Votre appli Lovable est-elle sûre ?
Lovable rend merveilleusement facile la création et la mise en ligne d'une vraie appli sans écrire de code. Mais cette même rapidité peut laisser discrètement une porte ou deux ouvertes — et de l'intérieur, vous n'avez généralement aucun moyen de le savoir.
Reeve vérifie les portes les plus courantes depuis l'extérieur, gratuitement, et explique ce qu'il trouve en langage clair. Aucune installation, aucun accès à vos comptes — nous regardons seulement ce qui est déjà public, les mêmes choses que n'importe qui sur Internet pourrait voir.
Collez le lien de votre appli. Environ 20 secondes. Voyez votre note sans inscription.
Ce qui peut réellement mal tourner avec une appli Lovable
Rien de tout cela ne signifie que vous avez fait une erreur. Ce sont les effets secondaires normaux d'une création rapide. Voici ceux qui valent la peine d'être vérifiés :
Une clé secrète expédiée dans le navigateur
Une « clé secrète » est le mot de passe maître d'un service que vous utilisez — votre base de données, un outil d'e-mail, une API d'IA. Elle est censée vivre sur un serveur. Parfois, l'une d'elles se glisse dans le code qui s'exécute dans le navigateur de votre visiteur, où n'importe qui peut la lire, et quelqu'un pourrait s'en servir pour atteindre vos données ou générer des frais en votre nom. La nuance : certaines clés sont censées être publiques (Lovable et Supabase les appellent clés « publishable » ou « anon ») — celles-là ne posent pas de problème. Reeve connaît la différence, donc une clé sûre ne déclenche jamais de fausse alerte.
Votre base de données laissée ouverte (RLS de Supabase désactivé)
Les applis Lovable stockent généralement les données dans Supabase. Supabase possède un interrupteur de sécurité appelé Row Level Security (RLS) qui décide qui a le droit de lire ou de modifier chaque ligne. S'il est désactivé, vos tables peuvent être lisibles — ou modifiables — par quiconque trouve l'adresse. C'est la différence entre « mes données sont à moi » et « ma liste de clients est publique », et c'est le problème le plus fréquent dans les applis vibe-codées.
Un fichier .env ou de configuration exposé
Le fichier .env est l'endroit où un projet garde ses mots de passe et ses clés. De temps en temps, il est publié par erreur en même temps que l'appli. S'il est accessible, c'est un raccourci direct vers tout ce qui est sensible. Reeve vérifie si le vôtre est discrètement accessible.
Stockage de fichiers public
Si votre appli permet aux gens de téléverser des fichiers — photos, PDF — ceux-ci vivent dans des « espaces » (buckets) de stockage. Un espace laissé public signifie que n'importe qui peut parcourir ou télécharger ce qu'il contient, si bien qu'un téléversement destiné à une seule personne peut finir visible par tous. Reeve vérifie si vos espaces sont listables ; il ne télécharge jamais les fichiers de qui que ce soit.
Source maps laissées actives
Une « source map » est un fichier en coulisses qui révèle le code d'origine de votre appli. Pratique pendant le développement, mais si elle part en production, elle donne aux inconnus une copie lisible du fonctionnement de votre appli — ce qui rend chaque porte ci-dessus plus facile à trouver. Pas urgent en soi, mais bon à ranger.
En-têtes de sécurité manquants & points d'accès ouverts
De petits réglages qui indiquent aux navigateurs comment protéger vos visiteurs, plus le fait que les points d'accès de données de votre appli répondent à n'importe qui ou à n'importe quel site. Individuellement mineurs ; ensemble, ils élargissent la faille. Reeve signale ceux qui manquent.
Ce que Reeve est — et n'est pas
Reeve est une vérification gratuite, en lecture seule, depuis l'extérieur — comme un inspecteur qui fait le tour du bâtiment et essaie les portes. C'est rapide et ça repère les erreurs courantes à fort impact. Ce n'est pas un audit de sécurité complet, et une note propre n'est pas une garantie — elle signifie que les portes évidentes sont fermées.
Lovable est un outil capable, et son équipe ajoute sans cesse des garde-fous de sécurité ; Supabase possède aussi un conseiller intégré qui signale les problèmes de RLS dans son tableau de bord. Les deux sont vraiment utiles. Ce que Reeve ajoute : vous vivez dans Lovable, pas dans la console Supabase, et ces outils parlent le langage des développeurs. Reeve regarde toute votre appli depuis l'extérieur — comme le ferait un inconnu — et vous dit ce qu'il trouve dans des mots exploitables. Et si vous préférez ne pas y penser du tout, nous pouvons la surveiller pour vous.
Vous voulez que ce soit géré, pas seulement vérifié ?
Reeve Care continue de surveiller votre appli, sauvegarde vos données et vous aide à réparer les choses quand elles cassent — pour que vous puissiez continuer à créer au lieu de vous inquiéter.
En savoir plus sur Reeve CareDes questions, des réponses honnêtes
Mon appli Lovable est-elle sûre par défaut ?
Lovable vous donne un solide point de départ et améliore sans cesse ses réglages par défaut, mais « sûre par défaut » dépend toujours de la façon dont votre appli est configurée — en particulier des règles de votre base de données Supabase. Le seul moyen de le savoir est de vérifier ce qui est réellement exposé, ce que fait l'analyse gratuite de Reeve en environ 20 secondes.
Une appli Lovable peut-elle laisser fuir mes clés d'API ?
Ça peut arriver — généralement quand une clé qui devrait rester sur un serveur se retrouve dans le code front-end. Mais toutes les clés ne posent pas problème : certaines sont conçues pour être publiques. Reeve lit le code chargé de votre appli, trouve toutes les clés et vous dit lesquelles sont sûres et lesquelles doivent être déplacées.
Qu'est-ce que le RLS de Supabase et pourquoi est-ce important pour mon appli Lovable ?
Le RLS (Row Level Security) est la règle de Supabase qui détermine qui peut voir ou modifier chaque ligne de vos données. S'il est désactivé, vos tables peuvent être ouvertes à tous. Comme la plupart des applis Lovable utilisent Supabase, c'est la chose la plus importante à bien régler — et Reeve la vérifie sans jamais lire vos données réelles.
Analyser mon appli Lovable va-t-il casser quelque chose ou modifier mes données ?
Non. Reeve regarde seulement ce qui est déjà public depuis l'extérieur. Il ne se connecte jamais, ne modifie jamais rien et ne télécharge jamais vos fichiers — en lecture seule, comme vérifier si une porte est verrouillée sans entrer.
Créée ailleurs ? Nous avons le même topo honnête pour :
Vérification externe automatisée, pas un audit complet. L'absence de problème n'est pas une garantie de sécurité.