Les familles de failles d'une app vibecodée
Manière de regrouper les défauts de sécurité les plus fréquents d'une application produite en vibecoding. Contrairement aux signaux visibles de l'extérieur, aucun ne se lit depuis le navigateur : ils se constatent dans le code, la base et la configuration. On les range en quatre familles selon qui peut les exploiter, et avec quel effort. **Famille 1, ce qui est déjà lu.** Base de données ouverte en lecture à tous, clé d'API posée dans le code du navigateur, mots de passe poussés sur le dépôt, jetons d'accès stockés côté navigateur. Le secret est public au moment où tu le découvres. **Famille 2, ce qui cède en cinq minutes.** Mots de passe stockés en clair, back-office accessible sans authentification, mot de passe de six caractères accepté, adresse email jamais vérifiée, identifiants séquentiels devinables, promotion en administrateur libre, serveur qui accepte les requêtes de n'importe quelle origine. **Famille 3, ce qui demande un attaquant qui vise.** Serveur qui fait confiance aux données reçues, API sans plafond d'appels, texte utilisateur concaténé dans une requête de base, commentaire qui s'exécute dans la page d'un autre, webhooks acceptés sans signature, fichiers déposés sans contrôle de type ni de taille. **Famille 4, ce qui se dégrade tout seul.** Permissions du navigateur laissées ouvertes, messages d'erreur qui exposent l'intérieur du système, dépendances jamais mises à jour. Rien ne casse le jour de la mise en ligne, tout empire ensuite.
Forces
- Donne un ordre de traitement, là où la liste brute donne seulement un score anxiogène
- Sépare ce qui exige une rotation de secret de ce qui se répare par un correctif de code
- La deuxième famille se vérifie sans outil, en essayant soi-même sur son propre produit
Limites
- Aucune de ces familles ne se constate depuis le navigateur : il faut accéder au code et à la configuration
- Le classement dit la probabilité et le coût, pas la gravité réglementaire d'une fuite de données personnelles
Pour qui
- Trier par quoi commencer quand on hérite d'une application produite en vibecoding
- Décider ce qui doit être traité avant une mise en ligne publique, et ce qui peut attendre