GitHub a annoncé le 5 octobre 2026 l’ajout de nouveaux détecteurs à son dispositif de secret scanning : les jetons Lovable, les clés Supabase et les identifiants Pydantic AI Gateway rejoignent la liste des secrets automatiquement repérés dans les dépôts. Pour les projets web qui s’appuient massivement sur Supabase comme backend-as-a-service, la nouveauté réduit la fenêtre d’exposition en cas de clé commise par erreur.
Quatre nouveaux détecteurs, deux usages différents
Le secret scanning de GitHub fonctionne selon deux logiques distinctes. Les secrets dits « partenaires » sont transmis directement à l’émetteur lorsqu’ils sont détectés dans un dépôt public, ce qui permet une révocation quasi immédiate sans intervention du développeur. Les secrets dits « utilisateur » déclenchent une alerte classique, visible dans l’onglet sécurité du dépôt, qu’il soit public ou privé. Avec cette mise à jour, Supabase rejoint le programme partenaire pour deux types de jetons : supabase_oauth_access_token et supabase_scoped_personal_access_token. Lovable Labs fait de même avec lovable_api_key, tandis que Pydantic Services ajoute logfire_token et pydantic_ai_gateway_api_key.
Pourquoi Supabase en particulier
Supabase s’est imposé ces dernières années comme une alternative open source à Firebase pour de nombreux projets front-end, souvent couplée à des générateurs d’applications assistés par IA comme Lovable, où une clé peut être copiée-collée dans un fichier de configuration sans que le développeur mesure toujours la portée d’un jeton à large périmètre. Un token d’accès personnel Supabase mal scellé donne potentiellement accès à l’ensemble des projets d’une organisation, bases de données comprises. L’ajout au programme partenaire signifie que toute clé Supabase repérée dans un dépôt public déclenche une notification directe à Supabase, qui peut alors invalider le jeton sans attendre que le mainteneur du dépôt ne le remarque.
| Fournisseur | Type de secret détecté | Statut dans le programme |
|---|---|---|
| Supabase | Jeton OAuth, access token personnel scopé | Partenaire (révocation automatique en dépôt public) |
| Lovable Labs | Clé API Lovable | Partenaire (révocation automatique en dépôt public) |
| Pydantic Services | Jeton Logfire, clé Pydantic AI Gateway | Partenaire (révocation automatique en dépôt public) |
Point de vigilance. La révocation automatique ne concerne que les dépôts publics. Dans un dépôt privé, une clé Supabase fuitée génère une alerte de sécurité mais reste active tant que personne ne la révoque manuellement côté Supabase : le secret scanning réduit le risque, il ne le supprime pas pour les organisations qui travaillent exclusivement en dépôts privés.
La bonne pratique reste la même qu’avant cette annonce : ne jamais committer de clé, même temporairement, et s’appuyer sur des variables d’environnement chargées au déploiement. Un rappel qui recoupe les recommandations déjà formulées sur Mail Studio à propos du socle minimal de hardening WordPress, où la gestion des identifiants applicatifs occupe une place centrale.
# Vérifier qu'aucune clé Supabase ne traîne dans l'historique Git local
git log -p --all | grep -E "supabase_(oauth_access_token|scoped_personal_access_token)"
# Dans .gitignore, exclure systématiquement les fichiers d'environnement
echo ".env" >> .gitignore
echo ".env.local" >> .gitignore
Une clé Supabase oubliée dans un dépôt public n’est plus seulement un risque théorique : elle déclenche désormais une notification automatique au fournisseur, capable de la révoquer avant même que le mainteneur du dépôt ne s’en aperçoive.
Pour les équipes qui pilotent plusieurs projets avec des gestionnaires de secrets externes, cette extension du secret scanning ne remplace pas un coffre-fort dédié, mais elle comble une partie du délai entre la fuite et la détection. Elle s’inscrit dans une tendance plus large de GitHub, qui a élargi son programme partenaire à un rythme soutenu tout au long de 2026 à mesure que de nouveaux services cloud et outils d’IA générative gagnent en adoption chez les développeurs web, un terrain déjà couvert par la sélection d’outils CLI de développement web publiée sur Mail Studio.
Ce qu’il faut retenir
GitHub ajoute Lovable, Supabase et Pydantic à son programme de secret scanning partenaire : toute clé de ces fournisseurs détectée dans un dépôt public est désormais transmise automatiquement à l’émetteur pour révocation. La protection reste limitée aux dépôts publics et aux clés explicitement couvertes par un détecteur, ce qui n’exempte pas les équipes de bonnes pratiques de gestion des secrets en amont.
Je trouve cette extension bienvenue mais je reste prudent sur son interprétation : elle traite le symptôme, pas la cause. La vraie question reste la même depuis des années, à savoir pourquoi des clés à large périmètre continuent d’atterrir dans des commits. Tant que les outils de scaffolding assisté par IA généreront des fichiers de configuration avec des clés en clair par défaut, le secret scanning restera un filet de sécurité utile mais insuffisant. — Simon Janvier
Pour aller plus loin : annonce officielle sur le changelog GitHub.
