Supabase
Supabase est une plateforme backend open-source construite sur PostgreSQL qui fournit une base de données relationnelle, une authentification, du stockage fichier, des abonnements temps réel, des edge functions et des API auto-générées (REST et GraphQL), le tout avec la possibilité de self-hosting. C’est l’alternative open-source la plus populaire à Firebase.
- Catégorie
- Backend-as-a-Service (BaaS) Open-source Freemium
- Fondateurs
- Paul Copplestone (CEO), Ant Wilson (CTO)
- Fondation
- 2020 (YC S20)
- Siège
- Singapour (équipe distribuée)
- Financement
- Multiples tours (valorisation ~5 Mds$ en octobre 2025)
- GitHub
- ~99 000 stars (top 100 des repos GitHub)
- Base technique
- PostgreSQL + PostgREST + GoTrue + Realtime + Storage
- Tarifs
- Free (0 $) | Pro 25 $/mois | Team 599 $/mois | Enterprise sur devis
- URL
- supabase.com
Supabase : PostgreSQL avec la simplicité de Firebase
L’idée fondatrice de Supabase est de donner aux développeurs la puissance d’une base de données PostgreSQL relationnelle avec la facilité d’utilisation d’un Backend-as-a-Service. Quand vous créez un projet Supabase, vous obtenez automatiquement une base de données PostgreSQL dédiée avec des API REST et GraphQL auto-générées à partir de vos tables, un système d’authentification complet, du stockage fichier, des abonnements temps réel et des edge functions. Le tout en quelques minutes, sans configurer de serveur.
La différence fondamentale avec Firebase tient au modèle de données. Firebase utilise Firestore, une base NoSQL document. Supabase utilise PostgreSQL, une base relationnelle. Cela signifie : SQL complet, jointures, clés étrangères, contraintes, transactions ACID, vues, procédures stockées et Row Level Security (RLS). Pour les applications avec des relations de données complexes (la majorité des applications SaaS, e-commerce, CRM), PostgreSQL est fondamentalement plus adapté que NoSQL.
L’autre différence majeure est l’open-source. Supabase est entièrement open-source et auto-hébergeable. Si vous ne voulez pas dépendre du service cloud Supabase, vous pouvez déployer l’intégralité de la stack sur votre propre infrastructure. Vos données vivent dans un PostgreSQL standard, migrables vers n’importe quel hébergeur PostgreSQL. Zéro vendor lock-in.
Les composants de la plateforme
Base de données PostgreSQL
Chaque projet Supabase dispose d’une instance PostgreSQL dédiée avec accès SQL complet. Vous pouvez utiliser toutes les extensions PostgreSQL (pgvector pour les embeddings IA, PostGIS pour la géolocalisation, pg_cron pour les tâches planifiées, etc.). L’éditeur SQL intégré au dashboard supporte l’auto-complétion et les templates. Les API REST et GraphQL sont générées automatiquement à partir de votre schéma via PostgREST, ce qui signifie que chaque table, vue ou fonction SQL expose instantanément un endpoint API sans écrire de code backend.
Authentification (GoTrue)
Le système d’auth de Supabase supporte email/mot de passe, magic links (liens de connexion par email), OAuth (Google, GitHub, Apple, Discord et d’autres), SAML/SSO (plans Team/Enterprise) et l’authentification multi-facteurs (MFA). L’auth est intégrée à PostgreSQL : les politiques de sécurité RLS peuvent référencer directement l’utilisateur connecté, ce qui permet un contrôle d’accès aux données au niveau de la base elle-même.
Row Level Security (RLS)
C’est probablement la fonctionnalité la plus importante (et la plus sous-estimée) de Supabase. RLS applique des politiques de sécurité au niveau de PostgreSQL, ce qui signifie qu’aucune requête ne peut contourner vos règles d’accès, même si le code de votre application a des bugs. Vous écrivez des politiques en SQL (par exemple : « un utilisateur ne peut lire que ses propres données ») et PostgreSQL les applique automatiquement à chaque requête. C’est une défense en profondeur que les backends traditionnels (où la sécurité est gérée au niveau de l’application) ne peuvent pas offrir.
Temps réel
Supabase permet de s’abonner aux changements de la base de données en temps réel via WebSockets. Quand une ligne est insérée, modifiée ou supprimée, les clients connectés reçoivent la mise à jour instantanément. Ce mécanisme utilise le Write-Ahead Logging (WAL) de PostgreSQL, ce qui signifie que le temps réel est couplé au même moteur que vos données transactionnelles, sans base séparée.
Stockage fichier
Un système de stockage d’objets (images, documents, vidéos) intégré au dashboard, avec les mêmes politiques RLS que la base de données. Les métadonnées des fichiers sont stockées dans des tables PostgreSQL, ce qui permet de les interroger en SQL et de les protéger avec les mêmes règles d’accès.
Edge Functions
Des fonctions serverless écrites en TypeScript qui s’exécutent sur Deno aux emplacements edge (proches de l’utilisateur). Elles communiquent directement avec votre base PostgreSQL, ce qui simplifie les webhooks, les API personnalisées et les intégrations tierces. Elles sont incluses dans tous les plans avec des limites de compute.
Capacités IA / Vector
Avec l’extension pgvector, Supabase supporte nativement les embeddings vectoriels, ce qui en fait une base de données vectorielle compatible avec les workflows IA (RAG, recherche sémantique, recommandations). C’est un avantage stratégique croissant en 2026, où de plus en plus d’applications intègrent des fonctionnalités IA qui nécessitent le stockage et la recherche de vecteurs.
Tarifs
| Plan | Prix | Base de données | Auth | Stockage | Cas d’usage |
|---|---|---|---|---|---|
| Free | 0 $ | 500 Mo, CPU partagé | 50 000 MAU | 1 Go | Prototypage, projets perso. 2 projets max. Pause après 7 jours d’inactivité. |
| Pro | 25 $/mois | 8 Go, CPU dédié | 100 000 MAU | 100 Go | Production. Sauvegardes quotidiennes. Spend cap par défaut. |
| Team | 599 $/mois | Étendu | Étendu | Étendu | SOC 2, SSO, rétention logs 28 jours, support prioritaire. |
| Enterprise | Sur devis | Custom | Illimité | Custom | HIPAA, VPC privé, SLA custom, support dédié. |
Le saut de prix entre Pro (25 $) et Team (599 $) est intentionnel. Le plan Team s’adresse aux entreprises B2B qui ont besoin de SOC 2, SSO et audit logs pour vendre à des clients enterprise. Supabase ne floute pas la ligne entre usage indie et usage enterprise.
La facturation est usage-based au-delà des quotas inclus : bande passante, stockage, compute et MAU supplémentaires sont facturés à des tarifs publiés. Un spend cap (activé par défaut sur Pro) plafonne les dépassements et met le service en pause plutôt que de facturer des surcoûts surprises. Cependant, le spend cap ne couvre pas tous les postes (compute, PITR, IPv4), donc une vigilance reste nécessaire.
Supabase dans l’écosystème vibe coding
Supabase est devenu le backend par défaut des outils de vibe coding. Lovable génère automatiquement un backend Supabase pour chaque application créée (auth, base de données, stockage). Bolt.new propose Supabase comme option de backend intégrée. Cette position de « backend par défaut du vibe coding » est un avantage stratégique considérable : chaque application générée par IA qui utilise Supabase crée un client potentiel.
Supabase vs Firebase
| Critère | Supabase | Firebase |
|---|---|---|
| Base de données | PostgreSQL (relationnelle, SQL) | Firestore (NoSQL, documents) |
| Modèle de données | Tableaux, jointures, clés étrangères | Collections, documents hiérarchiques |
| Sécurité | Row Level Security (niveau DB) | Firestore Rules (niveau application) |
| Open-source | Oui (auto-hébergeable) | Non (propriétaire Google) |
| Vendor lock-in | Aucun (PostgreSQL standard) | Fort (écosystème Google Cloud) |
| Offline-first | Non natif | Oui (Firestore persistance locale) |
| Mobile SDKs | Bons, en progression | Excellents, matures |
| IA / Vecteurs | pgvector natif | Vertex AI (via Google Cloud) |
| Pricing | Basé sur les ressources (prévisible) | Basé sur les opérations (moins prévisible) |
| Plan Pro | 25 $/mois | Pay-as-you-go (variable) |
| RGPD / EU hosting | Oui (Francfort, aws-eu-central-1) | Possible mais plus complexe |
Architecture open-source : les briques sous le capot
Supabase n’est pas un monolithe propriétaire. C’est un assemblage de projets open-source, chacun spécialisé dans une fonction :
| Composant | Rôle | Technologie |
|---|---|---|
| PostgreSQL | Base de données relationnelle | PostgreSQL 15+ avec extensions (pgvector, PostGIS, pg_cron…) |
| PostgREST | API REST auto-générée | Haskell, génère des endpoints REST à partir du schéma PostgreSQL |
| GoTrue | Authentification | Go, gère email/password, OAuth, magic links, MFA |
| Realtime | Abonnements temps réel | Elixir, écoute le WAL PostgreSQL et diffuse via WebSockets |
| Storage | Stockage d’objets | API compatible S3, métadonnées dans PostgreSQL |
| Edge Functions | Serverless functions | Deno (TypeScript), exécution edge |
| pg_graphql | API GraphQL | Extension PostgreSQL native pour GraphQL |
| Studio | Dashboard d’administration | Interface web pour gérer la base, les politiques RLS et les fonctions |
La philosophie de Supabase est claire : quand un outil open-source de qualité existe, l’utiliser et le supporter plutôt que de le recréer. Quand un outil manque, le construire et le publier en open-source. Cette approche signifie que chaque composant peut être remplacé ou mis à jour indépendamment, et que la communauté contribue activement au développement (1 742 contributeurs, 35 000+ commits).
Pour le self-hosting, Supabase fournit des configurations Docker Compose officielles qui déploient l’ensemble de la stack. C’est techniquement faisable mais demande des compétences en administration PostgreSQL et en gestion d’infrastructure. La plupart des équipes choisissent le service cloud managé pour la simplicité et la fiabilité, mais la possibilité d’auto-héberger reste un filet de sécurité crucial contre le vendor lock-in.
Limites
Pause des projets gratuits
Les projets sur le plan Free sont automatiquement mis en pause après 7 jours d’inactivité (aucune requête API). Les données sont conservées, mais le projet est hors ligne jusqu’à réactivation manuelle. C’est un deal-breaker pour tout projet qui doit rester accessible 24/7, y compris les MVPs en phase de test utilisateur.
Courbe d’apprentissage RLS
RLS est puissant mais souvent mal configuré par les débutants. Des politiques trop permissives exposent des données, des politiques trop restrictives cassent l’application. Supabase fournit une bonne documentation et des exemples, mais la courbe d’apprentissage est réelle, surtout pour les développeurs habitués à gérer la sécurité côté application.
Saut de prix Pro → Team
Passer de 25 $/mois à 599 $/mois est un saut brutal. Les startups qui ont besoin de SSO ou SOC 2 pour vendre à un premier client enterprise doivent absorber un coût 24x supérieur. C’est un frein pour les entreprises en transition entre le stade startup et le stade enterprise.
Support limité
Pas de chat en direct, pas de support téléphonique, même sur les plans payants. Le support se fait par email et tickets. La documentation est excellente, mais pour les issues urgentes en production, l’absence de canal de support instantané est un handicap face à Firebase (chat intégré) ou AWS (support 24/7 téléphonique).
Chronologie
| Date | Événement |
|---|---|
| 2020 | Fondation de Supabase (YC S20). Vision : « alternative open-source à Firebase ». |
| 2021-2023 | Croissance rapide, multiples levées de fonds. Ajout de Storage, Edge Functions, Auth v2. |
| 2024 | Series C (80 M$). Extensions pgvector, intégrations IA. Positionnement « Postgres development platform ». |
| Avril 2025 | Valorisation 2 Mds$ |
| Oct. 2025 | Valorisation ~5 Mds$. 99K+ GitHub stars. SOC 2, HIPAA (Enterprise). |
| 2026 | Backend par défaut de Lovable. Analytics Buckets, Vector Buckets en roadmap. Se définit comme « the Postgres development platform ». |
Verdict
Supabase est le meilleur Backend-as-a-Service pour les applications web et SaaS en 2026. La combinaison PostgreSQL + auth + stockage + temps réel + edge functions + vecteurs IA dans une seule plateforme, avec un plan Pro à 25 $/mois et la possibilité de self-hosting, est imbattable en termes de rapport qualité-prix.
Pour les développeurs habitués à SQL, Supabase est un gain de productivité massif : vous obtenez un backend complet avec API auto-générée en quelques minutes, sans sacrifier la puissance de PostgreSQL. Le RLS fournit une sécurité au niveau de la base de données que les backends Node.js/Express classiques ne peuvent pas égaler. L’intégration avec les outils de vibe coding (Lovable, Bolt.new) en fait le backend naturel de l’ère IA.
Choisissez Firebase si vous êtes mobile-first avec des besoins offline, si votre modèle de données est simple et plat, ou si vous êtes déjà dans l’écosystème Google Cloud. Pour tout le reste (web, SaaS, B2B, applications data-heavy, RGPD), Supabase est le choix supérieur.
Questions fréquentes sur Supabase
Supabase est-il gratuit ?
Oui. Le plan Free inclut 2 projets avec 500 Mo de base de données, 1 Go de stockage, 50 000 utilisateurs actifs mensuels et des requêtes API illimitées. La limitation principale : les projets sont mis en pause après 7 jours d’inactivité. Pour la production, le plan Pro à 25 $/mois supprime cette limitation et augmente tous les quotas.
Peut-on auto-héberger Supabase ?
Oui. Supabase est entièrement open-source et auto-hébergeable. Vous pouvez déployer l’intégralité de la stack (PostgreSQL, PostgREST, GoTrue, Realtime, Storage) sur votre propre infrastructure via Docker. C’est plus complexe à maintenir que le service cloud, mais ça élimine totalement le vendor lock-in et les coûts d’abonnement (vous ne payez que l’infrastructure).
Supabase est-il meilleur que Firebase ?
Pour les applications web avec des données relationnelles (SaaS, e-commerce, CRM, dashboards), oui. Supabase offre SQL complet, jointures, RLS, open-source et des coûts plus prévisibles. Pour les applications mobile-first avec persistance offline et des modèles de données simples, Firebase reste supérieur grâce à ses SDKs mobiles matures et son cache local intégré.
Supabase est-il adapté pour les applications IA ?
Très bien adapté. L’extension pgvector permet de stocker et rechercher des embeddings vectoriels directement dans PostgreSQL, ce qui est idéal pour les pipelines RAG, la recherche sémantique et les systèmes de recommandation. Vous n’avez pas besoin d’une base vectorielle séparée (Pinecone, Weaviate) : PostgreSQL avec pgvector gère les deux types de données (relationnelles et vectorielles) dans un seul système.
Combien coûte Supabase en production ?
La plupart des applications de production (20K-100K MAU) restent entre 25 et 75 $/mois sur le plan Pro. Le coût dépend principalement du compute (taille de l’instance PostgreSQL), de la bande passante et du nombre d’utilisateurs actifs. Le spend cap (activé par défaut) empêche les surcoûts surprises en mettant en pause les services usage-based quand les quotas sont atteints. Pour les besoins enterprise (SOC 2, SSO), le plan Team à 599 $/mois est nécessaire.