← Retour au blog
SécuritéScanaris Team · 1 min de lecture · July 20, 2026

Les secrets que ton appli Cursor ou Lovable laisse fuiter dans le navigateur

Quand tu demandes à une IA de "connecter mon appli à Stripe/OpenAI/Supabase", elle glisse souvent la clé directement dans le code du frontend. Le problème : tout ce qui arrive au navigateur est public. N'importe qui peut le lire.

Comment un attaquant le voit

Ouvre les DevTools (F12) → onglet "Network" ou "Sources", et cherche des chaînes comme sk_live_, AKIA ou eyJ.... Si ta clé secrète est là, il l'a déjà.

Quelles clés sont dangereuses

  • Les clés secrètes (Stripe sk_live, OpenAI, AWS) : elles ne doivent jamais quitter le serveur.
  • La service_role de Supabase : elle contourne toute la sécurité de ta base de données. Jamais dans le frontend.
  • Les jetons d'accès stockés dans localStorage : volables avec un simple XSS.

La règle d'or

Les clés secrètes vivent sur le serveur (variables d'environnement, fonctions serverless). Le frontend n'utilise que des clés publiques prévues pour ça (comme la clé anon de Supabase, protégée par RLS).

Comment vérifier

Scanaris analyse le JavaScript de ton site et te prévient s'il détecte des clés d'API ou des secrets exposés — avant que quelqu'un d'autre ne le fasse.

Comment se porte ton site ?

Passe-lui Scanaris et vérifie en 30 secondes, c'est gratuit.

Analyser mon site

Vérifications liées

Guides de sécurité par stack