La checklist de sécurité en 10 minutes pour les applis vibe-codées

Pas besoin d'être développeur pour combler les failles les plus courantes d'une appli qu'un outil a créée pour vous. Voici exactement ce qu'il faut désactiver, masquer et sauvegarder — la plupart prennent environ une minute.

Vous ne savez pas si cela concerne votre appli ? Lancez un scan Reeve gratuit et nous vérifions tout pour vous en environ 30 secondes.

Désactiver

  • Clés secrètes dans votre frontend

    Seules les clés publiables (comme pk_live_ ou une clé anon Supabase) ont leur place dans le navigateur. Si une clé secrète (sk_live_, service_role) se trouve dans le code de votre appli, faites-la tourner sans attendre et déplacez-la dans une variable d'environnement côté serveur.

  • CORS avec joker et endpoints d'API ouverts

    Ne laissez pas n'importe quel site appeler votre API. Restreignez-la à votre propre domaine au lieu d'autoriser toutes les origines, pour que d'autres sites ne l'utilisent pas avec l'accès de vos visiteurs.

  • Source maps publiées

    Désactivez l'envoi des source maps dans votre build de production pour que votre code source ne soit pas téléchargeable depuis le site en ligne.

Masquer

  • Activer Row Level Security (Supabase)

    Activez RLS pour chaque table. Sans elle, quiconque possède votre clé publique peut lire — ou modifier — toutes vos données.

  • Verrouiller les buckets de stockage publics

    Rendez les buckets privés sauf si un fichier est vraiment destiné à tous, et assurez-vous que le listage des fichiers est désactivé.

  • Masquer les fichiers sensibles

    Assurez-vous que des fichiers comme /.env, /.git et les dumps de base de données (.sql) ne peuvent pas être ouverts directement depuis votre URL en ligne.

  • Ajouter des en-têtes de sécurité de base

    Activez quelques en-têtes standard (HSTS, X-Content-Type-Options et une Content-Security-Policy simple) — la plupart des hébergeurs les ajoutent d'un seul réglage.

Sauvegarder

  • Activer les sauvegardes automatiques de la base de données

    Activez des sauvegardes automatiques (par exemple la restauration à un instant précis de Supabase ou un dump planifié), puis essayez vraiment d'en restaurer une pour être sûr que ça marche.

  • Gardez votre code dans Git

    Poussez votre projet dans un dépôt privé pour qu'un mauvais changement ou un fichier supprimé soit toujours récupérable.

Pas sûr d'avoir tout bien fait ?

Lancez un scan gratuit — Reeve vérifie tout cela de l'extérieur en environ 30 secondes, puis explique ce qu'il trouve en langage clair.

Scanner votre appli gratuitement