Quand tu demandes à une IA de "connecter mon appli à Stripe/OpenAI/Supabase", elle glisse souvent la clé directement dans le code du frontend. Le problème : tout ce qui arrive au navigateur est public. N'importe qui peut le lire.
Comment un attaquant le voit
Ouvre les DevTools (F12) → onglet "Network" ou "Sources", et cherche des chaînes comme sk_live_, AKIA ou eyJ.... Si ta clé secrète est là, il l'a déjà.
Quelles clés sont dangereuses
- Les clés secrètes (Stripe
sk_live, OpenAI, AWS) : elles ne doivent jamais quitter le serveur. - La service_role de Supabase : elle contourne toute la sécurité de ta base de données. Jamais dans le frontend.
- Les jetons d'accès stockés dans
localStorage: volables avec un simple XSS.
La règle d'or
Les clés secrètes vivent sur le serveur (variables d'environnement, fonctions serverless). Le frontend n'utilise que des clés publiques prévues pour ça (comme la clé anon de Supabase, protégée par RLS).
Comment vérifier
Scanaris analyse le JavaScript de ton site et te prévient s'il détecte des clés d'API ou des secrets exposés — avant que quelqu'un d'autre ne le fasse.