Les familles de failles d'une app vibecodée

Manière de regrouper les défauts de sécurité les plus fréquents d'une application produite en vibecoding. Contrairement aux signaux visibles de l'extérieur, aucun ne se lit depuis le navigateur : ils se constatent dans le code, la base et la configuration. On les range en quatre familles selon qui peut les exploiter, et avec quel effort. **Famille 1, ce qui est déjà lu.** Base de données ouverte en lecture à tous, clé d'API posée dans le code du navigateur, mots de passe poussés sur le dépôt, jetons d'accès stockés côté navigateur. Le secret est public au moment où tu le découvres. **Famille 2, ce qui cède en cinq minutes.** Mots de passe stockés en clair, back-office accessible sans authentification, mot de passe de six caractères accepté, adresse email jamais vérifiée, identifiants séquentiels devinables, promotion en administrateur libre, serveur qui accepte les requêtes de n'importe quelle origine. **Famille 3, ce qui demande un attaquant qui vise.** Serveur qui fait confiance aux données reçues, API sans plafond d'appels, texte utilisateur concaténé dans une requête de base, commentaire qui s'exécute dans la page d'un autre, webhooks acceptés sans signature, fichiers déposés sans contrôle de type ni de taille. **Famille 4, ce qui se dégrade tout seul.** Permissions du navigateur laissées ouvertes, messages d'erreur qui exposent l'intérieur du système, dépendances jamais mises à jour. Rien ne casse le jour de la mise en ligne, tout empire ensuite.

Forces

Limites

Pour qui

Site officiel

Voir sur Coeurdar