On n’a jamais aussi facilement créé des applications. Entre les outils de Backend-as-a-Service (BaaS) et les générateurs de code assistés par IA, il suffit aujourd’hui de quelques prompts pour passer d’une idée à une application en production. Des outils comme Supabase, Firebase ou encore des environnements de développement assistés par IA ont considérablement réduit le temps entre prototypage et déploiement en production. Cette pratique, souvent résumée sous le terme de "vibe coding", est présentée comme une révolution de productivité. Et c’est vrai ! Mais la prise en compte de la sécurité n'a pas été au rendez-vous.
Résultat : on ne parle plus seulement de vulnérabilités isolées, mais d’un phénomène systémique de mauvaises configurations à grande échelle. Un phénomène déjà documenté… mais qui s’étend. Des travaux récents, notamment relayés par Wired et l’analyse de Red Access (via Dor Zvi), ont montré que plus de 5 000 applications générées par IA exposaient déjà des données sensibles sur Internet, parfois en clair.
Ce que montre l’exposition côté BaaS
Les travaux récemment relayés mettent principalement en lumière les risques liés aux applications hébergées directement sur des plateformes de génération assistée par IA. En m’appuyant sur ces premières observations, j’ai souhaité élargir l’analyse à des applications et infrastructures ne reposant plus directement sur ces plateformes, mais déployées sur des architectures BaaS et cloud plus classiques, parfois derrière des domaines personnalisés ou intégrées dans des environnements de production plus complexes.
Sur une fenêtre d’observation de 48 heures, j’ai effectué une analyse passive d’environ 9 000 actifs reposant sur des architectures BaaS et cloud modernes. Cette analyse révèle des bases de données accessibles sans authentification correcte, des clés de service exposées côté client, ainsi que des configurations de sécurité incomplètes ou jamais activées. Dans certains cas, des artefacts d’audit générés automatiquement, parfois issus d’outils ou de workflows assistés par IA, sont laissés accessibles publiquement.


