Préparer une archive propre
Si votre code ne vit pas sur GitHub, envoyez-nous une archive zip depuis votre espace. Une seule règle, mais elle compte.
La consigne
Le code seulement : ni .env, ni dump de base, ni dossier d'uploads. Les noms de variables suffisent (.env.example).
Et travaillez sur une copie : dupliquez le dossier de votre projet, nettoyez la copie, compressez-la. Votre projet et vos vrais fichiers de configuration restent intacts chez vous.
Le geste, sur Mac et sur Windows
Sur Mac, Compresser n'apparaît que si le clic droit se fait sur le dossier lui-même, pas dans le vide de la fenêtre. Rien à installer, ni sur Mac ni sur Windows.
Le nom que votre ordinateur donne à la copie (copie, - Copie) convient tel quel : inutile de renommer quoi que ce soit, seule l'extension .zip compte.
- Mac : clic droit sur le dossier, Dupliquer. Nettoyez la copie, puis clic droit dessus, Compresser. Le zip apparaît à côté.
- Windows : copiez-collez le dossier (Ctrl+C, Ctrl+V). Nettoyez la copie, puis clic droit dessus, Envoyer vers, Dossier compressé. Sur Windows 11, l'entrée s'appelle Compresser, puis Fichier ZIP.
Ce qu'il faut retirer, et pourquoi
Un fichier .env.example, qui liste les noms des variables sans leurs valeurs, nous suffit pour comprendre votre configuration. C'est exactement ce dont un audit a besoin.
- Les fichiers .env et tout fichier de configuration qui porte de vraies valeurs : ce sont vos clés, elles n'ont rien à faire dans un audit.
- Les exports de base de données (.sql, .dump, .sqlite) : ils contiennent les données de vos clients.
- Les dossiers uploads, dumps et backups : même raison.
- Les certificats et clés privées (.pem, .key, .p12).
La taille
Une archive peut aller jusqu'à 2 Go. Si vous dépassez, c'est presque toujours qu'il reste des données ou un dossier de dépendances installées dans l'archive.
Le contrôle d'accueil
Dès réception, un contrôle automatique lit l'archive et cherche ces éléments. Il ne lance rien, il n'exécute pas votre code : il lit.
Si tout est propre, votre espace affiche Projet reçu.
La quarantaine, et comment en sortir
Si le contrôle signale quelque chose, votre projet passe en quarantaine : votre espace liste les chemins concernés, sans jamais afficher la moindre valeur.
Deux issues : vous retirez les éléments et vous remettez votre archive, ou vous nous répondez par mail pour confirmer qu'un élément listé peut rester.
Un secret exposé se remplace, toujours
Si le contrôle trouve un mot de passe ou une clé, nous supprimons votre archive immédiatement : nous ne conservons jamais de secret, même le temps d'un échange.
De votre côté, considérez ce secret comme exposé et remplacez-le. Un secret qui a voyagé dans une archive a pu voyager ailleurs. Le remplacer coûte quelques minutes, le garder coûte parfois tout.
Un chemin plus court, si un outil a construit votre projet
Lovable, Bolt, Replit et v0 savent pousser votre projet sur GitHub eux-mêmes, en quelques clics, sans terminal. Le dépôt créé est privé.
Ce chemin vous évite de trier une archive : le dépôt ne part qu'avec les fichiers suivis par l'outil, et vous pouvez nous couper l'accès d'un clic une fois le rapport livré.
Le guide Créer un compte GitHub donne le chemin exact pour chacun de ces quatre outils.
Nous refusons vos mots de passe : le code seulement, jamais vos accès.