15 août 2026

Checklist sécurité avant de livrer un client (agences & freelances vibe-coding)

Si tu livres des sites construits avec Bolt, Lovable, v0 ou Cursor à des clients, la vitesse de production est ton argument de vente — mais c'est aussi ce qui laisse le moins de place à une revue de sécurité manuelle avant la mise en ligne. Voici une checklist courte, pensée pour être passée en 10 minutes avant chaque livraison, pas pour remplacer un audit complet.

Avant d'envoyer la facture finale

  • Aucune clé secrète (sk_live_, service_role, clé AWS) n'apparaît dans le code JavaScript servi au navigateur — vérifiable en cherchant dans les fichiers chargés via l'onglet Network des DevTools.
  • /.env et /.git/config renvoient une 404, pas le contenu du fichier.
  • Si le projet utilise Supabase (ou équivalent), RLS est activé sur chaque table et au moins une policy SELECT/INSERT/UPDATE a été relue ligne par ligne — pas seulement testée "ça marche connecté".
  • Les headers de sécurité de base sont présents : Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options. La plupart des frameworks modernes ne les ajoutent pas automatiquement.
  • Le site est servi en HTTPS avec redirection forcée depuis HTTP — pas seulement "HTTPS disponible si on tape l'URL avec".
  • Si le client accepte des paiements, la clé secrète Stripe n'est utilisée que côté serveur (API route / webhook), jamais dans un composant client.

Pourquoi le vérifier toi-même, pas juste faire confiance au scaffold

Le client ne va généralement pas remarquer une faille de sécurité tant qu'elle n'a pas été exploitée — mais s'il y a une fuite de données ou un paiement contourné après ta livraison, c'est ta crédibilité qui en prend un coup, pas celle de l'outil IA que tu as utilisé pour générer le code. Une checklist de 10 minutes coûte beaucoup moins cher qu'un incident après livraison.

Automatiser la vérification et la prouver au client

Repasser cette liste à la main sur chaque projet devient vite répétitif. Un scan Vetora automatise ces points (et quelques autres) en une passe, et génère un certificat daté et numéroté, vérifiable publiquement par ton client — une preuve concrète à joindre à ta livraison ou ta facture finale, plutôt qu'une simple promesse verbale que "c'est sécurisé".

Scanne ton prochain projet client avant de l'envoyer.