1 app vibe-codée sur 3 expose sa database. Et la tienne ? Scan externe en 60 secondes, failles classées par sévérité, et le correctif prêt à coller.
Six classes de failles, détectées depuis l'extérieur - sans jamais toucher à ta database.
RLS manquant : n'importe qui lit ta database via l'API REST. Emails, commandes, données utilisateurs - tout est accessible.
La clé admin se retrouve dans ton bundle JS. Elle contourne toute sécurité : lecture, écriture, suppression.
Tes fichiers privés listables et téléchargeables par tous - pièces jointes, justificatifs, exports.
Ton schéma complet de base de données, exposé publiquement : la carte parfaite pour un attaquant.
Chaque faille arrive avec sa requête de correction. Copie, colle dans Supabase, c'est réparé.
On part de ton URL, comme un attaquant. Aucune credential demandée, rien d'installé, rien de stocké.
L'adresse publique de ton app suffit. Pas de login, pas de clé d'API, pas d'agent à installer.
On reproduit ce qu'un attaquant ferait : tables, clés, buckets, schéma. Sans jamais écrire dans ta database.
Un score sur 100, les failles classées par sévérité, et la requête de correction pour chacune.
Pas un rapport illisible. Un tableau de bord d'attaque, avec le correctif à portée de copier-coller.
RLS disabled - 1,492 rows reachable through the public REST API.
The admin key bypasses all security and grants full access.
Commence gratuitement. L'abonnement est par application - tu ne paies que pour les apps que tu veux couvrir.
Pour découvrir l'état de ton app.
Pour corriger en autonomie.
Pour rester couvert en continu.
Un expert veille sur ton app, chaque mois.
On part uniquement de l'URL publique de ton app, exactement comme le ferait un attaquant. Aucune connexion à ta database, aucun agent à installer : on teste ce qui est réellement exposé sur Internet.
Jamais. Pas de mot de passe, pas de clé d'API, pas d'accès admin. Zéro credential demandée, zéro credential stockée. C'est tout l'intérêt : si on n'a besoin de rien, un attaquant non plus.
Toutes les apps vibe-codées sur Supabase : Lovable, Bolt, Cursor, Replit, v0 et les projets faits main. Si ton front parle à Supabase, on sait le scanner.
Environ 60 secondes. Tu colles ton URL, tu attends, et le rapport s'affiche aussitôt - score, failles et correctifs compris.
Non. On ne stocke ni tes credentials (on n'en a pas) ni le contenu de ta database. Seul le rapport de failles t'appartient, et tu peux le supprimer quand tu veux.
Chaque faille arrive avec son correctif prêt à l'emploi - une requête SQL à coller dans l'éditeur Supabase, ou une instruction claire quand ce n'est pas du SQL. Pour les cas complexes, l'offre Audit prend le relais.