Patterns vibe codingSévérité critique
.env ou .git exposés publiquement
Un fichier .env contient tous tes secrets serveur. Un dossier .git exposé permet de reconstituer tout l'historique du dépôt, y compris d'anciens secrets supprimés du code actuel.
Le test
curl -s https://tonsite.com/.env
curl -s https://tonsite.com/.git/configSi l'une des deux réponses n'est pas une 404, c'est exposé.
Le correctif
# nginx
location ~ /\.(env|git) {
deny all;
return 404;
}Sur Vercel/Netlify, le risque vient surtout d'un .env committé par erreur — ajoute .env* à ton .gitignore dès l'initialisation du projet.
Si l'un des deux a déjà été exposé, fais pivoter tous les secrets qu'il contenait — pas seulement corriger la configuration serveur.
Guide complet avec le détail par hébergeur et le cas .git exposé :
Vérifie si ton site est concerné par cette faille.
Scanner mon app