Aller au contenu

Bases de la sécurité

Scanners de sécurité vibe coding comparés, le nôtre compris

Le meilleur scanner de sécurité vibe coding tient à trois questions qu'aucune liste de fonctions ne traite. Dix outils comparés, avec les prix.

Vlad Tkachenko19 min de lecture
Une loupe à gauche envoie des arcs de sonar sur un champ dispersé de fenêtres d'application, chaque arc plus pâle que le précédent.

En bref

  • Il n'existe pas un seul meilleur scanner de sécurité vibe coding, parce que la plupart lisent la même surface et se distinguent par ce qu'ils en font. Sept des dix ici tournent avec une URL et rien d'autre.
  • Trois questions les séparent : est-ce que l'outil distingue une clé qui a sa place dans votre application d'une qui ne l'a pas, est-ce qu'il le dit quand une vérification n'a obtenu aucune réponse, et est-ce que quelque chose remet vos données en place ensuite.
  • Reeve répond oui aux trois, à €12 par mois pour surveiller une application et €49 pour la sauvegarder, dans la même tranche de prix que les abonnements de simple scan qui ici ne font ni l'un ni l'autre. Nous le fabriquons, donc les trois tâches que Reeve ne fait pas du tout sont nommées vers la fin.

Vous avez tapé « meilleur scanner de sécurité vibe coding » dans un moteur, et le premier comparatif revenu avait été écrit par l'un des scanners. La mention était là, sur une ligne sous le tableau.

Reeve est l'un des dix outils ci-dessous, donc cette page a le même problème. Reeve est un scanner de sécurité gratuit qui lit une URL en direct en une vingtaine de secondes sans compte, et un abonnement payant qui continue à surveiller l'application ensuite et garde une copie vérifiée de sa base de données. Ce que nous pouvons faire de ce conflit, c'est montrer le travail. Chaque ligne a été lue sur le site du vendeur le 7 septembre 2026, chaque prix est imprimé y compris le nôtre, rien ici n'est un placement payé, et une section vers la fin nomme les trois tâches de cette page que Reeve ne fait pas du tout.

Voici ce que les comparatifs de fabricants laissent de côté. La plupart de ces outils lisent la même surface. Ils chargent votre application en direct, récupèrent le JavaScript qu'elle envoie au navigateur, lisent les en-têtes venus avec, posent à votre base de données une question que n'importe quel inconnu pourrait poser, et notent ce qui a répondu. Le scan est la partie qu'ils ont en commun. Trois questions les séparent :

  1. Distingue-t-il une clé qui a sa place dans votre application d'une qui ne l'a pas ?
  2. Le dit-il quand une vérification n'a obtenu aucune réponse ?
  3. Se passe-t-il quelque chose le jour où vos données ont vraiment disparu ?

Quel est le meilleur scanner de sécurité vibe coding ?

Celui qui sait lire la surface où se trouve votre problème. Cette question trie la liste plus vite que n'importe quelle liste de fonctions, et elle partage dix outils en trois groupes.

Les outils à qui vous donnez une URL. SafeToShip, LaunchGuard, Vibe App Scanner, VibeEval, SupaExplorer et Reeve. Vous collez une adresse, ils chargent votre application comme le ferait un visiteur, et un rapport revient en une minute ou deux. Rien à installer, aucun compte à connecter, aucun accès à quoi que ce soit qui vous appartient.

Les outils à qui vous donnez votre code. CheckVibe lit une URL en direct et se connecte aussi à un dépôt GitHub si vous le laissez faire. Lire la source répond à des questions qu'un scan d'URL ne peut pas poser, et cela vient avec son propre angle mort, d'où l'intérêt de ce qu'un scan d'URL manque avant de payer pour l'un ou pour l'autre.

Les outils à qui vous donnez votre compte Supabase. Le Security Advisor de Supabase lui-même vit dans votre tableau de bord et lit la configuration du projet. Defencecore demande un accès en lecture seule aux journaux d'un projet puis les surveille. Supabomb est un outil en ligne de commande open source écrit pour des gens dont c'est le métier. Tous les trois atteignent depuis l'intérieur du compte des choses que rien de posté hors de votre application ne peut voir.

Si vous êtes sur Supabase et n'avez jamais ouvert le Security Advisor, ouvrez celui-là avant de payer qui que ce soit sur cette page. Il est gratuit, il tourne tout seul, et il écrit au propriétaire du projet quand une table apparaît avec la Row Level Security éteinte. Ce n'est pas non plus un concurrent de ce qui est ici : il lit votre configuration, là où un scan lit ce que votre configuration fait aux inconnus, et ces deux-là divergent plus souvent que personne ne l'imagine.

Ce qu'on remet à chaque type d'outil et ce que cela lui permet de lire. Un outil de cette page achète deux de ces lignes. Aucun n'achète les trois.

Que lit vraiment chaque scanner ?

Sept des dix tournent avec une URL et rien d'autre. Les trois autres veulent quelque chose qu'il faut se connecter pour remettre, et c'est la colonne à lire avant toute liste de fonctions. Les deux de droite décident si vous pouvez essayer un outil ce matin : cinq scannent sans aucun compte, et quatre de ces cinq vous montrent le rapport entier.

OutilCe qu'il litCe que vous lui remettezScan sans inscriptionConstats complets gratuits
Supabase Security AdvisorLa configuration de votre propre projetVotre connexion SupabaseC'est votre propre compteOui
CheckVibeVotre application en direct, et votre dépôt si vous liezUne URL, et GitHub si vous voulezNon, son bouton est /signupNon, un plan payant ouvre
DefencecoreVos journaux SupabaseUn accès lecture seule aux journaux d'un projetNon, il veut un essaiNon
LaunchGuardVotre application en directUne URLOuiOui, pour ce qu'il scanne
ReeveVotre application en directUne URLOuiNon, un e-mail d'abord
SafeToShipVotre application en directUne URLOui, « no account needed »Non, $9 ou un plan
SupaExplorerVotre application en direct, ou un projet que vous liezUne URLOuiOui
SupabombVotre projet Supabase, en ligne de commandeDes identifiants fournis par vousVous l'exécutez vous-mêmeOui, il est open source
Vibe App ScannerVotre application en direct, connecté sur le plan le plus hautUne URLSa page ne le dit pasNon, un scan, en partie
VibeEvalVotre application en direct, y compris derrière un loginUne URLNon, il veut un essaiNon

Chaque ligne a été lue sur les pages de l'outil lui-même le 7 septembre 2026. C'est une catégorie jeune et les pages bougent, donc traitez la ligne comme plus vieille que le site d'où elle vient.

C'est à ce tableau que s'arrêtent la plupart des comparatifs, et c'est la partie qui sépare le moins ces outils.

Les trois questions, outil par outil

Reeve est le seul des dix à répondre oui aux trois.

OutilDistingue clé publiable et clé secrèteDit quand une vérification n'a pas réponduPeut remettre vos données
ReeveOui, il décode le rôle de la cléOui, il écrit « Vérification impossible »Oui, sur abonnement
CheckVibeSa page ne le dit pasSa page ne le dit pasNon
DefencecoreCe n'est pas son rôleSa page ne le dit pasNon
LaunchGuardSa page ne le dit pasSa page ne le dit pasNon
SafeToShipSa page ne le dit pasSa page ne le dit pasNon
SupaExplorerSa page ne le dit pasSa page ne le dit pasNon
Supabase Security AdvisorCe n'est pas son rôleSans objet, il est à l'intérieurNon
SupabombVous liriez la sourceVous liriez la sourceNon
Vibe App ScannerSa page ne le dit pasSa page ne le dit pasNon
VibeEvalA listé une clé pk_live_ en CRITSa page ne le dit pasNon

« Sa page ne le dit pas » veut dire exactement cela. Nous pouvons lire ce que ces outils publient sur eux-mêmes ; le rapport que vous recevriez, nous ne pouvons pas le voir. Les trois sections ci-dessous expliquent chaque colonne et vous donnent un moyen de le vérifier sur votre propre application, en la scannant avec deux de ces outils et en lisant les deux rapports côte à côte.

Distingue-t-il vos clés sûres de vos clés dangereuses ?

Reeve le fait, en décodant la clé et en lisant le rôle inscrit dedans. Cette seule capacité fait la différence entre un rapport sur lequel vous pouvez agir et une liste de quarante choses devant lesquelles vous apprenez à faire défiler.

Commencez par la raison de tels écarts de décompte. Un nombre de vérifications est un chiffre de marketing et non une mesure : CheckVibe annonce plus de cent, Reeve en exécute neuf et publie à quelle fréquence chacune des neuf se déclenche sur 30 998 applications. Une liste plus longue sur la même application est une liste plus longue. La cause principale est que certains scanners traitent en problème toute clé trouvée dans votre JavaScript, et certaines de ces clés ont leur place là.

Votre clé publiable Supabase a sa place dans votre frontend. Une clé Stripe qui commence par pk_live_ aussi. Les deux voyagent vers chaque visiteur par construction, parce que la requête qu'elles identifient part du navigateur du visiteur, et aucune des deux n'accorde quoi que ce soit à elle seule. Quelles clés sont sûres dans votre frontend est cette distinction en entier.

Le 7 septembre 2026, la page d'accueil de VibeEval listait « Stripe pk_live_ found in /assets/app.js » parmi cinq constats d'exemple, marqué CRIT. C'est une clé publiable, exactement là où Stripe la publie. Nous ne pouvons pas voir les rapports que ces outils envoient à leurs vrais clients, donc lisez cela comme une page marketing et non comme un verdict sur le produit. C'est un exemple net de ce qu'il faut vérifier, et le dommage n'est pas cette ligne fausse. Un scanner qui vous donne un constat critique pour avoir fait quelque chose correctement vous apprend à hausser les épaules au suivant, et le suivant est le vrai constat.

Une ancienne clé Supabase est un JWT, et sa section du milieu indique "role": "anon" ou "role": "service_role" en texte lisible. Reeve lit ce mot. Une clé publiable dans votre bundle revient sous un titre disant que vous avez fait cela correctement, sans rien vous coûter, et une clé service_role dans le même bundle est la pire chose que le scanner sache trouver. Les deux se ressemblent énormément dans le tableau de bord Supabase, posées côte à côte, et c'est ainsi que la mauvaise finit copiée.

Une application, deux rapports. La ligne qui compte est la clé publiable, et la dernière ligne à droite est une vérification sans réponse, dessinée comme aucune réponse.

Le dit-il quand une vérification n'a obtenu aucune réponse ?

Reeve le fait, avec ces mots-là. Une vérification se termine de trois façons et une seule est une réussite : elle trouve quelque chose, elle reçoit un non clair, ou elle ne reçoit rien du tout parce que la requête a expiré, l'hôte l'a refusée, ou la page n'a jamais fini de charger. Cette troisième fin est la case vide à droite de l'image ci-dessus. Elle s'écrit « Vérification impossible » et laisse votre note tranquille.

C'est la chose la plus discrète de la page et celle qui décide si un rapport vaut quelque chose, parce qu'une sonde restée sans réponse ressemble exactement à une sonde revenue propre dès que quelqu'un l'a arrondie vers une coche. Vous agiriez sur cette coche. Il n'y a rien derrière.

Nous sommes allés chercher la même promesse sur les neuf autres sites le 7 septembre 2026 et nous ne l'avons trouvée nulle part. Cela ne prouve pas que l'un d'eux arrondisse. C'est une affirmation qu'aucun ne met par écrit, et c'est celle que nous voudrions par écrit avant de croire un rapport vert sur une application à laquelle nous tenons.

La même règle gouverne les chiffres que Reeve publie sur tous les autres. Entre le 12 et le 14 août 2026, nous avons passé les neuf vérifications sur 30 998 applications vibe-codées en direct construites avec Lovable, Bolt, v0, Cursor, Replit, Windsurf et Base44, publié chaque agrégat sous CC BY 4.0 pour que n'importe qui le réutilise, et noté à quelle fréquence chaque vérification s'est déclenchée, quelle part d'applications elle n'a pas pu atteindre, et comment celles-là ont été comptées. Une vérification sans réponse va dans sa propre colonne et non dans la pile propre, si bien que rien sur cette page n'est gonflé en comptant le silence comme de la sûreté. La page d'accueil de LaunchGuard publie 96 applications testées et 2,37 millions d'enregistrements exposés. Aucun des huit autres sites que nous avons lus ne publiait le moindre chiffre.

Que se passe-t-il le jour où vos données ont disparu ?

Rien, chez neuf des dix. Un scanner trouve la porte ouverte. Il ne peut pas vous dire qui l'a déjà franchie, et il ne peut pas rendre une table que quelqu'un a vidée mardi.

Reeve Care est le dixième, et combler cet écart est la raison d'être de cette entreprise. Il prend des copies de votre base Supabase selon un calendrier, ouvre chaque copie et la compte contre ce qui est entré avant que la copie compte comme sauvegarde, les garde hors de votre compte Supabase pour qu'un projet suspendu ou un accès irrécupérable les laisse là où elles sont, et remplace vos données depuis l'une d'elles quand vous le demandez. Une copie de l'état actuel est prise d'abord, avant que quoi que ce soit soit remplacé.

Vos fichiers téléversés voyagent avec les lignes dès que vous connectez un accès Storage, qui est une seconde clé demandée séparément et la seule que Reeve détienne capable d'écrire, parce que Supabase n'émet aucune clé en lecture seule pour les fichiers. Ce que cela fait exactement est dessiné sur la page des sauvegardes.

Supabase est la seule chose que Care sache sauvegarder, donc si vos données vivent dans Firebase ou ailleurs, toute cette section ne vous est pas ouverte et la moitié qui scanne est ce que Reeve a à vous offrir. Vibe App Scanner et SafeToShip vérifient tous deux les règles de sécurité Firebase, ce qui est l'équivalent le plus proche sur cette page.

Qu'obtenez-vous pour un abonnement mensuel ?

Chez neuf des dix, plus de scans. Chez Reeve, les scans plus ce qui se passe après que l'un d'eux a trouvé quelque chose.

Un abonnement de scanReeve MonitorReeve Care
Rescans programmésOui, sur les paliers payantsToutes les heuresToutes les heures
Vérifications de disponibilitéCheckVibe, toutes les 60 sToutes les 60 sToutes les 60 s
Alerte quand quelque chose changeChez certainsOuiOui
Un rapport mensuelChez aucun que nous ayons luOuiOui
Applications inclusesVariableTroisUne, cinq sur Pro
Une copie de votre base de donnéesNonNonQuotidienne
Relue avant de compterNonNonOui
Points de restauration gardésNonNon30, 90 sur Pro
Vos fichiers téléversésNonNonAvec une clé Storage
La remise en place est un boutonNonNonOui
Ce qu'il sait sauvegarderRienRienSupabase seulement
Essai gratuit7 à 14 jours chez certains7 jours7 jours
Prix quand nous avons lu$24 à $49 par mois€12 par mois€49 par mois

Ces chiffres des autres sont ceux qu'affichaient le 7 septembre 2026 les cinq vendeurs qui en publient un : SafeToShip $24, Vibe App Scanner $29 ou $49, VibeEval $49 avec un palier équipe à $149, Defencecore $29, et SupaExplorer plus bas à $6.75 derrière une bannière de remise. CheckVibe et LaunchGuard ne publient aucun chiffre. Lisez le prix courant sur la page du vendeur avant d'acheter quoi que ce soit, et cela vaut pour le nôtre, qui est parfois sous le chiffre catalogue d'ici et jamais au-dessus.

Nos prix sont en euros parce que c'est en euros que nous vous facturons. Les chiffres des autres sont en dollars parce que c'est ce que disent leurs pages, et nous ne les convertissons pas.

Chaque formule payante ici s'essaie avant de vous facturer. Reeve vous donne sept jours, Defencecore sept, et VibeEval annonce quatorze sans carte. Les autres ne le disent pas sur leurs pages de tarifs.

Deux choses découlent de cette dernière ligne. Reeve Monitor coûte €12 par mois pour trois applications, sous tous les paliers payants d'ici sauf un remisé, et c'est toute la moitié surveillance : rescans toutes les heures, une sonde de disponibilité toutes les 60 secondes, des alertes quand quelque chose change, et un rapport mensuel. Et Reeve Care coûte €49 par mois, dans la même tranche de prix que VibeEval Pro et Vibe App Scanner Pro, tout en étant le seul abonnement de la page qui garde en plus une copie vérifiée de votre base de données et la remet en place sur demande. Au-dessus, Care Pro à €79 ajoute cinq applications, des sauvegardes deux fois par jour et une page de statut publique, et Care Max à €139 les prend quatre fois par jour, face au palier équipe de VibeEval à $149.

Là où Reeve n'est pas la réponse

Trois tâches de cette page que Reeve ne fait pas du tout.

  • Lire votre code source. CheckVibe le fait si vous connectez GitHub, et les scanners de secrets dédiés à ce travail vont plus loin que l'un comme l'autre. C'est aussi le seul moyen de trouver une clé partie de votre application il y a des mois et toujours assise dans son historique.
  • Tester l'application une fois connecté. VibeEval conduit un vrai navigateur à travers les écrans de connexion, Vibe App Scanner fait des scans authentifiés sur son plan le plus haut, et le palier payant de LaunchGuard emmène Claude Code dans des scénarios d'autorisation. Reeve ne se connecte jamais, n'écrit jamais et ne télécharge jamais une ligne, ce qui rend sûr de le pointer sur une application en production avec de vrais clients, et ce qui explique aussi qu'un bug qui ne se montre qu'à un utilisateur connecté nous reste invisible.
  • Être ouvert, ou être piloté par votre agent. Supabomb est open source et écrit en Python. Vibe App Scanner publie un serveur MCP, CheckVibe verse ses constats dans Claude ou Cursor, et l'advisor de Supabase est joignable par le serveur MCP de Supabase lui-même. Reeve ne publie ni sa source ni un serveur MCP.

Là où Reeve est la réponse : votre application est en ligne, vous voulez savoir ce qu'elle remet aux inconnus en ce moment sans connecter le moindre compte à quoi que ce soit, vous voulez un rapport qui vous dise ce que vous avez fait correctement aussi clairement que ce qui est ouvert, et vous aimeriez que quelqu'un détienne une copie vérifiée de votre base de données le jour où cela tourne mal.

Que remettez-vous quand un outil lit votre code ?

Un accès permanent à tout ce qui est dans le dépôt, ce qui est bien plus vaste que l'application.

Votre dépôt n'est pas votre application. Il contient chaque clé que vous avez un jour commitée puis retirée, les fichiers de seed et de fixtures avec des données client qui ont l'air vraies, la branche à moitié faite que personne n'a déployée, et les instructions que vous avez écrites pour votre constructeur IA. Cette dernière surprend les gens. Votre CLAUDE.md, vos .cursorrules, votre AGENTS.md, le long prompt qui décrit comment le produit est censé se comporter : c'est votre pensée produit, en texte clair, dans le dépôt. Un scan d'URL voit l'application que voient vos visiteurs. Une connexion au dépôt voit tout cela, et une seconde entreprise en détient désormais une copie.

Trois choses à vérifier avant d'en accorder un :

  • C'est un accès permanent et non une visite. Une GitHub App ou une autorisation OAuth continue de fonctionner jusqu'à ce que vous alliez la révoquer, donc elle lit aussi ce que vous pousserez le mois prochain. Cherchez si vous pouvez la limiter à un seul dépôt, et trouvez le bouton de révocation avant d'en avoir besoin.
  • Leur fuite devient la vôtre. Tout ce qu'un fournisseur détient sur vous est exposé quand le fournisseur l'est. Defencecore fait exactement cet argument pour lui-même sur sa propre page, et c'est un bon argument : un outil qui ne fait que lire peut « never become the incident ».
  • Un outil qui se connecte peut changer des choses. Un scanner qui conduit un navigateur à travers votre login fait ce que fait un utilisateur, sur vos données réelles. Lisez ce qu'il dit qu'il cliquera et ne cliquera pas.

C'est un échange et non un avertissement. Un scanner de dépôt trouve la clé que vous avez supprimée en avril et rien qui lise votre site en direct ne le fera jamais, donc si c'est votre question, l'accès est ce que coûte la réponse.

Lequel devriez-vous choisir ?

Cinq situations, et deux d'entre elles ne finissent pas chez nous.

  • Vous voulez savoir tout de suite et gratuitement ce que votre application montre aux inconnus. Le scan de Reeve ou LaunchGuard. Ni l'un ni l'autre ne demande d'inscription, et les deux reviennent en moins d'une minute. SafeToShip et SupaExplorer scannent aussi sans compte.
  • Vous êtes sur Supabase et n'avez jamais ouvert le Security Advisor. Celui-là d'abord, avant tout ce qui porte un prix sur cette page. Il est gratuit et il lit ce qu'aucun scan de l'extérieur ne peut lire.
  • Vous voulez faire lire votre code source, ou faire tester l'application une fois connecté. CheckVibe pour le dépôt, VibeEval ou le plan le plus haut de Vibe App Scanner pour ce qui est derrière le login. Lisez la section ci-dessus sur ce que coûte cet accès avant de l'accorder.
  • Vous voulez l'application surveillée et vous comptez chaque euro. Reeve Monitor, €12 par mois pour trois applications : rescans toutes les heures, une sonde de disponibilité toutes les 60 secondes, des alertes et un rapport mensuel, et aucune sauvegarde.
  • Vous avez de vrais clients, et personne qui lancera une restauration sous pression. Reeve Care, €49 par mois, c'est-à-dire le scan et la surveillance et une copie vérifiée de votre base de données qui revient en un bouton. Si vos données ne sont pas dans Supabase, la moitié sauvegarde ne vous concerne pas.

Que faire cette semaine

Que faire

  • Ouvrez votre Supabase Security Advisor avant de payer qui que ce soit. Il est gratuit, il est déjà dans votre tableau de bord, et il lit des choses qu'aucun scan de l'extérieur n'atteint.
  • Passez deux scanners d'URL gratuits sur la même application et mettez les rapports côte à côte. Là où ils divergent, l'un des deux devine.
  • Regardez ce que chacun dit de la clé publiable de votre bundle. Un outil qui la marque critique marquera tout comme critique, et vous apprendrez à tout ignorer.
  • Lisez les lignes disant qu'une vérification n'a pas pu tourner avant celles disant qu'une est passée. Un rapport sans une telle ligne ne vous dit pas qu'il n'y en avait aucune.
  • Avant de connecter un dépôt ou un compte Supabase à quoi que ce soit, vérifiez ce que couvre l'autorisation, si elle se limite à un seul projet, et où se trouve le bouton de révocation.
  • Décidez séparément qui détient une copie de votre base de données. Neuf des dix outils ci-dessus s'arrêtent à vous le dire, et les abonnements hauts de simple scan coûtent autant que le seul qui ne s'y arrête pas.

Le scan de sécurité gratuit de Reeve lit une URL en direct en une vingtaine de secondes sans compte, note ce qu'il a trouvé, et liste ce que vous avez fait correctement à côté de ce qui est ouvert. Faire surveiller une application ensuite commence à €12 par mois, et les sauvegardes avec restauration en un bouton à €49 ; les formules sont ici. Si vous préférez d'abord passer votre application en revue vous-même, la checklist de sécurité en 10 minutes couvre le même terrain sans outil entre les deux.

FAQ

Quel scanner de sécurité vibe coding est gratuit ?

Plusieurs scannent sans paiement, et ils n'entendent pas la même chose par là. Supabase Security Advisor est gratuit de bout en bout et vit dans le tableau de bord où vous vous connectez déjà. Cinq scannent sans aucun compte : Reeve, LaunchGuard, SupaExplorer, SafeToShip, dont la page de tarifs dit « no account needed », et Supabomb, parce que vous l'exécutez sur votre propre machine. Parmi ces cinq, LaunchGuard, SupaExplorer et Supabomb montrent aussi le rapport entier gratuitement, tandis que Reeve montre la note, le score et les décomptes en une vingtaine de secondes et demande une adresse e-mail avant les constats détaillés, et SafeToShip facture $9 pour ceux-là. CheckVibe vous envoie sur une page d'inscription, et VibeEval et Defencecore placent le rapport derrière un essai.

Combien coûte un scanner de sécurité vibe coding ?

Entre $24 et $49 par mois chez les cinq qui publiaient un chiffre quand nous les avons lus le 7 septembre 2026 : SafeToShip $24, Vibe App Scanner $29 ou $49, VibeEval $49 avec un palier équipe à $149, Defencecore $29, et SupaExplorer plus bas à $6.75 derrière une bannière de remise. Reeve Monitor coûte €12 par mois pour des rescans toutes les heures, des vérifications de disponibilité toutes les 60 secondes, des alertes et un rapport mensuel sur trois applications, ce qui reste sous tous les paliers payants ci-dessus sauf celui qui est remisé. Reeve Care coûte €49, dans la même tranche de prix que les paliers hauts de simple scan, et ajoute des copies quotidiennes de votre base Supabase relues avant de compter, avec restauration en un bouton. Vérifiez chaque chiffre sur la page du vendeur avant d'acheter, la nôtre comprise.

L'un d'eux a-t-il besoin du mot de passe de ma base de données ?

Aucun des scanners d'URL, Reeve compris. Ils lisent votre application depuis l'extérieur, donc il n'y a rien à connecter. Defencecore vous demande d'autoriser un accès en lecture seule aux journaux d'un projet Supabase, ce qui est une permission de compte et non votre mot de passe. Supabase Security Advisor a besoin de votre connexion Supabase parce qu'il fait partie de Supabase. Supabomb est un outil en ligne de commande que vous exécutez vous-même, donc ce qu'il reçoit dépend de vous.

Lesquels détectent les problèmes de RLS Supabase ?

La plupart de cette liste le prétend, et ils trouvent des choses différentes. Un scanner d'URL comme Reeve demande à votre projet si une requête anonyme reçoit des lignes, ce qui est la conséquence, et lit le décompte dans un en-tête de réponse sans rapporter une seule ligne. Supabase Security Advisor lit la configuration et signale les tables dont la Row Level Security est éteinte ou restée sans politique, ce qui est la cause. Les deux divergent plus souvent qu'on ne le croit, donc un advisor propre et un scanner qui trouve des lignes dans cette même table ne se contredisent pas.

Pourquoi un outil annonce 40 problèmes et un autre 2 ?

Parce qu'ils comptent avec des règles différentes. Les outils annoncent de neuf vérifications à plus de cent, et une liste plus longue produit un rapport plus long sur une application identique. La cause principale est que certains scanners traitent en problème toute clé trouvée dans votre JavaScript, y compris les publiables, qui ont leur place là. Reeve décode la clé et lit le rôle inscrit dedans, si bien qu'une clé publiable revient comme quelque chose que vous avez fait correctement et non comme un constat. Regardez ce qu'un outil dit de votre clé publiable Supabase avant de croire son total.

Ce comparatif est-il partial ?

Oui. Reeve est l'un des dix outils du tableau et c'est nous qui le fabriquons, donc lisez la page en le sachant. Ce que nous avons fait pour cela : nommer les trois tâches de cette page que Reeve ne fait pas du tout, vous envoyer vers l'outil gratuit de votre propre tableau de bord Supabase avant tout ce qui est payant, imprimer les prix des autres à côté du nôtre, et publier l'ensemble des données derrière nos vérifications sous licence ouverte pour qu'elles soient auditables. Chaque ligne a été lue sur la page du vendeur le 7 septembre 2026 et aucune n'est liée, donc rien ici n'est un placement payé.

Écrit par

Vlad Tkachenko

Fondateur de Reeve

Je passe mes journées à examiner des applications créées avec Lovable, Bolt, v0, Cursor et Replit, et la courte liste d'erreurs qui y reviennent sans cesse.

En savoir plus sur l'auteur

À lire ensuite

Tous les articles

Vous ne savez pas où en est votre propre application ?

Lancez une analyse gratuite et obtenez une note claire de A à F en une vingtaine de secondes. Sans compte, sans carte.

Analyser mon application

Vérification externe automatisée, pas un audit complet. L'absence de problème n'est pas une garantie de sécurité.