Patterns vibe codingSévérité critique

.env ou .git exposés publiquement

Un fichier .env contient tous tes secrets serveur. Un dossier .git exposé permet de reconstituer tout l'historique du dépôt, y compris d'anciens secrets supprimés du code actuel.

Le test

curl -s https://tonsite.com/.env
curl -s https://tonsite.com/.git/config

Si l'une des deux réponses n'est pas une 404, c'est exposé.

Le correctif

# nginx
location ~ /\.(env|git) {
    deny all;
    return 404;
}

Sur Vercel/Netlify, le risque vient surtout d'un .env committé par erreur — ajoute .env* à ton .gitignore dès l'initialisation du projet.

Si l'un des deux a déjà été exposé, fais pivoter tous les secrets qu'il contenait — pas seulement corriger la configuration serveur.

Guide complet avec le détail par hébergeur et le cas .git exposé :

Lire l'article complet

Vérifie si ton site est concerné par cette faille.

Scanner mon app