Aller au contenu
OkayToShip

Exemple de rapport

Exemple de rapport sur notre app de test. Nous avons créé une petite app et laissé exprès des erreurs courantes, pour que vous voyiez exactement ce qu’apporte le rapport complet. Ce sont les vrais résultats des mêmes vérifications que nous lançons sur votre projet, analysé le 11 oct. 2026.

Exempledemo.okaytoship.com

Exemple de rapport sur notre app de test · 11 oct. 2026

Score 23 sur 100

Pas prêt à lancer : 2 problèmes critiques pourraient exposer vos données ou votre argent — corrigez-les d’abord.

22 problèmes : 2 critique, 4 élevée, 9 moyenne, 6 faible, 1 info

  • SécuritéCritiqueLa clé maîtresse de votre base de données est visible dans le code du site
  • PaiementsCritiqueVotre clé secrète Stripe est visible dans le code du site
  • SEOÀ améliorerLes moteurs de recherche et les aperçus de liens voient une page vide
  • VitesseOKRien à corriger ici
  • JuridiqueÀ améliorerPas de lien vers la politique de confidentialité sur votre page d’accueil
  • CoûtsÀ améliorerVotre site appelle OpenAI directement depuis le navigateur du visiteur

22 problèmes, tous visibles

Voici à quoi ressemble le rapport complet. Ouvrez un problème pour voir les preuves, le risque et la correction.

  • N’importe qui peut copier cette clé et agir comme votre compte Stripe : voir vos clients et leurs paiements, effectuer des remboursements ou créer des débits. De l’argent réel peut quitter votre compte.

    À faire aujourd’hui : Révoquez cette clé maintenant dans votre tableau de bord Stripe et créez-en une nouvelle. Elle est déjà publique, la retirer du code ne suffit pas.

    Comment corriger
    1. Révoquez cette clé maintenant dans votre tableau de bord Stripe et créez-en une nouvelle. Elle est déjà publique, la retirer du code ne suffit pas.
    2. Placez la nouvelle clé uniquement côté serveur : une Edge Function, une route d’API ou votre backend, qui la lit dans une variable d’environnement secrète. Ne lui donnez jamais un préfixe public comme VITE_, NEXT_PUBLIC_ ou REACT_APP_.
    3. Faites appeler votre fonction serveur par la page au lieu d’utiliser la clé directement.
    4. Dans le navigateur, utilisez uniquement la clé publiable. Créez les sessions de paiement côté serveur avec la clé secrète.
    5. Republiez le site et relancez cette analyse pour confirmer que la clé a disparu.

    My app exposes a Stripe live secret key in the frontend code that every visitor downloads (it starts with "sk_liv…"). Remove this key from all client-side code and from any environment variables that get bundled into the browser. Move every operation that needs it into a server-side function that reads the key from a secret environment variable, and change the frontend to call that function instead. In the browser use only the publishable key. Create checkout sessions on the server with the secret key. I will revoke the old key and add the new one to the secrets myself. If this needs a secret key, put the server-side code in a Supabase Edge Function and store the key in the project's secrets (not in the code). Keep everything else working exactly as it does now and don't touch unrelated files. When you're done, list what you changed.

    Ce que nous avons trouvé
    https://demo.okaytoship.com/assets/index-D6yG_D9G.jsStripe live secret key: sk_liv…