Audit sécurité no-code Bubble : XSS, SQLi et CORS décryptés
guides2 octobre 2026· 5 min de lecture· Par Fabrica Digitalis

Audit sécurité no-code Bubble : XSS, SQLi et CORS décryptés

80 % des applications no-code en production exposent au moins une faille exploitable sans écrire une ligne de code — et Bubble ne fait pas exception. Contrairement à l'idée reçue, choisir une plateforme no-code ne vous dispense pas d'un audit de sécurité : cela déplace simplement la surface d'attaque. Chez Fabrica Digitalis, agence basée à Annecy, nous auditons régulièrement des apps Bubble, Webflow et Xano pour nos clients. Voici notre méthode complète pour détecter les vulnérabilités XSS, les injections SQL et les mauvaises configurations CORS, avec checklist, outils SAST et bonnes pratiques.

Pourquoi un audit de sécurité no-code reste indispensable

audit de sécurité no-code Bubble vulnérabilités
audit de sécurité no-code Bubble vulnérabilités

Les plateformes no-code comme Bubble gèrent une large part de l'infrastructure : base de données, authentification, hébergement. Mais la logique métier, les workflows, les règles de visibilité (privacy rules) et les appels API restent sous votre responsabilité. C'est précisément là que se logent 90 % des vulnérabilités que nous détectons lors de nos audits à Annecy et dans toute la France.

Un audit no-code sérieux couvre trois axes : la configuration de la plateforme (privacy rules, options de page), les flux de données (API connector, webhooks) et le code client injecté (plugins, HTML custom, scripts tiers). Négliger l'un de ces axes, c'est garantir une faille exploitable.

Le cadre légal : RGPD et obligation de moyens

Depuis 2018, le RGPD impose une obligation de sécurité des traitements (article 32). Un défaut d'audit sur une app traitant des données personnelles peut entraîner jusqu'à 4 % du chiffre d'affaires annuel en amende. Les PME ne sont pas épargnées : la CNIL contrôle désormais activement les apps no-code commerciales.

Checklist de pénétration : XSS sur Bubble

Les failles Cross-Site Scripting (XSS) permettent à un attaquant d'injecter du JavaScript dans une page vue par un autre utilisateur. Sur Bubble, elles apparaissent principalement dans trois contextes.

1. Les éléments HTML dynamiques

Dès que vous utilisez un élément « HTML » et que vous y insérez un champ texte provenant de l'utilisateur (commentaire, nom, bio), vous ouvrez potentiellement une XSS stockée. Testez systématiquement avec le payload :

  • <script>alert('XSS')</script>
  • <img src=x onerror=alert(1)>
  • <svg onload=alert(1)>

Si l'alerte s'affiche, la faille est confirmée. La parade : remplacer l'élément HTML par un élément Text, qui échappe automatiquement les caractères spéciaux.

2. Les paramètres d'URL

Les workflows qui lisent « Get data from URL » et affichent la valeur sans contrôle sont vulnérables aux XSS réfléchies. Validez toujours le type attendu (number, option set) plutôt que text libre.

3. Les plugins tiers

Un plugin mal maintenu peut injecter du JS vulnérable. Lors de nos audits, nous passons chaque plugin au crible avec Retire.js et Snyk pour détecter les librairies obsolètes.

Injection SQL et NoSQL : le mythe du « Bubble protège tout »

pentest no-code Bubble injection SQL CORS
pentest no-code Bubble injection SQL CORS

Bubble utilise PostgreSQL et pré-paramètre les requêtes : les injections SQL classiques sont donc bloquées par la plateforme. Mais trois vecteurs restent exploitables.

Les API Connector mal configurées

Si vous connectez Bubble à une base externe (Xano, Supabase, votre API maison) et que vous concaténez des paramètres utilisateur dans l'URL ou le body sans encodage, vous recréez une injection côté backend. Utilisez toujours des paramètres typés dans l'API Connector.

Les Data API exposées

Activer les Data API sans privacy rules strictes revient à publier votre base. Un simple appel GET sur /api/1.1/obj/user peut révéler emails, hashs et données sensibles. Testez-le vous-même avec Postman ou Burp Suite.

Les Search Constraints côté client

Les filtres définis dans le navigateur sont manipulables. Toute règle de sécurité doit être dupliquée côté Privacy Rules, jamais seulement dans l'UI.

CORS et exposition d'API : les erreurs qu'on voit chaque semaine

Le Cross-Origin Resource Sharing (CORS) contrôle quels domaines peuvent appeler votre API. Sur Bubble, deux configurations posent problème.

  1. CORS en wildcard (*) sur les Backend Workflows exposés : n'importe quel site peut déclencher vos actions, y compris frauduleuses.
  2. Clés API en clair dans les workflows côté client : visibles dans le code source, elles sont récupérables en 30 secondes avec les DevTools du navigateur.

La règle d'or : toute clé secrète doit être stockée côté serveur (Backend Workflow + Private Key dans l'API Connector), jamais côté page.

Outils SAST et DAST adaptés au no-code

L'analyse statique (SAST) est limitée sur Bubble puisque le code n'est pas exportable. Nous combinons donc plusieurs approches :

  • OWASP ZAP : scan dynamique (DAST) de l'app en production, détecte XSS, injections, CORS.
  • Burp Suite Community : interception et manipulation des requêtes, indispensable pour tester les Data API.
  • Nuclei : scan de vulnérabilités connues via templates YAML.
  • SSL Labs : vérification de la configuration TLS du domaine custom.
  • Mozilla Observatory : audit des headers HTTP de sécurité (CSP, HSTS, X-Frame-Options).

Pour aller plus loin, consultez nos études de cas détaillant les audits menés sur des projets récents comme Allo Burger ou MyCom, où nous avons corrigé plusieurs failles critiques avant mise en production.

Bonnes pratiques : la checklist Fabrica Digitalis

Voici la checklist que nous appliquons systématiquement sur chaque projet Bubble livré depuis Annecy :

  • Privacy Rules activées sur chaque data type, par défaut en « no one ».
  • Suppression de tous les éléments HTML affichant du contenu utilisateur non échappé.
  • Audit des plugins : suppression des plugins non maintenus depuis plus de 12 mois.
  • Backend Workflows exposés protégés par authentification + rate limiting.
  • Headers de sécurité configurés via le domaine custom (CSP, HSTS).
  • Journalisation des accès admin et alertes sur comportements anormaux.
  • Revue trimestrielle des accès et des rôles utilisateurs.

Faire auditer son app no-code à Annecy

Un audit complet sur une app Bubble de taille moyenne représente 3 à 5 jours de travail et aboutit à un rapport priorisé (critique / élevé / moyen / faible) avec plan de remédiation. À Annecy comme partout en France, nous accompagnons PME et startups dans cette démarche, souvent dans le cadre d'une mise en conformité RGPD ou avant une levée de fonds.

Pour sécuriser durablement votre application, découvrez nos services d'agence no-code, nos offres packagées incluant un audit initial, ou nos forfaits de maintenance intégrant un scan de vulnérabilités mensuel. Parlons de votre projet et planifions un audit adapté à votre contexte.

Besoin d'aide pour votre projet ?

Contactez-nous pour un audit gratuit.

Nous contacter →