La checklist de sécurité en 10 minutes pour les applis vibe-codées
Pas besoin d'être développeur pour combler les failles les plus courantes d'une appli qu'un outil a créée pour vous. Voici exactement ce qu'il faut désactiver, masquer et sauvegarder — la plupart prennent environ une minute.
Vous ne savez pas si cela concerne votre appli ? Lancez un scan Reeve gratuit et nous vérifions tout pour vous en environ 30 secondes.
Désactiver
Clés secrètes dans votre frontend
Seules les clés publiables (comme pk_live_ ou une clé anon Supabase) ont leur place dans le navigateur. Si une clé secrète (sk_live_, service_role) se trouve dans le code de votre appli, faites-la tourner sans attendre et déplacez-la dans une variable d'environnement côté serveur.
CORS avec joker et endpoints d'API ouverts
Ne laissez pas n'importe quel site appeler votre API. Restreignez-la à votre propre domaine au lieu d'autoriser toutes les origines, pour que d'autres sites ne l'utilisent pas avec l'accès de vos visiteurs.
Source maps publiées
Désactivez l'envoi des source maps dans votre build de production pour que votre code source ne soit pas téléchargeable depuis le site en ligne.
Masquer
Activer Row Level Security (Supabase)
Activez RLS pour chaque table. Sans elle, quiconque possède votre clé publique peut lire — ou modifier — toutes vos données.
Verrouiller les buckets de stockage publics
Rendez les buckets privés sauf si un fichier est vraiment destiné à tous, et assurez-vous que le listage des fichiers est désactivé.
Masquer les fichiers sensibles
Assurez-vous que des fichiers comme /.env, /.git et les dumps de base de données (.sql) ne peuvent pas être ouverts directement depuis votre URL en ligne.
Ajouter des en-têtes de sécurité de base
Activez quelques en-têtes standard (HSTS, X-Content-Type-Options et une Content-Security-Policy simple) — la plupart des hébergeurs les ajoutent d'un seul réglage.
Sauvegarder
Activer les sauvegardes automatiques de la base de données
Activez des sauvegardes automatiques (par exemple la restauration à un instant précis de Supabase ou un dump planifié), puis essayez vraiment d'en restaurer une pour être sûr que ça marche.
Gardez votre code dans Git
Poussez votre projet dans un dépôt privé pour qu'un mauvais changement ou un fichier supprimé soit toujours récupérable.
Pas sûr d'avoir tout bien fait ?
Lancez un scan gratuit — Reeve vérifie tout cela de l'extérieur en environ 30 secondes, puis explique ce qu'il trouve en langage clair.
Scanner votre appli gratuitement