1 application indie sur 9 expose ses clés Supabase directement dans le navigateur. Je trouve la faille, je la corrige, et je vérifie que rien ne casse.
Les outils IA génèrent une app qui fonctionne — mais rarement une app sécurisée. Voici les trois défauts que je retrouve dans la quasi-totalité des projets Supabase vibe-codés.
La clé publique est présente dans chaque page de votre site. Sans Row Level Security, n'importe qui avec cette clé peut lire, modifier ou supprimer toute la table.
Cette clé ignore toutes vos règles de sécurité. Si elle se retrouve dans le code envoyé au navigateur, c'est un accès administrateur complet à votre base, offert à tout le monde.
La règle existe, elle rassure — mais USING (true) autorise tout le monde. Un faux sentiment de sécurité, souvent pire que rien.
Plateforme e-commerce pour artisans africains. J'ai conçu et sécurisé l'architecture Supabase de bout en bout — le même travail que je fais sur votre app, mais sur une plateforme entière, partie de zéro.
Je ne vends pas un discours sur la sécurité.
Je vends ce que j'ai déjà construit.
service_role isolée côté serveur, jamais dans le bundle client.Vous m'envoyez l'URL. Je teste chaque table, chaque clé, chaque politique. Vous recevez un rapport clair et priorisé sous 48h — ce qui est ouvert, et ce que ça risque.
Premier scan gratuitJe réécris les politiques, j'isole les clés sensibles, je teste que votre app fonctionne exactement comme avant. Livré avec les preuves, avant / après.
Revue mensuelle, sauvegardes automatiques, alertes si quelque chose se rouvre. Vous vous concentrez sur votre produit, pas sur vos fuites.
BOB — développeur full-stack & DevOps basé au Cameroun. Je travaille en Go, Kubernetes, React / TypeScript, Supabase et Docker. Je ne fais pas que corriger des bases de données : je sais construire l'application complète autour, ce qui veut dire que je comprends d'où viennent vraiment les failles.
Pas de jargon, pas d'engagement. Un rapport clair sur ce qui est exposé — et vous décidez ensuite.