[{"data":1,"prerenderedAt":321},["ShallowReactive",2],{"guide-base44-fr":3},{"id":4,"title":5,"body":6,"cover":287,"coverAlt":288,"description":289,"extension":290,"faq":291,"keywords":304,"meta":310,"navigation":311,"path":312,"platform":67,"published":313,"seo":314,"stem":315,"tldr":316,"updated":313,"__hash__":320},"platform_fr\u002Fis-your-base44-app-safe.md","Votre appli Base44 est-elle sûre ?",{"type":7,"value":8,"toc":276},"minimark",[9,13,16,24,29,32,43,49,52,61,64,68,72,75,80,104,117,120,124,127,134,137,145,149,152,159,162,170,174,177,182,185,197,205,209,215,221,227,233,243,268],[10,11,12],"p",{},"Base44 fait quelque chose que les autres outils ne font pas, et cela vaut la\npeine de le savoir avant de partir à la chasse aux problèmes : vos données ne\nrépondent jamais directement à internet.",[10,14,15],{},"Votre appli demande quelque chose à Base44, Base44 le demande à la base de\ndonnées, et la réponse revient par le même chemin. Il n'existe aucune adresse\nqu'un inconnu puisse taper. Sur la plupart des applis codées vite, la première\ncause de fuite de données est une table lisible par quiconque détient l'adresse\ndu projet, et sur Base44 cette erreur ne vous est même pas accessible.",[10,17,18,19,23],{},"Et voici la partie que guide après guide raconte de travers : ",[20,21,22],"strong",{},"cela ne rend pas\nvotre appli sûre, cela la rend sûre sur un point précis."," Le risque se déplace,\net l'endroit où il se déplace est prévisible au point qu'on peut vous le dire\ntout de suite, avant que vous analysiez quoi que ce soit.",[25,26,28],"h2",{"id":27},"ce-que-base44-garde-hors-dinternet-pour-vous","Ce que Base44 garde hors d'internet pour vous",[10,30,31],{},"La réserve, pour rester sur la comparaison évidente.",[10,33,34,35,38,39,42],{},"Voyez votre appli comme une boutique. Tout ce que le navigateur d'un visiteur\ntélécharge, c'est la ",[20,36,37],{},"vitrine",", et elle est remise en entier à quiconque\ncharge la page : un navigateur ne peut pas afficher ce qu'on ne lui a pas\nenvoyé. Derrière se trouve la ",[20,40,41],{},"réserve",", vos données. Chez la plupart des\noutils, la réserve est un bâtiment à part avec sa propre adresse dans la même\nrue, et le fait que des inconnus puissent y entrer dépend d'un réglage que vous\nn'avez peut-être jamais vu. Chez Base44, il n'y a pas de porte sur la rue.",[44,45],"diagram",{"alt":46,"caption":47,"src":48},"Une appli Base44 relie par une flèche un panneau Base44, qui relie à son tour un cylindre de base de données. Dessous, le trajet d'un visiteur anonyme vers cette même base est tracé en pointillés et barré d'une croix rouge.","Les pointillés, c'est le trajet qu'ont les autres outils. Il est dessiné ici pour que vous voyiez ce qui manque exprès.","\u002Fguides\u002Fbase44\u002Fwhere-your-data-sits-1600x820.png",[10,50,51],{},"Concrètement, cela veut dire qu'il n'y a rien à coller dans un navigateur. Sur\nune appli adossée à Supabase, n'importe qui peut extraire l'adresse du projet de\nvotre paquet, ajouter un nom de table et regarder ce qui revient. Faites la même\nchose sur une appli Base44 et la seule adresse que vous trouvez est la vôtre,\nsur votre propre domaine, qui répond ce que votre appli a été écrite pour\nrépondre.",[10,53,54,55,60],{},"Cela se voit dans les notes. Parmi les applis Base44 de\n",[56,57,59],"a",{"href":58},"\u002Fresearch\u002Fvibe-coded-app-security-2026","notre analyse d'applis en ligne",",\npresque toutes décrochent un A ou un B, et les défaillances qui tirent d'autres\noutils jusqu'au D n'apparaissent presque pas.",[10,62,63],{},"Il y a aussi une conséquence honnête : personne ne peut le vérifier de\nl'extérieur, nous compris. Une vérification depuis internet ne peut essayer que\ndes portes qui existent. Ici il n'y en a pas, donc il n'y a rien à rapporter, et\nun scanner qui imprimerait « base de données : sûre » sur cette base inventerait\nun résultat.",[65,66],"guide-cta",{"platform":67},"base44",[25,69,71],{"id":70},"une-clé-dans-votre-appli-base44-est-ce-un-problème","Une clé dans votre appli Base44, est-ce un problème ?",[10,73,74],{},"En général non, et les deux sortes se ressemblent énormément.",[44,76],{"alt":77,"caption":78,"src":79},"Deux cartes côte à côte. La clé publiable, marquée d'une coche verte, est étiquetée sans risque dans le navigateur et affiche sb_publishable_, anon et pk_live. La clé secrète, marquée d'une croix rouge, est étiquetée serveur uniquement et affiche sb_secret_, service_role et sk_live.","Les deux s'appellent des clés d'API. Une seule était faite pour être lue.","\u002Fguides\u002Ftwo-kinds-of-key-1600x760.png",[10,81,82,83,86,87,90,91,95,96,99,100,103],{},"Une clé ",[20,84,85],{},"publiable"," nomme un projet et ne fait rien d'autre. Elle est faite\npour être lue, et la trouver n'est pas une trouvaille. Une clé ",[20,88,89],{},"secrète",", du\ngenre ",[92,93,94],"code",{},"sb_secret_…",", ",[92,97,98],{},"service_role"," ou ",[92,101,102],{},"sk_live_…",", contourne toutes les règles\nque vous avez écrites et peut tout lire et tout modifier.",[10,105,106,107,111,112,116],{},"Base44 garde ses propres identifiants sur le serveur : une clé posée dans votre\nappli n'est donc en général pas celle de Base44. Elle vient de quelque chose que\nvous avez branché vous-même, une clé de cartes, d'analytique ou de paiement\ncollée pour faire marcher une fonctionnalité. La plus fréquente que nous\ntrouvons sur les applis Base44 est une clé d'API Google, qu'il vaut mieux\n",[56,108,110],{"href":109},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","comprendre que craindre",", car une clé\nsans restriction peut être dépensée par des inconnus.\n",[56,113,115],{"href":114},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","Lire quelle clé vous avez"," prend\nenviron une minute.",[10,118,119],{},"Si vous trouvez un vrai secret, l'ordre compte. Renouvelez-le là où il a été\némis, dans Google Cloud ou Stripe ou d'où qu'il vienne, et retirez-le de votre\ncode ensuite. Supprimer la ligne d'abord ne ferme rien : l'ancienne valeur est\ndéjà dans chaque copie en cache de votre site et dans ce qu'un robot a emporté\nla semaine dernière.",[25,121,123],{"id":122},"le-réglage-qui-est-mauvais-sur-presque-toutes-les-applis-base44","Le réglage qui est mauvais sur presque toutes les applis Base44",[10,125,126],{},"Pas une clé, et pas la base de données. Il s'agit de savoir à qui votre API\naccepte de parler.",[10,128,129,130,133],{},"Un navigateur refuse normalement qu'un site lise les données d'un autre. C'est\ncette règle qui empêche une page que vous ouvrez d'appeler discrètement votre\nbanque et d'afficher votre solde. Un en-tête de réponse appelé CORS la lève, et\nréglé sur ",[92,131,132],{},"*"," il la lève pour tout le monde : un site dont vous n'avez jamais\nentendu parler peut appeler l'API de votre appli depuis le navigateur de votre\nvisiteur et lire ce qui revient.",[10,135,136],{},"Sur les applis Base44 que nous avons analysées, c'est de loin la trouvaille la\nplus fréquente. C'est aussi celle qu'on nous conteste le plus, et la contestation\nest légitime, alors voici la version honnête. Un joker devant une adresse qui\nexige une connexion est une trouvaille faible, car l'autre site n'a toujours\naucun identifiant à envoyer. Un joker devant une adresse qui répond à n'importe\nqui est la vraie affaire, et environ la moitié des applis Base44 que nous avons\nanalysées ont au moins une adresse qui renvoie des données à une requête simple,\nsans personne de connecté. Ce sont deux problèmes différents sous une seule\nétiquette, et c'est le second qu'il faut aller chercher.",[10,138,139,140,144],{},"Ni l'un ni l'autre n'est une faute de votre part. Un joker, c'est ce qu'un outil\nde build livre quand personne ne lui a dit autre chose, en général pour qu'un\ndomaine de préversion et le domaine en ligne fonctionnent tous les deux pendant\nque vous construisez. Le ",[56,141,143],{"href":142},"\u002Fblog\u002Fcors-wildcard-security-risk","court article"," donne\nle correctif, qui consiste à nommer votre propre domaine à la place de\nl'astérisque.",[25,146,148],{"id":147},"votre-code-dorigine-publié-à-côté-de-lappli","Votre code d'origine, publié à côté de l'appli",[10,150,151],{},"La deuxième trouvaille la plus fréquente, et celle que vous pouvez vérifier sans\nle moindre outil.",[10,153,154,155,158],{},"Une ",[20,156,157],{},"source map"," est un fichier qui retransforme le JavaScript compressé\nqu'exécute le navigateur en ce que vous avez écrit, avec les noms de fichiers\nd'origine, les commentaires et l'arborescence intacts. Les outils de build les\ngénèrent pour qu'une erreur en production pointe vers une vraie ligne plutôt que\nvers la colonne 4 812 d'un unique fichier énorme. Cette partie est vraiment\nutile. Les publier à côté de l'appli est la partie qui vous coûte quelque chose.",[10,160,161],{},"Environ trois applis Base44 sur cinq que nous avons analysées livrent les\nleurs. Aucune donnée ne fuit à cause de cela, et votre appli ne se comporte\ndifféremment en rien, ce qui explique très bien que cela passe inaperçu pendant\ndes mois. Ce qui change, c'est l'effort pour tout le reste : dénicher un point\nd'accès dans un paquet minifié est un travail lent et laborieux, alors que lire\nvotre propre code n'est pas un travail du tout. Toute autre trouvaille de cette\npage devient moins chère à faire dès que votre code est lisible.",[10,163,164,165,169],{},"La vérification prend moins d'une minute. Ouvrez votre appli en ligne, appuyez\nsur F12 et regardez le panneau Sources. Si l'arborescence ressemble à votre\nprojet, avec les noms que vous avez donnés, les maps sont parties avec la mise\nen ligne, et l'",[56,166,168],{"href":167},"\u002Fblog\u002Fsource-maps-exposed-in-production","article long"," explique\nquoi changer.",[25,171,173],{"id":172},"si-vous-avez-branché-votre-propre-base-de-données","Si vous avez branché votre propre base de données",[10,175,176],{},"Alors l'avantage du haut de cette page ne vaut pas pour cette partie, et les\nrègles habituelles reviennent.",[44,178],{"alt":179,"caption":180,"src":181},"Une appli construite avec Base44 et un visiteur anonyme, dessinés avec des flèches vers le même cylindre de base de données. Dessous, deux issues : avec RLS désactivé tout le monde obtient une réponse, avec RLS activé seule votre appli en obtient une.","Cette image parle d'une base que vous avez branchée vous-même. Les données propres à Base44 n'ont pas de flèche venant de l'inconnu.","\u002Fguides\u002Fbase44\u002Fwho-the-database-answers-1600x820.png",[10,183,184],{},"Environ un quart des applis Base44 que nous analysons nomment un projet Supabase\nà elles. Ce projet répond directement à internet, exactement comme chez tous les\nautres outils : Row Level Security est donc désormais votre affaire, un\ninterrupteur par table qui décide ligne par ligne qui peut lire quoi.",[10,186,187,188,191,192,196],{},"Deux choses déterminent si vous l'avez. Supabase l'active ",[20,189,190],{},"par défaut pour les\ntables créées dans le Table Editor du tableau de bord",", et pas pour celles\ncréées en exécutant du SQL, ce qui est la façon dont la plupart des\nconfigurations générées les créent. Et l'interrupteur n'est que la moitié du\nsujet, car une règle qui autorise tout le monde laisse la table\n",[56,193,195],{"href":194},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","ouverte pendant que le tableau de bord la déclare sécurisée",".",[10,198,199,200,204],{},"Le stockage suit la même logique et s'oublie facilement, parce qu'il vit dans une\nautre partie du tableau de bord que les règles de tables. Un bucket marqué\npublic peut être listé et téléchargé par quiconque sait qu'il existe, que votre\nappli pointe ou non vers un fichier dedans, et les\n",[56,201,203],{"href":202},"\u002Fblog\u002Fsupabase-storage-bucket-public","réglages qui en décident"," méritent une\nlecture posée.",[25,206,208],{"id":207},"comment-vérifier-votre-appli-base44-en-une-dizaine-de-minutes","Comment vérifier votre appli Base44 en une dizaine de minutes",[10,210,211,214],{},[20,212,213],{},"Demandez ce que votre API raconte aux autres sites."," C'est le point le plus\nsouvent mal réglé et celui que personne ne regarde, parce que rien ne se\ncomporte bizarrement dans votre appli quand il est réglé trop largement.",[10,216,217,220],{},[20,218,219],{},"Ouvrez votre appli en ligne avec F12 et lisez le panneau Sources."," Si vos\npropres fichiers y figurent sous leurs propres noms, tout le monde peut les\nlister aussi.",[10,222,223,226],{},[20,224,225],{},"Lisez chaque clé présente dans l'appli."," Pour chacune, demandez-vous si vous\nla mettriez sur votre page d'accueil. Si la réponse est non, sa place est sur un\nserveur, et elle doit être renouvelée à la source avant de sortir du code.",[10,228,229,232],{},[20,230,231],{},"Ouvrez Authentication → Policies, si vous avez branché votre propre projet\nSupabase."," Toute table listée avec Row Level Security désactivée répond à\nquiconque détient l'adresse du projet, et cette adresse est dans votre appli.",[10,234,235,238,239,196],{},[20,236,237],{},"Puis regardez de l'extérieur."," Les étapes ci-dessus vous disent ce qui est\nconfiguré. Ce qu'un inconnu peut réellement atteindre est une autre question, et\nc'est celle à laquelle répond notre analyse gratuite. Elle lit votre site en\nligne comme un visiteur et vous donne une note en une vingtaine de secondes,\nsans compte : ",[56,240,242],{"href":241},"\u002F#scan","analysez votre appli",[244,245,246],"key-takeaways",{},[247,248,249,253,256,259,262,265],"ul",{},[250,251,252],"li",{},"Base44 garde votre base de données hors d'internet. La première cause de fuite de données dans les applis codées vite ne vous est pas accessible.",[250,254,255],{},"Personne ne peut le vérifier de l'extérieur, nous compris. Pas de porte veut dire pas de résultat, et pas de résultat n'est pas une coche verte.",[250,257,258],{},"Le risque se déplace vers le navigateur : une API qui répond à tous les sites, et votre code source publié à côté de l'appli.",[250,260,261],{},"Un joker devant une adresse qui n'exige aucune connexion est la version qui compte, et environ la moitié de ces applis en ont une.",[250,263,264],{},"Une clé dans votre paquet vient en général d'un service que vous avez branché. Renouvelez-la à la source, puis retirez-la du code.",[250,266,267],{},"Branchez votre propre projet Supabase et les règles habituelles de Row Level Security et de stockage s'y appliquent intégralement.",[10,269,270,271,275],{},"Commencez par les deux qui valent presque toujours le coup : ce que votre API\nraconte aux autres sites, et si votre code d'origine est parti avec l'appli.\nEnsuite, la ",[56,272,274],{"href":273},"\u002Fchecklist","checklist sécurité de 10 minutes"," couvre le reste.",{"title":277,"searchDepth":278,"depth":278,"links":279},"",3,[280,282,283,284,285,286],{"id":27,"depth":281,"text":28},2,{"id":70,"depth":281,"text":71},{"id":122,"depth":281,"text":123},{"id":147,"depth":281,"text":148},{"id":172,"depth":281,"text":173},{"id":207,"depth":281,"text":208},"\u002Fguides\u002Fbase44\u002Fis-your-base44-app-safe-fr-1200x630.png","Carte de vérification de sécurité Reeve pour les applis Base44, avec le logo Base44 sur une tuile blanche.","Base44 garde votre base de données hors d'internet, ce qui supprime le plus gros risque des applis codées vite. Il reste une liste courte, et presque toujours la même.","md",[292,295,298,301],{"q":293,"a":294},"Si ma base de données n'est pas joignable, reste-t-il quelque chose à surveiller ?","Oui, mais une liste plus courte que la plupart. Votre appli tourne toujours dans un navigateur, et tout ce que le navigateur reçoit est public : le code, les clés qui y sont intégrées et les adresses qu'il appelle. Deux choses valent la vérification : savoir si ces adresses répondent aux requêtes venues d'autres sites, et si une copie lisible de votre code source est partie avec la mise en ligne.",{"q":296,"a":297},"Si personne ne peut le vérifier de l'extérieur, comment savoir que mes données vont bien ?","De l'intérieur, seul endroit où cette réponse existe. Comme les requêtes passent par Base44 au lieu d'aller à une adresse publique, tout ce qui décide qui peut lire quoi vit dans votre appli et dans la plateforme, là où un inconnu ne peut pas venir tâter le terrain. Les questions utiles sont donc : qui peut créer un compte, que voit une personne inscrite, et un écran a-t-il été construit en supposant que personne ne regarderait. Une vérification externe ne répond à aucune de ces questions. Elle répond à l'autre moitié : ce que quelqu'un atteint sans même s'inscrire.",{"q":299,"a":300},"Mon analyse dit que mon API répond à tous les sites. Est-ce moi qui ai fait ça ?","Presque certainement pas exprès. Un joker, c'est ce qu'un outil de build livre quand personne ne lui a dit autre chose, en général pour qu'une adresse de préversion et l'adresse en ligne fonctionnent toutes les deux pendant que vous construisez, et il survit jusqu'en production parce que rien ne casse dans votre appli quand il est trop large. Ce qui décide de son importance, c'est l'adresse derrière : si elle exige une connexion, la trouvaille est faible. Si elle répond à n'importe qui, c'est la version à corriger cette semaine.",{"q":302,"a":303},"J'ai branché mon propre projet Supabase sur mon appli Base44. Est-ce que cela change quelque chose ?","Cela change le plus important. Votre projet répond directement à internet : le réglage Row Level Security, table par table, est désormais votre affaire, et il est désactivé par défaut sur toute table créée en exécutant du SQL. C'est le seul chemin par lequel le problème classique de la base ouverte atteint une appli Base44, et il vaut dix minutes de votre temps.",[305,306,307,308,309],"base44 est-il sûr","sécurité base44","base44 cors","clé api base44 exposée","source maps base44",{},true,"\u002Fis-your-base44-app-safe","2026-08-30",{"title":5,"description":289},"is-your-base44-app-safe",[317,318,319],"Base44 n'expose pas votre base de données à internet. L'erreur qui fait fuiter la plupart des applis codées vite ne vous est pas accessible, et c'est un vrai avantage.","Le risque se déplace vers ce que voit le navigateur : une API qui répond à tous les sites, et votre code source publié à côté de l'appli. Ces deux-là sont sur presque toutes les applis Base44 que nous analysons.","Personne ne peut vérifier une base Base44 depuis l'extérieur, nous compris. Si vous avez rattaché votre propre projet Supabase, cette partie-là se vérifie et mérite un coup d'œil.","aNzbeQInGkZRM_b-5wEDO5vIDlclGm0q1flk2fuCBoc",1788681836866]