Liste de contrôle de sécurité pré-lancement pour les applications générées par IA (Lovable, v0, Bolt, Cursor). 69 vérifications couvrant Supabase RLS, clés exposées et injection de prompt. Les mêmes schémas derrière CVE-2025-48757 (170 applications) et la fuite Moltbook (1,5 million de jetons API).
Avant de tweeter votre lancement, exécutez ces 69 vérifications. Elles correspondent aux schémas exacts à l'origine de la CVE Lovable RLS (CVE-2025-48757, 170+ applications, 2025), de la fuite Moltbook (1,5 million de jetons API, février 2026) et de la brèche de la plateforme Lovable d'avril 2026 (code source + clés de service des projets d'autres utilisateurs, exposés pendant ~2,5 mois).
Envie du kit complet ? 50 compétences d'audit, 15 .cursorrules, 1 config MCP + 4 recettes CLI, 30 prompts de revue adversarial, 10 études de cas. Installation en 5 minutes. 10 $ tout compris.
Dans un audit publié en octobre 2025, Escape.tech a analysé 5 600 applications réelles générées par IA sur 14 600 actifs (méthodologie). Ils ont signalé 2 038 vulnérabilités critiques, plus de 400 secrets divulgués et 175 cas de PII exposées dans 1 400 de ces applications (résultats). Les secrets provenaient directement des bundles frontend : des clés Stripe, OpenAI et Supabase présentes dans le JavaScript côté client. La situation ne s'est pas améliorée depuis : le rapport 2026 de GitGuardian a dénombré 28,6 millions de nouveaux secrets sur GitHub public en 2025 (+34 % en glissement annuel), les secrets de services IA en hausse de 81 %, et des commits co-écrits par des agents de codage qui fuient des secrets à environ 2 fois le taux humain de référence. Voici une checklist de 69 éléments spécifiques et testables. Chacun correspond à un schéma d'incident réel. Si vous pouvez cocher les 69, lancez. Si vous ne pouvez pas, corrigez ce qui vous bloque.
Pas un SaaS. Pas un scanner. Une simple liste que vous parcourez avant de pousser en prod.
Vous êtes à 30 minutes du lancement. Stop. Exécutez ceci d'abord.
La seule vulnérabilité Lovable RLS (CVE-2025-48757, 2025, CVSS 9.3) a exposé plus de 170 applications en production. Moltbook a exposé 1,5 million de jetons API en février 2026 — interrogeables avec un simple curl. Ce n'étaient pas des cas marginaux. C'étaient des lancements grand public.
Cette checklist regroupe 69 éléments spécifiques et testables couvrant l'authentification, les secrets, les API, les bases de données, le frontend, l'IA/LLM, l'outillage des agents et le déploiement. Si vous ne pouvez pas cocher les 69, ne lancez pas.
NEXT_PUBLIC_ et auditez toutes les variables.git log --all -p | grep -i "api_key\|secret".*. Les origines autorisées sont codées en dur et n'incluent pas localhost en production.grep -r "service_role" src/. Elle ne doit renvoyer aucun résultat dans les fichiers frontend.auth.uid() ou team_id. Aucune requête ne renvoie tous les enregistrements de tous les utilisateurs.