Termes
- RLS (sécurité par ligne) : règles de base de données qui décident quelles lignes chaque utilisateur peut lire ou modifier. Sans elles, une clé publique lit toute la table.
- Clé service-role : clé Supabase qui contourne toutes les règles d’accès. Elle doit rester sur le serveur, jamais dans le navigateur.
- SSRF : pousser un serveur à récupérer une adresse choisie par l’attaquant, souvent interne.
- CSP (Content-Security-Policy) : en-tête qui indique au navigateur quels scripts et ressources une page peut charger, limitant le code injecté.
- Clickjacking : cacher votre page dans le cadre d’un autre site pour piéger les clics. Bloqué par frame-ancestors ou X-Frame-Options.
- CORS : règles du navigateur sur les sites autorisés à appeler votre API. Un joker avec identifiants est dangereux.
- IDOR : accéder aux données d’un autre utilisateur en changeant un identifiant, faute de contrôle de propriété.
- Injection de consignes : texte qui pousse un modèle IA à ignorer ses instructions, révéler du contexte caché ou détourner ses outils.
- Referrer-Policy : en-tête qui contrôle quelle partie de votre adresse est envoyée aux autres sites quand on suit un lien.
- DMARC : enregistrement e-mail qui dit aux destinataires quoi faire des messages qui échouent aux contrôles d’expéditeur ; p=none ne fait que surveiller.