Découvrez ce qui est exposé avant vos utilisateurs.
Nous auditons votre site ou votre app pour de vraies vulnérabilités (SaaS, e-commerce, ou tout autre produit web), quand vous en avez besoin, pas seulement avant le lancement. Particulièrement critique si l'app a été construite vite avec des outils IA comme Cursor, Claude Code, Lovable ou Bolt, qui introduisent discrètement les mêmes erreurs.
Dès 59 € · NDA par défaut · Accès en lecture seule · Délai 48h
Rapport de revue de sécurité
acme-app · audité le 14 juil.
Score de sécurité
/ 100
Résultats par sévérité
- Sécurité au niveau des lignesCritique
- Accès au stockage publicAvertissement
- Exposition des clés APIAvertissement
- Flux d'authentificationConforme
Quelque chose dans votre app est-il exposé en ce moment ?
Une commande. 60 secondes. À lancer sur votre propre app.
Pas de spam. Le test, puis plus rien sauf si vous le demandez.
Testé sur nos propres produits, puis validé sur de vraies missions clients
L'IA vous aide à shipper plus vite.
Elle vous aide aussi à shipper des failles plus vite.
| Symptôme | Cause | Comment on vérifie | |
|---|---|---|---|
| RLS cassée | Votre app fonctionne parfaitement, mais n'importe quel utilisateur peut voir les données d'un autre via l'API. | Sécurité au niveau des lignes absente ou mal configurée sur vos tables. | Audit table par table des policies, vérifié par un test d'accès croisé entre deux comptes. |
| Clés API divulguées | Tout fonctionne bien jusqu'à ce que quelqu'un ouvre les outils de dev et trouve une clé qui n'aurait pas dû être là. | Clés secrètes commitées dans le dépôt ou expédiées directement dans le bundle du navigateur. | Scan complet du code source et du bundle client à la recherche de clés et tokens exposés. |
| Stockage public | Un fichier que vous pensiez privé apparaît dans un moteur de recherche ou un lien au hasard. | Buckets de stockage laissés ouverts, indexables et téléchargeables par n'importe qui. | Test d'accès bucket par bucket, avec et sans authentification. |
| Authentification faible | N'importe qui peut marteler le formulaire de connexion autant de fois qu'il veut. | Aucune limitation de tentatives, sessions faibles, ou contrôles manquants sur les flux d'authentification. | Flux de connexion, réinitialisation et session testés contre les tentatives répétées et falsifiées. |
| Secrets exposés | L'app fonctionne bien en production, mais personne n'est sûr de quelles variables d'environnement sont vraiment privées. | Variables d'environnement et tokens visibles dans les bundles côté client. | Bundle client audité ligne par ligne à la recherche de tout ce qui ne devrait pas être public. |
| Injection de prompt | Un utilisateur colle quelque chose d'étrange dans un champ texte et votre fonctionnalité IA se met à faire des choses qu'elle ne devrait pas. | Des entrées non validées permettent de détourner les instructions de votre IA. | Gestion des entrées revue contre les patterns d'injection de prompt connus. |
Ce n'est pas hypothétique : en 2025, le chercheur en sécurité Matt Palmer a découvert que 170 des 1 645 apps Lovable analysées (environ 10 %) avaient une sécurité au niveau des lignes Supabase absente ou mal configurée, exposant données personnelles, clés API et informations de paiement sur 303 endpoints. (CVE-2025-48757, mattpalmer.io)
Les audits de sécurité traditionnels passent à côté des applications construites avec l'IA.
Les applications construites avec l'IA échouent différemment, et bien plus tôt, que ce pour quoi les checklists de pentest traditionnelles sont conçues.
| Pentest traditionnel | Validra | |
|---|---|---|
| Tarif | 5 000 € – 20 000 €+ | 29 € – 349 € |
| Délai | 2 à 6 semaines | 24h à 5 jours ouvrés |
| Périmètre | Checklist d'infrastructure large | Modes de défaillance spécifiques à l'IA : RLS, secrets, auth, webhooks |
| Livrable | Rapport générique orienté conformité | Rapport clair et priorisé, avec un appel de restitution |
Des failles réelles, trouvées sur de vrais projets.
Voici trois exemples anonymisés de ce que nous trouvons concrètement, pas des scénarios théoriques.
Contournement complet des règles de sécurité au niveau des lignes
Les policies RLS Supabase étaient mal configurées, permettant à n'importe quel utilisateur authentifié de lire et modifier les données de transaction d'autres utilisateurs via des requêtes directes à l'API REST, sans jamais passer par l'interface.
Impact business
Exposition de données financières de l'ensemble des utilisateurs de la plateforme.
Jeton d'authentification exposé dans les paramètres d'URL
Un token JWT transmis en paramètre de requête plutôt qu'en en-tête sécurisé, se retrouvant enregistré en clair dans les logs serveur et l'historique de navigation.
Impact business
Risque de détournement de session utilisateur en cas d'accès aux logs ou à l'historique.
Bucket de stockage public sans restriction d'accès
Des documents destinés à un usage interne étaient accessibles publiquement via une URL prévisible, sans authentification requise.
Impact business
Exposition de documents confidentiels d'entreprise à toute personne connaissant ou devinant l'URL.
Exemples anonymisés issus de missions réelles. Détails modifiés pour préserver la confidentialité des clients.
Ce qu'on vérifie, et ce que vous recevez.
Six catégories critiques, vérifiées avec des outils automatisés et des tests manuels. Livré sous forme de rapport clair et priorisé, avec un appel pour en discuter.
Soumettez votre projet.
Partagez votre dépôt ou votre URL de staging, en moins de cinq minutes.
Nous examinons votre application.
Scan automatisé et revue manuelle par quelqu'un qui construit lui-même des produits IA.
Recevez un plan d'action priorisé.
Des correctifs clairs et classés que votre équipe peut appliquer immédiatement, sans jargon.
Sécurité au niveau des lignes (RLS)
Cartographie des tables exposées par l'API, puis tentative d'accès croisé entre deux vrais comptes de test sur chacune d'elles pour confirmer l'isolation réelle des données.
Gestion des secrets
Analyse du code source et du bundle JavaScript produit pour détecter toute clé ou token exposé côté client.
Permissions de stockage
Test de chaque bucket de stockage avec et sans authentification pour identifier les accès non voulus.
Flux d'authentification
Test des scénarios de connexion, réinitialisation de mot de passe et gestion de session, avec recherche de limitation de tentatives (rate limiting).
Surface API
Recensement des endpoints exposés, testés sans authentification puis avec un rôle utilisateur inférieur à celui requis, priorisés selon ce qui touche réellement aux données utilisateur.
Intégrations tierces
Vérification de la validation des signatures de webhooks (Stripe et autres) pour prévenir les requêtes falsifiées.
Livré sous forme de
Construit par des fondateurs de SaaS.
Je construis mes propres produits IA. Je connais les raccourcis.
Je connais les erreurs que les outils de code IA commettent encore.
J'examine les produits comme un fondateur, pas comme un auditeur.
Je ne pars pas d'une checklist générique. Chaque mission enrichit ma méthodologie : je documente chaque erreur rencontrée sur des stacks Supabase, Next.js, et les outils de code IA les plus utilisés aujourd'hui (Cursor, Claude Code, Lovable, Bolt, v0).

Téo Brondel
Fondateur, Validra
Fondateur de Validra. Je construis des SaaS depuis plus de deux ans et demi, assez longtemps pour avoir vu, de l'intérieur, tous les problèmes de sécurité que l'IA introduit silencieusement dans le code. Les corriger avant qu'ils ne deviennent une fuite de données, c'est devenu une évidence.
48h
Délai moyen d'un scan
En cours
Nouveaux audits en cours de réalisation
6
Catégories critiques vérifiées
Niveau de sévérité systématique
Chaque faille classée par impact business réel, pas juste par score technique.
Méthodologie documentée
Scan automatisé + tests manuels d'authentification, RLS, API et stockage.
Des tarifs simples et honnêtes.
Pas d'abonnement, pas de contrat, pas d'appel commercial. Vous ne savez pas par où commencer ? La plupart des fondateurs débutent par le Quick Check.
Quick Check
Un premier avis d'expert rapide, avant de vous engager pour une revue complète.
- Premier avis d'expert sur vos surfaces les plus à risque (auth, accès aux données, secrets)
- Une réponse claire : prêt, pas prêt, ou une revue complète est recommandée
- Livré sous 24 heures
Scan de sécurité
Scan automatisé plus vérification manuelle par un ingénieur.
- Tout ce qui est inclus dans le Quick Check
- Vérification manuelle par un ingénieur
- Résumé des résultats prioritaires
- Livré sous 48 heures
Revue de sécurité
Revue complète. Impact business. Rapport complet. Appel inclus.
- Tout ce qui est inclus dans le Scan
- Revue de code manuelle complète
- Analyse d'impact business
- Feuille de route priorisée + rapport PDF
- Livré sous 5 jours ouvrés
Prenez-le si, pas si.
Prenez-le si…
- Vous lancez cette semaine et voulez une réponse claire go/no-go
- Vous venez de trouver une clé exposée ou une faille RLS et voulez une confirmation
- Une due diligence investisseur ou client arrive bientôt
- Vous avez construit avec Lovable, Bolt ou Cursor et n'avez jamais vérifié les règles d'accès
Ne le prenez pas si…
- Vous êtes en pleine fuite de données là maintenant — écrivez-moi directement plutôt
- Vous avez besoin d'une accréditation HIPAA, SOC 2 ou PCI, pas d'une base technique
- Votre codebase fait 100k+ lignes — parlons d'abord du périmètre
Bonnes questions.
Signez-vous un NDA ?
Oui. Nous signons un accord de confidentialité avant de consulter la moindre ligne de votre code.
Avez-vous besoin d'un accès GitHub ?
Un accès en lecture seule suffit. Nous n'avons jamais besoin de droits d'écriture ou d'administration.
Quels frameworks supportez-vous ?
Next.js, React, Supabase, Firebase, et la plupart des stacks modernes, y compris les outils assistés par IA comme Cursor, Bolt, Lovable et v0.
Combien de temps cela prend-il ?
Un Scan prend 48 heures. Une Revue complète prend environ 5 jours ouvrés.
Pouvez-vous corriger les problèmes ?
Nous vous remettons un plan d'action priorisé. Si vous préférez que nous corrigions directement, cela peut être scopé séparément.
Mon code source est-il confidentiel ?
Toujours. Votre code est examiné sous NDA et n'est jamais conservé au-delà de la durée de la mission.
Travaillez-vous avec des projets en pré-lancement, sans utilisateurs réels ?
Oui, c'est même le moment idéal. Le Scan de sécurité est pensé spécifiquement pour cette étape, avant que des données réelles ne soient en jeu.
Que se passe-t-il si vous ne trouvez aucune faille critique ?
Vous recevez tout de même un rapport complet confirmant l'état de votre application, avec les points de vigilance à surveiller à mesure que vous ajoutez des fonctionnalités.
25 erreurs que les outils de code IA commettent encore en production.
6 catégories, 25 failles, en accès libre
Prêt à découvrir ce qui est exposé ?
Recevez un rapport clair et priorisé que vous pouvez appliquer immédiatement.