En 2026, une PME française sur deux subira une tentative d'intrusion, selon l'ANSSI. Pour un SaaS B2B, une brèche = perte de confiance client + amendes RGPD + coûts de remédiation. Voici la checklist minimale que nous appliquons sur chaque projet Datafuse.

1. Authentification robuste, dès le jour 1

MFA optionnel puis obligatoire pour les rôles admin, magic links par défaut, rotation des sessions toutes les 24h, détection d'anomalies (nouvelle IP, nouveau device). Supabase Auth ou Clerk couvrent 100% de ces besoins sans code custom.

2. Row-Level Security systématique

Toute table exposée doit avoir des policies RLS actives. Un simpleSELECT * non filtré côté client ne doit jamais pouvoir renvoyer autre chose que les données du user connecté. Un audit hebdomadaire du schéma évite les régressions.

3. Secrets, jamais dans le code

Aucune clé API, aucun token dans le repo — même privé. Vault, Doppler ou variables d'environnement chiffrées. Un scan gitleaks/trufflehog en pre-commit hook attrape les fuites avant push.

4. Dépendances à jour, sans exception

Dependabot ou Renovate configuré pour créer une PR par semaine. Une CVE critique non patchée sous 72h est le vecteur d'attaque n°1 des SaaS. Ce n'est pas cher, c'est juste de la discipline.

5. RGPD : consentement, export, suppression

Trois obligations souvent oubliées : bannière cookies conforme (choix explicite, pas de pré-cochage), export de données à la demande, suppression effective sous 30 jours. Un formulaire contact@ suffit pour couvrir 80% des cas.