Tu as lancé ton appli en un week-end avec une IA et ça marche. Super. Maintenant la question qui dérange : est-elle sécurisée ? La bonne nouvelle, c'est que les vérifications de base n'exigent ni un expert ni de toucher au code. En cinq minutes, tu peux écarter les failles les plus courantes. Voici la route.
1. Confirme que le HTTPS marche
Ouvre ton site et regarde le cadenas. Ensuite, essaie d'y aller avec http:// (sans le s) : il devrait te rediriger tout seul vers https://. S'il te laisse rester en HTTP, tu as une porte ouverte. Vérifie aussi que le certificat n'est pas sur le point d'expirer.
2. Regarde les en-têtes de sécurité
Ce sont des réglages invisibles qui disent au navigateur comment te protéger. Les plus importants : Content-Security-Policy, Strict-Transport-Security, X-Frame-Options et X-Content-Type-Options. Presque aucun template ne les fournit. Leur absence n'est pas une brèche instantanée, mais c'est un fruit facile à cueillir pour un attaquant.
3. Chasse les secrets dans ton JavaScript
C'est l'erreur vedette du vibe coding : laisser une clé d'API, un jeton ou un identifiant dans le code envoyé au navigateur. Tout ce qui arrive au navigateur est public. Ouvre les outils de développement, regarde les fichiers JS et cherche tout ce qui ressemble à une clé. Si tu en trouves une, fais-la tourner maintenant et déplace-la sur le serveur.
4. Revois le CORS et les cookies
Si ton appli a un login, vérifie que les cookies de session utilisent HttpOnly et Secure, et que ton API n'accepte pas les requêtes de n'importe quelle origine avec identifiants. C'est le genre de faille silencieuse qui ne renvoie aucune erreur mais expose des données.
5. Vérifie les fichiers qui ne devraient pas être publics
Essaie d'ouvrir des chemins comme /.env, /.git/config ou des sauvegardes oubliées. Si le navigateur les affiche, n'importe qui peut les télécharger. Ils devraient renvoyer une erreur ou ne pas exister sur le serveur.
La liste en main, ne panique pas : priorise. D'abord les secrets exposés et les fichiers accessibles (impact immédiat), puis le HTTPS et les cookies, et enfin les en-têtes. Chaque correctif est en général une ligne de config ou un petit changement.
Fais tout d'un coup avec Scanaris
Les cinq étapes ci-dessus, plus une quarantaine de vérifications, c'est exactement ce que fait Scanaris en une trentaine de secondes : en lecture seule sur des informations publiques, sans pentesting et sans rien exploiter. Pour chaque trouvaille il te tend un fix prompt prêt à coller dans ton IA pour la résoudre sans t'y connaître en sécurité. Scanne ton site et lève le doute aujourd'hui.