Blog

RSS
18 août 2026

Sécurité Lovable : les failles les plus fréquentes (et comment les corriger)

Lovable génère un vrai backend Supabase, avec de vraies tables accessibles dès la création — pas seulement une interface. RLS mal configuré et lien de preview public : ce qui revient le plus souvent, et comment le corriger.

Lire l'article
18 août 2026

Sécuriser son app Bolt.new avant de la mettre en prod

Variables VITE_ mal préfixées qui embarquent une clé secrète dans le JS public, headers de sécurité absents par défaut : les deux pièges les plus fréquents sur une app générée avec Bolt.new, et comment les éviter.

Lire l'article
18 août 2026

v0 : ce que le générateur ne sécurise pas pour toi

Un composant v0 a l'air fini visuellement, mais rien ne garantit que RLS ou CORS ont été pensés derrière chaque formulaire connecté à une base de données. Comment éviter le faux sentiment de sécurité.

Lire l'article
18 août 2026

Cursor et l'IA en pair programming : les erreurs de sécu qui reviennent

Cursor ne génère pas une app d'un coup, il modifie un projet existant prompt après prompt — un risque différent : des secrets collés dans le mauvais fichier ou committés avant que .gitignore ne les couvre.

Lire l'article
18 août 2026

Replit Agent : sécuriser une app avant de la partager

Le gestionnaire de secrets Replit et un simple fichier .env coexistent sur la même plateforme — un agent qui prend le chemin le plus court les confond parfois. Ce qu'il faut vérifier avant de rendre un Repl public.

Lire l'article
15 août 2026

On a trouvé 2 failles RLS critiques — sur notre propre app

En construisant Vetora sur Supabase, on a laissé passer exactement le genre de faille qu'on scanne chez les autres : une policy RLS qui permettait de débloquer un paiement sans payer. Voici ce qui s'est passé et comment on l'a corrigé.

Lire l'article
15 août 2026

Clé Stripe sk_live_ exposée dans le JS : comment ça arrive avec Bolt, Lovable ou v0

La faille la plus grave qu'on détecte, et l'une des plus fréquentes sur les apps codées avec l'IA : une clé secrète Stripe qui se retrouve dans le JavaScript envoyé au navigateur. Comment ça arrive, comment la repérer en 30 secondes, comment l'éviter.

Lire l'article
15 août 2026

RLS Supabase : le guide pour ne pas se faire vider sa base

Row Level Security est la seule ligne de défense entre n'importe quel visiteur et le contenu brut de ta base Supabase. Les trois pièges les plus fréquents (policy manquante, USING (true), écritures inutiles) et la checklist à passer avant la mise en prod.

Lire l'article
15 août 2026

.env accessible publiquement : le test en 10 secondes

Une requête curl suffit à savoir si tous tes secrets serveur (clés API, mots de passe de base de données) sont accessibles à n'importe qui. Pourquoi ça arrive avec un déploiement rapide, et comment le bloquer définitivement.

Lire l'article
15 août 2026

Bolt, Lovable, v0, Cursor : ce qui change vraiment côté sécurité

Pas de classement à coups de pourcentages inventés — mais une vraie différence dans la façon dont chaque outil architecture le backend par défaut, et donc dans où se concentre le risque selon l'outil que tu utilises.

Lire l'article
15 août 2026

Checklist sécurité avant de livrer un client (agences & freelances vibe-coding)

Six points à vérifier en 10 minutes avant chaque livraison de site généré avec l'IA — pas un audit complet, mais de quoi éviter les failles les plus fréquentes et les plus coûteuses à découvrir après coup.

Lire l'article