Base de connaissance
Un guide par type de faille : ce que c'est, pourquoi c'est un problème, et comment corriger — que tu sois passé par Vetora ou pas.
Sécurité de base
Headers de sécurité manquants
MoyenneCSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy : ce que fait chacun et comment les ajouter.
Lire le guideSite servi en HTTP non sécurisé
ÉlevéePourquoi HTTPS n'est pas négociable, comment forcer la redirection, et comment activer HSTS une fois en place.
Lire le guideCookies sans flags Secure / HttpOnly / SameSite
MoyenneLes trois attributs de cookie qui déterminent ce qui peut le voler ou le rejouer, et comment les configurer.
Lire le guideCORS trop permissif
MoyenneAccess-Control-Allow-Origin: * sur une réponse qui contient des données : ce que ça expose et comment restreindre.
Lire le guideStripe & Supabase
Clé secrète Stripe exposée côté client
Critiquesk_live_ ou sk_test_ dans le JavaScript du navigateur — la faille la plus grave et la plus fréquente.
Lire le guideRLS Supabase désactivé ou mal configuré
CritiqueTables lisibles sans authentification ou clé service_role exposée : comment vérifier et corriger.
Lire le guidePatterns vibe coding
.env ou .git exposés publiquement
CritiqueDeux fichiers qui ne devraient jamais répondre en HTTP, et comment bloquer leur accès selon ton hébergeur.
Lire le guideClés API et secrets en dur dans le code
ÉlevéeClés AWS, tokens, mots de passe écrits directement dans le JavaScript plutôt que dans des variables serveur.
Lire le guideSource maps accessibles publiquement
ÉlevéeLe fichier .map qui reconstitue tout ton code source non minifié, commentaires compris.
Lire le guideFuites d'information (stack traces, X-Powered-By)
FaibleDes indices de faible gravité individuellement, mais qui aident un attaquant à cibler sa prochaine tentative.
Lire le guideInfrastructure
Certificat SSL et protocole TLS obsolètes
ÉlevéeProtocole TLS dépassé, certificat expiré, auto-signé ou ne correspondant pas au domaine : ce que chaque cas signifie et comment le corriger.
Lire le guideMéthodes HTTP dangereuses et listing de répertoire
MoyennePUT/DELETE/TRACE annoncés par le serveur, et répertoires qui affichent la liste de leurs fichiers au lieu d'une erreur.
Lire le guide