MÉTHODE
Un scanner qui comprend les clés publiques
Le contrat du fournisseur détermine l’urgence, pas le mot « clé ».
01
Rendre l’app publique
02
Reconnaître les formats
03
Fixer le niveau de preuve
04
Supprimer la preuve brute
Périmètre du rapport
Un rendu borné de la surface client publique, sans accès au dépôt ni au backend.
Couvert
Formats fournisseur dans les sources publiques observées.
Clés conçues pour le navigateur.
Motifs génériques qui méritent une revue.
Non couvert
Si un credential probable est actif ou privilégié.
Si la configuration publique est correctement restreinte.
Routes non visitées, historique du dépôt, backend ou logs CI.
CAS D’USAGE
Trois moments où inspecter un build
Inspectez le build lorsqu’un changement peut modifier ce qui arrive au navigateur.
AVANT PROD
01
Inspecter avant la mise en production
Un build Vite ou Next.js est prêt à quitter la preview.
Décision
Séparer la configuration client attendue des valeurs qui doivent rester côté serveur.
NOUVELLE INTÉGRATION
02
Contrôler un nouveau SDK
Stripe, Supabase ou Firebase vient d’être ajouté au frontend.
Décision
Vérifier ce que l’intégration a livré sans restituer les valeurs brutes.
CLÉ SIGNALÉE
03
Qualifier une clé signalée
Un collègue ou un scanner a repéré une chaîne qui ressemble à un credential.
Décision
Éviter de faire tourner une configuration publique par réflexe et traiter les secrets confirmés d’abord.