Blog
RSSSécurité Lovable : les failles les plus fréquentes (et comment les corriger)
Lovable génère un vrai backend Supabase, avec de vraies tables accessibles dès la création — pas seulement une interface. RLS mal configuré et lien de preview public : ce qui revient le plus souvent, et comment le corriger.
Lire l'articleSécuriser son app Bolt.new avant de la mettre en prod
Variables VITE_ mal préfixées qui embarquent une clé secrète dans le JS public, headers de sécurité absents par défaut : les deux pièges les plus fréquents sur une app générée avec Bolt.new, et comment les éviter.
Lire l'articlev0 : ce que le générateur ne sécurise pas pour toi
Un composant v0 a l'air fini visuellement, mais rien ne garantit que RLS ou CORS ont été pensés derrière chaque formulaire connecté à une base de données. Comment éviter le faux sentiment de sécurité.
Lire l'articleCursor et l'IA en pair programming : les erreurs de sécu qui reviennent
Cursor ne génère pas une app d'un coup, il modifie un projet existant prompt après prompt — un risque différent : des secrets collés dans le mauvais fichier ou committés avant que .gitignore ne les couvre.
Lire l'articleReplit Agent : sécuriser une app avant de la partager
Le gestionnaire de secrets Replit et un simple fichier .env coexistent sur la même plateforme — un agent qui prend le chemin le plus court les confond parfois. Ce qu'il faut vérifier avant de rendre un Repl public.
Lire l'articleOn a trouvé 2 failles RLS critiques — sur notre propre app
En construisant Vetora sur Supabase, on a laissé passer exactement le genre de faille qu'on scanne chez les autres : une policy RLS qui permettait de débloquer un paiement sans payer. Voici ce qui s'est passé et comment on l'a corrigé.
Lire l'articleClé Stripe sk_live_ exposée dans le JS : comment ça arrive avec Bolt, Lovable ou v0
La faille la plus grave qu'on détecte, et l'une des plus fréquentes sur les apps codées avec l'IA : une clé secrète Stripe qui se retrouve dans le JavaScript envoyé au navigateur. Comment ça arrive, comment la repérer en 30 secondes, comment l'éviter.
Lire l'articleRLS Supabase : le guide pour ne pas se faire vider sa base
Row Level Security est la seule ligne de défense entre n'importe quel visiteur et le contenu brut de ta base Supabase. Les trois pièges les plus fréquents (policy manquante, USING (true), écritures inutiles) et la checklist à passer avant la mise en prod.
Lire l'article.env accessible publiquement : le test en 10 secondes
Une requête curl suffit à savoir si tous tes secrets serveur (clés API, mots de passe de base de données) sont accessibles à n'importe qui. Pourquoi ça arrive avec un déploiement rapide, et comment le bloquer définitivement.
Lire l'articleBolt, Lovable, v0, Cursor : ce qui change vraiment côté sécurité
Pas de classement à coups de pourcentages inventés — mais une vraie différence dans la façon dont chaque outil architecture le backend par défaut, et donc dans où se concentre le risque selon l'outil que tu utilises.
Lire l'articleChecklist sécurité avant de livrer un client (agences & freelances vibe-coding)
Six points à vérifier en 10 minutes avant chaque livraison de site généré avec l'IA — pas un audit complet, mais de quoi éviter les failles les plus fréquentes et les plus coûteuses à découvrir après coup.
Lire l'article