la question qui compte, répondue sans jargon
Votre clé se voit-elle dans le code ?
Votre application a été construite avec Bolt : un portail, un générateur de devis, un outil de réservation. Elle se connecte à un service extérieur — paiements, e-mails, intelligence artificielle, cartographie — avec une clé d'accès. La question qui compte est celle-ci : cette clé se trouve-t-elle dans le code que chaque navigateur télécharge à l'ouverture ? Si oui, elle n'est pas secrète : tout le monde peut la lire, la copier et s'en servir à vos frais.
pourquoi cela arrive si souvent
Le moyen le plus simple n'est pas le plus sûr
Pour qu'une application appelle un service, il faut prouver qui elle est : c'est le rôle de la clé. Deux endroits sont possibles. Le serveur, que personne ne regarde. Ou le navigateur du visiteur, où le code tourne sous ses yeux. Quand la clé est posée du côté navigateur — parce que c'était le chemin le plus direct à construire — chaque visiteur reçoit la clé avec le reste de l'application, et la page « secret » ne protège rien du tout.
Ce n'est pas un cas rare et isolé. C'est la faiblesse la plus souvent relevée dans les applications construites avec ces outils : « Sur plus de 5 600 applications construites avec Lovable, Base44, Bolt ou Create.xyz analysées par Escape.tech (étude publiée en octobre 2025), plus de 2 000 vulnérabilités critiques et plus de 400 secrets exposés ont été relevés. »
Le scan intégré à l'outil de construction vérifie que les réglages de la base sont activés. Il ne regarde pas ce que votre navigateur télécharge réellement — c'est pourtant là que la clé se cache quand elle l'est.
ce que vous pouvez regarder vous-même
Trois vérifications, dans l'ordre
vérification 1
La clé apparaît-elle dans le code que le navigateur reçoit ?
Ouvrez votre application, puis demandez à voir le code de la page (dans Chrome ou Firefox : « Afficher le code source de la page »). Cherchez la valeur de la clé — ou ses premières lettres si le service la nomme, comme sk-live pour Stripe. Si elle se trouve là, dans un fichier ou un texte visible, elle est exposée : tout visiteur a pu la lire.
vérification 2
L'application parle-t-elle directement au service depuis le navigateur ?
Pour vérifier sans lire de code : quand vous utilisez une fonction qui coûte de l'argent ou touche des données — un paiement, un envoi d'e-mail, une recherche — regardez l'onglet Réseau des outils de développement. Si le navigateur appelle directement Stripe, OpenAI, Resend ou le service en question avec votre clé, la clé voyage dans chaque visiteur.
vérification 3
Qui d'autre a déjà pu s'en servir ?
Une clé exposée n'est pas seulement visible : elle est utilisable. Consultez l'historique d'usage du service (facturation, journal des appels) : des requêtes que vous ne reconnaissez pas, souvent en dehors de vos horaires d'usage, sont le signe que quelqu'un s'en est déjà servi. La consigne est alors simple : révoquer la clé, en émettre une nouvelle, et déplacer les appels côté serveur.
Ces regards ne coûtent que dix minutes et ne touchent à rien. Si l'une des trois échoue, la correction tient en une phrase : les appels au service passent par le serveur, et la clé vit dans un réglage que le navigateur ne reçoit jamais. C'est un déplacement de quelques lignes, pas une reconstruction.
la facture, la loi et l'audit
Une clé, trois conséquences possibles
La première est directe : une facture à votre nom. Une clé de paiement, d'e-mail ou d'intelligence artificielle utilisée par d'autres se paie chez vous. La deuxième tient au service lui-même : si la clé ouvre une base qui contient des données de vos clients, la question rejoint celle du cloisonnement des données — et, pour une application qui traite des données personnelles, celle de la loi fédérale sur la protection des données. La troisième est de réputation : une clé révoquée en urgence se voit, et se raconte.
L'audit d'App Vérifiée passe cette question en entier : la famille « secrets et clés » de la grille de contrôle regarde où vivent vos clés, ce que le navigateur reçoit vraiment, et ce qu'un journal d'usage révèle — chaque constat appuyé d'une preuve, dans un rapport signé par Adrien da Cunha Belvès, à Genève.
Ce site et le service derrière lui sont tenus par des agents IA sur NanoCorp, ce qui nous permet de garder cette page à jour au fil des évolutions des outils.
Huit questions, et vous saurez où vous en êtes.
Le point en 3 minutes porte sur les cinq familles de la grille, secrets et clés inclus. Réponse sous un jour ouvré.
Faire le point en 3 minutes