364,"image":514,"draft":368},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Scanners de sécurité vibe coding comparés, le nôtre compris","Le meilleur scanner de sécurité vibe coding tient à trois questions qu'aucune liste de fonctions ne traite. Dix outils comparés, avec les prix.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":516,"title":517,"description":518,"published":519,"category":364,"image":520,"draft":368},"\u002Fblog\u002Fsupabase-security-checker","Supabase security checker : les cinq vérifications à faire soi-même","Un Supabase security checker lit votre app publiée plutôt que les réglages de votre projet. Voici les cinq vérifications, et comment faire chacune vous-même.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":402,"title":5,"description":367,"published":403,"category":364,"image":388,"draft":368},{"path":206,"title":523,"description":524,"published":525,"category":364,"image":526,"draft":368},"En-têtes de sécurité manquants : quand cela compte","Les en-têtes de sécurité manquants sont notre constat le plus fréquent. Contre quoi ils protègent, et quand ils comptent le moins dans votre rapport.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":528,"title":529,"description":530,"published":531,"category":364,"image":532,"draft":368},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","Votre clé API OpenAI est exposée dans votre frontend. Changez-la.","Une clé API OpenAI exposée dans votre frontend ne peut être liée à aucun domaine. Changez-la aujourd'hui, passez par votre serveur et plafonnez la dépense.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":534,"title":535,"description":536,"published":537,"category":364,"image":538,"draft":368},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","Clé API exposée dans le frontend : ce que 30 998 applis livrent","Une clé API exposée dans votre frontend est le plus souvent une clé Google Maps. Nous avons scanné 30 998 applis vibe-codées et compté ce qui fuit vraiment.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":540,"title":541,"description":542,"published":543,"category":417,"image":544,"draft":368},"\u002Fblog\u002Fsupabase-backup-tools-compared","Outils de sauvegarde Supabase comparés, le nôtre compris","Quatre familles d'outil de sauvegarde Supabase, ce que chacun copie vraiment, et quand une GitHub Action gratuite bat le fait de payer, nous compris.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":546,"title":547,"description":548,"published":549,"category":364,"image":550,"draft":368},"\u002Fblog\u002Freplit-secrets-explained","Utiliser les secrets sur Replit, et ce qui est publié quand même","Utiliser les secrets sur Replit : en ajouter un, le relire, corriger les deux causes du undefined. Et les clés que l'outil Secrets ne peut pas protéger.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":552,"title":553,"description":554,"published":555,"category":417,"image":556,"draft":368},"\u002Fblog\u002Fback-up-supabase-free-tier","Sauvegardes du plan gratuit Supabase : en faire une sans terminal","Le plan gratuit de Supabase ne fait aucune sauvegarde : la copie vient de vous. Comment la faire depuis le tableau de bord, et ce que le CSV oublie.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":558,"title":559,"description":560,"published":561,"category":364,"image":562,"draft":368},"\u002Fblog\u002Fis-supabase-secure","Supabase est-il sûr ? Oui. Votre projet est une autre question","Supabase est-il sûr ? La plateforme est auditée, chiffrée et testée en intrusion. Sa documentation dit où cela s'arrête et où vos réglages commencent.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":564,"title":565,"description":566,"published":567,"category":364,"image":568,"draft":368},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Où trouver vos clés API Supabase : anon, service_role et URL","L'URL du projet, la clé anon et la clé service_role tiennent sur une page du tableau de bord. Voici où elle est, et laquelle des quatre va dans votre app.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":570,"title":571,"description":572,"published":573,"category":364,"image":574,"draft":368},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","New row violates row-level security policy sur Supabase : et après ?","\"New row violates row-level security policy\" signifie que Supabase a refusé une écriture. Le correctif rapide rouvre la table à tout le monde.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":576,"title":577,"description":578,"published":579,"category":364,"image":580,"draft":368},"\u002Fblog\u002Fcors-wildcard-security-risk","Un joker CORS est-il un risque de sécurité ? Rarement.","Un joker CORS est-il un risque de sécurité ? C'est souvent le réglage par défaut de votre builder, et il ne livre rien que votre serveur ne donnait déjà.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":582,"title":583,"description":584,"published":585,"category":417,"image":586,"draft":368},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Le branching Supabase n'est pas une sauvegarde de vos données.","Pourquoi le branching Supabase n'est pas une sauvegarde : une branche démarre sans vos données, et un merge ne déplace que le schéma. À quoi il sert vraiment.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":588,"title":589,"description":590,"published":591,"category":417,"image":592,"draft":368},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Restaurer une sauvegarde Supabase, et ce qui casse après","Restaurer une sauvegarde Supabase depuis le tableau de bord ou un fichier de dump, ce que la restauration remplace et pourquoi votre app peut rester cassée.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":594,"title":595,"description":596,"published":597,"category":364,"image":598,"draft":368},"\u002Fblog\u002Fsupabase-storage-bucket-public","Votre bucket Supabase Storage est public. Est-ce un problème ?","Un bucket Supabase Storage public signifie que celui qui a l'URL d'un fichier peut l'ouvrir. Il ne signifie pas que quelqu'un peut lister ce qu'il contient.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":600,"title":601,"description":602,"published":603,"category":364,"image":604,"draft":368},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","Une clé API Google dans votre frontend, est-ce un problème ?","Une clé API Google exposée dans votre frontend est la clé que notre scanner trouve le plus souvent, et en général tout va bien. Un réglage gratuit tranche.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":606,"title":607,"description":608,"published":609,"category":417,"image":610,"draft":368},"\u002Fblog\u002Fai-agent-deleted-my-database","Un agent IA a supprimé mes données Supabase. Que puis-je récupérer ?","Un agent IA a supprimé des données de votre base. Ce que vous pouvez récupérer était déjà décidé avant, et les prochaines minutes décident du reste.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":612,"title":613,"description":614,"published":615,"category":364,"image":616,"draft":368},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","Qui peut lire votre base Supabase ? Nous avons testé 3 680 apps","N'importe qui peut-il lire votre base de données Supabase sans se connecter ? Nous avons scanné 30 998 apps en ligne créées avec des builders IA.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":618,"title":619,"description":620,"published":615,"category":364,"image":621,"draft":368},"\u002Fblog\u002Fsource-maps-exposed-in-production","Source maps exposées : votre app publie son code original","Une source map exposée laisse n'importe qui lire le code original de votre app, commentaires compris. Le test de 30 secondes, et ce qui compte vraiment.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":623,"title":624,"description":625,"published":626,"category":364,"image":627,"draft":368},"\u002Fblog\u002Fsupabase-new-api-keys","Les nouvelles clés API Supabase : laquelle va dans votre app ?","Supabase a remplacé anon et service_role par des clés publiables et secrètes. Laquelle a sa place dans votre app, et laquelle jamais ?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":629,"title":630,"description":631,"published":632,"category":417,"image":633,"draft":368},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Supabase sauvegarde-t-il ma base de données ? Cela dépend du plan.","Supabase sauvegarde-t-il votre base de données ? Chaque jour sur les plans payants, jamais sur le gratuit. Comment savoir ce que vous avez vraiment.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":282,"title":635,"description":636,"published":637,"category":364,"image":638,"draft":368},"Supabase Row Level Security est activé. La table reste publique.","Activer Supabase Row Level Security ne protège pas une table. Ce sont vos politiques, et celle qui a réparé votre app laisse peut-être entrer tout le monde.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":640,"title":641,"description":642,"published":637,"category":417,"image":643,"draft":368},"\u002Fblog\u002Fversion-history-is-not-a-backup","L'historique des versions n'est pas une sauvegarde de vos données.","Lovable et Bolt tiennent un historique des versions de votre code. Votre base de données est un service à part, et revenir en arrière ne la ramène pas.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":645,"title":646,"description":647,"published":648,"category":417,"image":649,"draft":368},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Trois façons de sauvegarder une base Supabase, et ce qui manque","Le tableau de bord, pg_dump et un service géré. Ce que chacun enregistre, ce qu'il laisse de côté sans le dire, et lequel survit à la perte du compte.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":141,"title":651,"description":652,"published":648,"category":364,"image":653,"draft":368},"Quelles clés API sont sûres côté navigateur, et lesquelles non","Votre clé anon Supabase est faite pour être publique. Votre clé service_role non, et elle ignore toutes les règles que vous posez. Comment les distinguer.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1790150953908]