Votre appli Bolt est-elle sûre ?

Bolt vous permet de décrire une appli et de la voir se construire et se déployer en quelques minutes. C'est vraiment impressionnant — mais une construction rapide peut discrètement expédier un réglage ou une clé qu'elle ne devrait pas, et depuis l'éditeur vous ne le verriez jamais.

Reeve vérifie les problèmes les plus courants depuis l'extérieur, gratuitement, et explique ce qu'il trouve en langage clair. Aucune installation, aucun accès à vos comptes — nous regardons seulement ce qui est déjà public.

Analysez votre appli Bolt gratuitement

Collez le lien de votre appli. Environ 20 secondes. Voyez votre note sans inscription.

Ce qui peut réellement mal tourner avec une appli Bolt

Rien de tout cela ne signifie que vous avez fait quelque chose de mal — ce sont les effets secondaires habituels d'une création rapide. Voici ce qui vaut la peine d'être vérifié :

  • Une clé secrète qui atterrit dans le navigateur (le piège VITE_)

    Les applis Bolt sont généralement construites avec Vite, qui a une règle qui piège les gens : tout réglage dont le nom commence par VITE_ est intégré dans le code qui s'exécute dans le navigateur de votre visiteur — où n'importe qui peut le lire. Nommez un vrai secret VITE_QUELQUECHOSE et il part au public. Certaines clés sont censées être publiques (comme une clé « anon » de Supabase), ce qui ne pose pas de problème — Reeve distingue les sûres des dangereuses, donc pas de fausses alertes.

  • Votre base de données laissée ouverte (RLS de Supabase désactivé)

    Bolt relie souvent votre appli à Supabase pour les données. Supabase possède un interrupteur appelé Row Level Security (RLS) qui décide qui peut lire ou modifier chaque ligne. S'il est désactivé, vos tables peuvent être lisibles — ou modifiables — par quiconque trouve l'adresse. C'est le problème sérieux le plus fréquent dans les applis créées par IA, et il est invisible tant que vous ne vérifiez pas.

  • Un fichier .env ou de configuration exposé

    Le fichier .env contient les clés et mots de passe d'un projet. Parfois, il est publié par accident en même temps que l'appli déployée. S'il est accessible depuis l'extérieur, c'est un raccourci vers tout ce qui est sensible. Reeve vérifie si le vôtre est discrètement accessible.

  • Stockage de fichiers public

    Si des gens téléversent des fichiers dans votre appli, ceux-ci vivent dans des « espaces » (buckets) de stockage. Un espace laissé public signifie que n'importe qui peut lister ou télécharger ce qu'il contient — un téléversement privé peut donc finir visible par tous. Reeve vérifie si vos espaces sont listables ; il ne télécharge jamais les fichiers de qui que ce soit.

  • Source maps laissées actives

    Une « source map » est un fichier d'aide qui révèle le code d'origine de votre appli. Pratique pendant le développement, mais si elle part en production, elle donne aux inconnus une carte lisible du fonctionnement de votre appli — rendant chaque autre porte plus facile à trouver. Faible urgence, mais bon à ranger.

  • En-têtes de sécurité manquants & points d'accès ouverts

    De petits réglages qui indiquent aux navigateurs comment protéger vos visiteurs, plus le fait que vos points d'accès de données répondent à n'importe qui ou à n'importe quel site. Mineurs isolément ; ensemble, ils élargissent la faille. Reeve signale ceux qui manquent.

Ce que Reeve est — et n'est pas

Reeve est une vérification gratuite, en lecture seule, depuis l'extérieur — comme un inspecteur qui fait le tour du bâtiment et essaie les portes. C'est rapide et ça repère les erreurs courantes à fort impact. Ce n'est pas un audit de sécurité complet, et une note propre n'est pas une garantie — elle signifie que les portes évidentes sont fermées.

Bolt et StackBlitz améliorent sans cesse ce qui est généré, et si votre appli utilise Supabase, le conseiller de Supabase signale les problèmes de base de données dans son tableau de bord. Les deux aident. Ce que Reeve ajoute : vous vivez dans Bolt, pas dans un tableau de bord, et ces outils parlent le langage des développeurs. Reeve regarde toute votre appli déployée depuis l'extérieur — comme le ferait un inconnu — et vous dit ce qu'il trouve dans des mots exploitables. Et si vous préférez ne pas y penser, nous pouvons la surveiller pour vous.

Vous voulez que ce soit géré, pas seulement vérifié ?

Reeve Care continue de surveiller votre appli, sauvegarde vos données et vous aide à réparer les choses quand elles cassent — pour que vous puissiez continuer à créer au lieu de vous inquiéter.

En savoir plus sur Reeve Care

Des questions, des réponses honnêtes

Mon appli Bolt est-elle sûre par défaut ?

Bolt vous donne rapidement une appli qui fonctionne, mais « sûre par défaut » dépend de la façon dont elle est câblée — en particulier de vos variables d'environnement et, si vous utilisez Supabase, des règles de votre base de données. Le seul moyen de le savoir est de vérifier ce qui est réellement exposé, ce que Reeve fait gratuitement en environ 20 secondes.

Pourquoi ma clé d'API a-t-elle fuité dans une appli Bolt ?

Généralement parce qu'elle était stockée dans un réglage commençant par VITE_. Vite intègre volontairement ceux-là dans le bundle du navigateur, donc tout secret nommé ainsi devient public. Reeve lit le code chargé de votre appli, trouve les clés et vous dit lesquelles sont sûres à exposer et lesquelles doivent être déplacées vers le serveur.

Bolt utilise-t-il Supabase, et est-ce sûr ?

Bolt connecte fréquemment les applis à Supabase. Supabase est sûr quand la Row Level Security est activée et que seule votre clé publique « anon » est dans le front-end. Si le RLS est désactivé ou qu'une clé « service_role » a fuité, vos données peuvent être exposées. Reeve vérifie les deux sans jamais lire vos données réelles.

Analyser mon appli Bolt va-t-il modifier quelque chose ?

Non. Reeve regarde seulement ce qui est déjà public depuis l'extérieur. Il ne se connecte jamais, ne modifie jamais rien et ne télécharge jamais vos fichiers — en lecture seule, comme vérifier si une porte est verrouillée sans entrer.

Créée ailleurs ? Nous avons le même topo honnête pour :

← Voir tous les guides de sécurité des créateurs

Vérification externe automatisée, pas un audit complet. L'absence de problème n'est pas une garantie de sécurité.