Un audit de routine. Une exposition critique découverte en direct.
Une entreprise de construction nous a demandé un petit audit de son application et de son code — simplement pour voir l'état des lieux et s'assurer que tout était sécuritaire. Elle nous a donné accès à son dépôt GitHub et à son projet Firebase. Ce qu'on y a trouvé — cinq accès critiques et 97 Mo de données exposés publiquement — nous a fait décrocher le téléphone le jour même.

Toutes les données de son entreprise étaient à la portée de n'importe qui.
Cette PME de la construction avait créé rapidement un outil utile à ses opérations. Firebase Hosting publiait toutefois des dossiers internes qui n'auraient jamais dû être servis sur Internet.
- Clients
- Inventaire
- Fournisseurs
- Marges par client
- Mots de passe
- Code source
- Clés API
Clé maîtresse, sauvegarde complète de la base de données, identifiant valide, clé API et code source.
Aucune connexion, aucun mot de passe : connaître l’URL suffisait pour tout télécharger.
Une copie complète de la base Firestore, à la vue de tous.
Découverte, confirmée et signalée avant tout dommage.
Le jour même, un courriel. Clair, sans jargon.
Pas un rapport de quarante pages trois semaines plus tard. Dès la découverte : ce qui est exposé, pourquoi c’est grave, et quoi faire — dans l’ordre. Voici le courriel envoyé au client (informations sensibles caviardées).
Exposition active et critique sur l’application — à corriger aujourd’hui
Bonjour [prénom],
Dans le cadre du suivi de notre audit de sécurité, nous avons découvert aujourd’hui une exposition active et critique sur l’application. Plusieurs fichiers sensibles sont actuellement téléchargeables publiquement, par n’importe qui sur Internet, sans mot de passe ni accès à votre code.
Cause : la configuration d’hébergement (Firebase Hosting) publie l’ensemble du dossier de l’application, y compris des dossiers internes qui n’auraient jamais dû être en ligne (tools/, functions/, firestore-backups/).
Ce qui est exposé :
- 1Clé de service Firebase (Admin SDK) — contrôle total, à distance, de toute la base de données et du stockage. Le plus grave.
- 2Une copie complète de la base de données (export Firestore d’environ 97 Mo) — potentiellement toutes vos données, incluant des renseignements personnels de vos clients.
- 3Un identifiant de connexion valide (compte [courriel]) avec son mot de passe en clair [mot de passe]. S’il est réutilisé ailleurs, ces autres systèmes sont aussi compromis.
- 4Une clé API OpenAI active — risque de facturation sur votre compte.
- 5Le code source complet du serveur, des données de catalogue (coûts, marges, fournisseurs) et le mot de passe de votre base comptable ([logiciel comptable]).
Nous n’avons téléchargé aucun contenu sensible et n’avons testé aucun identifiant : nous avons seulement confirmé que les fichiers sont accessibles.
Compte tenu de la nature des éléments (clé maîtresse + copie de données + identifiant valide), nous vous suggérons de traiter ceci comme un incident de sécurité et d’agir dès aujourd’hui, puisque les éléments sont actuellement accessibles publiquement. À valider également : vos obligations (ex. Loi 25 au Québec) si des renseignements personnels sont concernés.
Nous restons disponibles pour vous accompagner sur chacune de ces étapes.
— L’équipe sécurité, DevActif
Clé maîtresse + copie de données + identifiant valide : la situation devait être traitée comme un incident de sécurité potentiel.
Puisque des renseignements personnels pouvaient être concernés, les obligations applicables — notamment la Loi 25 au Québec — devaient aussi être évaluées.
De l'exposition critique à un incident circonscrit.
Retirer les fichiers publics ne suffisait pas. Chaque secret devait être considéré comme compromis, remplacé, puis surveillé.
Couper l’exposition
Exclure les dossiers internes de Firebase Hosting et redéployer immédiatement.
Révoquer tous les accès
Remplacer la clé Firebase, la clé OpenAI et chaque mot de passe exposé ou potentiellement réutilisé.
Chercher les signes d’abus
Examiner les journaux Google Cloud, Firebase et OpenAI sur toute la fenêtre d’exposition.
Fermer les autres portes
Restreindre l’inscription, revoir les permissions et tester les sauvegardes et la reprise.
Exposition coupée
Secrets révoqués
Accès restreints
Construisons quelque chosede concret.
Développeurs chevronnés, assistés par l'IA : on livre plus vite, sans sacrifier la qualité. Dites-nous ce que vous voulez construire. On vous dira à quelle vitesse on peut le livrer.