Votre appli Windsurf est-elle sûre ?
L'agent de Windsurf peut planifier une modification et l'appliquer d'un coup à de nombreux fichiers : une fonctionnalité complète apparaît sans que vous ayez ouvert la plupart de ce qu'elle a touché. C'est ce qui le rend rapide — et c'est aussi ainsi que part en production du code que personne n'a lu.
Reeve vérifie les problèmes les plus courants depuis l'extérieur, gratuitement, et explique ce qu'il trouve en langage clair. Aucune installation, aucun accès à vos comptes — seulement ce qui est déjà public.
Collez le lien de votre appli. Environ 20 secondes. Voyez votre note sans inscription.
Ce qui peut réellement mal tourner avec une appli créée avec Windsurf
Rien de tout cela ne veut dire que vous avez mal fait — ce sont les effets secondaires normaux d'un agent qui écrit beaucoup de code vite. Voici ce qu'il vaut la peine de vérifier :
Une clé secrète que l'agent a câblée pour vous
Pour qu'une intégration fonctionne du premier coup, l'agent écrit parfois la clé directement dans le code — et si ce fichier tourne dans le navigateur, n'importe qui peut la lire. Certaines clés sont faites pour être publiques, et c'est très bien. Reeve lit le code chargé de votre appli, repère les clés et vous dit lesquelles sont sûres et lesquelles doivent passer côté serveur.
Un .env committé ou un dossier .git exposé
Les clés vont dans un fichier .env qui ne part jamais en production. Mais une modification qui touche des dizaines de fichiers s'accepte vite sans lire tous les chemins : le .env finit committé, ou le dossier caché .git déployé, et tout votre historique — clés comprises — est à un téléchargement. Reeve vérifie si l'un ou l'autre est joignable depuis l'extérieur.
Votre base de données laissée ouverte (RLS désactivé)
Si votre appli stocke des données — souvent dans Supabase ou un autre Postgres — c'est la Row Level Security qui décide qui peut lire ou modifier chaque ligne. La désactiver est un moyen rapide de faire marcher une fonctionnalité pendant le développement, et elle a tendance à le rester. Reeve vérifie en comptant les lignes, jamais en les lisant.
Stockage de fichiers public
Les fichiers envoyés atterrissent dans des "buckets", et un bucket public laisse n'importe qui lister et télécharger ce qu'il contient — factures, pièces d'identité, photos privées. Reeve vérifie si vos buckets sont listables ; il ne télécharge jamais les fichiers de personne.
Source maps laissées actives
Une source map offre à qui regarde une copie lisible de votre code d'origine. Utile pendant le développement, c'est un cadeau fait aux inconnus une fois en ligne, car elle rend toutes les autres failles plus faciles à trouver. Reeve vérifie si les vôtres sont parties avec le build.
En-têtes de sécurité manquants et points d'accès ouverts
Quelques réglages indiquent aux navigateurs comment protéger vos visiteurs ; question distincte : vos points d'accès aux données répondent-ils à n'importe qui, depuis n'importe quel site ? Pris isolément c'est mineur ; ensemble, cela décide de ce qu'un inconnu peut faire de ce qu'il trouve. Reeve signale ce qui manque.
Ce que Reeve est — et n'est pas
Reeve est une vérification gratuite, en lecture seule, depuis l'extérieur — comme un inspecteur qui essaie les portes sans entrer. C'est rapide et ça repère les erreurs courantes à fort impact. Ce n'est pas un audit de sécurité complet, et une note propre n'est pas une garantie — elle signifie que les portes évidentes sont fermées.
Windsurf est un éditeur, pas un hébergeur — il écrit et exécute du code avec vous, mais il ne déploie pas votre appli et ne la surveille pas ensuite. Cette partie vous revient, ainsi qu'à ce que l'agent a produit. Relire une grosse modification avant de l'accepter est ici la meilleure habitude, et si vous utilisez Supabase, son propre advisor signale les problèmes de base de données. Ce que Reeve ajoute, c'est le regard extérieur : ce que votre appli déployée expose réellement, en mots clairs sur lesquels agir. Et si vous préférez ne pas y penser, nous pouvons la surveiller pour vous.
Vous voulez que ce soit géré, pas seulement vérifié ?
Reeve Care continue de surveiller votre appli, sauvegarde vos données et vous aide à réparer les choses quand elles cassent — pour que vous puissiez continuer à créer au lieu de vous inquiéter.
En savoir plus sur Reeve CareDes questions, des réponses honnêtes
Le code écrit par l'agent de Windsurf est-il sûr ?
C'est souvent du bon code, mais "l'agent l'a écrit" ne veut pas dire "quelqu'un a vérifié que c'était sûr". Les modifications agentiques optimisent un résultat qui marche, ce qui met parfois une clé au mauvais endroit ou désactive une règle de base de données pour contourner une erreur. Le seul moyen de savoir est de regarder ce qui est exposé — Reeve le fait gratuitement en une vingtaine de secondes.
Cascade a modifié beaucoup de fichiers d'un coup — comment savoir ce qui est exposé ?
En lisant, le plus souvent vous ne pouvez pas. C'est la réponse honnête, et c'est pourquoi un regard extérieur aide : au lieu d'auditer un diff, Reeve examine l'appli que vous avez réellement déployée et rapporte ce qu'un inconnu peut atteindre — clés dans le navigateur, base de données ouverte, fichiers téléchargeables, .env exposé.
Comment savoir si mon appli Windsurf laisse fuir des clés d'API ?
La cause habituelle est une clé écrite dans du code qui tourne dans le navigateur, où "caché" n'existe pas. Reeve lit le code chargé de votre appli, repère les clés et vous dit lesquelles peuvent être publiques et lesquelles doivent passer côté serveur — sans jamais stocker les vraies valeurs.
Analyser mon appli Windsurf va-t-il changer quelque chose ?
Non. Reeve regarde seulement ce qui est déjà public depuis l'extérieur. Il ne se connecte jamais, ne modifie jamais rien et ne télécharge jamais vos fichiers — en lecture seule, comme vérifier qu'une porte est fermée sans entrer.
Créée ailleurs ? Nous avons le même topo honnête pour :
Vérification externe automatisée, pas un audit complet. L'absence de problème n'est pas une garantie de sécurité.