Votre appli Cursor est-elle sûre ?
Cursor vous permet de créer de vrais logiciels en décrivant ce que vous voulez, l'IA écrivant une grande partie du code. C'est puissant — mais cela signifie aussi que du code peut être expédié sans que vous l'ayez lu attentivement, et une clé ou un réglage égaré peut partir avec.
Reeve vérifie les problèmes les plus courants depuis l'extérieur, gratuitement, et explique ce qu'il trouve en langage clair. Aucune installation, aucun accès à vos comptes — seulement ce qui est déjà public.
Collez le lien de votre appli. Environ 20 secondes. Voyez votre note sans inscription.
Ce qui peut réellement mal tourner avec une appli créée avec Cursor
Rien de tout cela ne signifie que vous avez fait une erreur — ce sont les effets secondaires normaux de laisser l'IA écrire du code rapidement. Voici ce qui vaut la peine d'être vérifié :
Une clé secrète écrite directement dans le code
Quand l'IA relie un service, elle met parfois la clé directement dans le code pour que ça marche — et si ce code s'exécute dans le navigateur, n'importe qui peut la lire. Certaines clés sont censées être publiques et c'est très bien ; Reeve lit le code chargé de votre appli, trouve toutes les clés et vous dit lesquelles sont sûres et lesquelles doivent être déplacées vers le serveur.
Un fichier .env commité ou un dossier .git exposé
Les clés sont censées vivre dans un fichier .env qui n'est jamais expédié. Mais il est facile de commiter .env par accident — ou de déployer le dossier caché .git — si bien que tout l'historique, clés comprises, devient téléchargeable. Reeve vérifie si l'un ou l'autre est accessible depuis l'extérieur.
Votre base de données laissée ouverte (RLS désactivé)
Si votre appli stocke des données — souvent dans Supabase ou un autre Postgres — il existe une règle (Row Level Security) qui détermine qui peut lire ou modifier chaque ligne. Si elle est désactivée, vos tables peuvent être ouvertes à quiconque trouve l'adresse. C'est le problème sérieux le plus fréquent, et il est invisible tant que vous ne vérifiez pas.
Stockage de fichiers public
Si votre appli accepte des téléversements, ceux-ci vivent dans des « espaces » (buckets) de stockage. Un espace public signifie que n'importe qui peut lister ou télécharger ce qu'il contient, si bien qu'un fichier privé peut finir visible par tous. Reeve vérifie si vos espaces sont listables ; il ne télécharge jamais les fichiers de qui que ce soit.
Source maps laissées actives
Une « source map » révèle le code d'origine de votre appli à quiconque regarde. Utile pendant le développement, mais en production elle donne aux inconnus une copie lisible du fonctionnement de votre appli et rend d'autres failles plus faciles à trouver. Bon à ranger. Reeve vérifie si les vôtres sont exposées.
En-têtes de sécurité manquants & points d'accès ouverts
De petits réglages qui indiquent aux navigateurs comment protéger vos visiteurs, plus le fait que vos points d'accès de données répondent à n'importe qui ou à n'importe quel site. Mineurs isolément ; ensemble, ils s'additionnent. Reeve signale ce qui manque.
Ce que Reeve est — et n'est pas
Reeve est une vérification gratuite, en lecture seule, depuis l'extérieur — comme un inspecteur qui essaie les portes sans entrer. C'est rapide et ça repère les erreurs courantes à fort impact. Ce n'est pas un audit de sécurité complet, et une note propre n'est pas une garantie — elle signifie que les portes évidentes sont fermées.
Cursor est un éditeur, pas un hébergeur, il ne déploie donc pas et ne garde pas votre appli pour vous — davantage cela vous incombe, ainsi qu'au code que l'IA a produit. Les propres outils de Cursor peuvent aider à relire le code au fur et à mesure, et si vous utilisez Supabase, son conseiller signale les problèmes de base de données. Ce que Reeve ajoute : une vue extérieure de l'appli que vous avez réellement expédiée, en mots simples et exploitables. Et si vous préférez ne pas y penser, nous pouvons la surveiller pour vous.
Vous voulez que ce soit géré, pas seulement vérifié ?
Reeve Care continue de surveiller votre appli, sauvegarde vos données et vous aide à réparer les choses quand elles cassent — pour que vous puissiez continuer à créer au lieu de vous inquiéter.
En savoir plus sur Reeve CareDes questions, des réponses honnêtes
Le code écrit par l'IA de Cursor est-il sûr ?
Ça peut être du bon code, mais « écrit par une IA » ne veut pas dire « vérifié pour la sécurité ». L'IA optimise pour que les choses fonctionnent, ce qui signifie parfois une clé au mauvais endroit ou une règle de base de données manquante. Le seul moyen de le savoir est de vérifier ce qui est exposé — Reeve le fait gratuitement en environ 20 secondes.
Je crois avoir commité un fichier .env — est-ce dangereux ?
Ça peut l'être, si le fichier (ou le dossier caché .git) est accessible sur votre site déployé, car il peut contenir des clés actives. Reeve vérifie depuis l'extérieur si l'un ou l'autre est téléchargeable, pour que vous sachiez s'il faut renouveler ces clés.
Comment savoir si mon appli Cursor laisse fuir des clés d'API ?
La cause habituelle est une clé écrite directement dans du code qui s'exécute dans le navigateur. Reeve lit le code chargé de votre appli, trouve toutes les clés et vous dit lesquelles sont sûres à rendre publiques et lesquelles doivent être déplacées vers le serveur — sans stocker les vraies valeurs.
Analyser mon appli va-t-il modifier quelque chose ?
Non. Reeve regarde seulement ce qui est déjà public depuis l'extérieur. Il ne se connecte jamais, ne modifie jamais rien et ne télécharge jamais vos fichiers — en lecture seule, comme vérifier si une porte est verrouillée sans entrer.
Créée ailleurs ? Nous avons le même topo honnête pour :
Vérification externe automatisée, pas un audit complet. L'absence de problème n'est pas une garantie de sécurité.