Replit Agent : sécuriser une app avant de la partager
Replit Agent construit l'app, provisionne la base de données et l'héberge, le tout dans le même environnement. Cette continuité est pratique, mais elle introduit un piège spécifique à Replit : la confusion entre variables d'environnement classiques et le gestionnaire de secrets intégré à la plateforme, plus la question de la visibilité du Repl lui-même.
Secrets Replit vs .env : deux mécanismes, un seul réflexe
Replit propose un gestionnaire de secrets dédié (l'onglet Secrets), chiffré et jamais inclus dans les fichiers du projet. Mais un agent qui suit le chemin le plus direct pour faire fonctionner une intégration écrit parfois la clé dans un fichier .env classique à la place — un fichier texte ordinaire du projet, qui suit les mêmes règles que n'importe quel autre fichier du repo :
# .env à la racine du projet — pas chiffré, pas isolé du code
DATABASE_URL=postgres://user:pass@host/db
STRIPE_SECRET_KEY=sk_live_...Si ce fichier n'est pas exclu du contrôle de version, ou si le Repl lui-même est public, ces secrets sont aussi exposés qu'un fichier .env servi par erreur en HTTP sur n'importe quel autre hébergeur.
Un Repl public expose tout son code source
Un Repl marqué public peut être consulté fichier par fichier par n'importe qui — c'est le comportement attendu pour un projet qu'on veut montrer ou partager. Le problème apparaît quand ce même Repl contient encore des identifiants réels utilisés pendant le développement (clé de base de données de test qui pointe en fait sur des données réelles, token d'un service tiers) : la visibilité publique du code s'étend automatiquement à tout ce qui y est écrit en dur, secrets compris.
Le correctif
Demande explicitement à l'agent d'utiliser le gestionnaire de secrets Replit plutôt qu'un fichier .env pour toute clé sensible, et vérifie après coup où elle a atterri :
# côté code, la lecture est identique qu'importe le mécanisme choisi
process.env.STRIPE_SECRET_KEY
# mais la clé doit être définie dans Secrets (chiffré, hors du repo),
# pas dans un fichier .env versionné avec le reste du codeGarde le Repl privé tant qu'il contient des identifiants réels, et si un fichier .env existe malgré tout dans le projet, assure-toi qu'il est listé dans .gitignore et qu'aucune route ne le sert publiquement une fois déployé. Détails : .env ou .git exposés publiquement et Clés API et secrets en dur dans le code.
Une app construite avec Replit Agent, déployée et accessible publiquement ? Scanne-la pour vérifier qu'aucun secret n'est accessible depuis l'extérieur.