Validra
Revue de sécurité

Découvrez ce qui est exposé avant vos utilisateurs.

Nous auditons votre site ou votre app pour de vraies vulnérabilités (SaaS, e-commerce, ou tout autre produit web), quand vous en avez besoin, pas seulement avant le lancement. Particulièrement critique si l'app a été construite vite avec des outils IA comme Cursor, Claude Code, Lovable ou Bolt, qui introduisent discrètement les mêmes erreurs.

Dès 59 € · NDA par défaut · Accès en lecture seule · Délai 48h

Rapport de revue de sécurité

acme-app · audité le 14 juil.

82

Score de sécurité

/ 100

Résultats par sévérité

  • Sécurité au niveau des lignesCritique
  • Accès au stockage publicAvertissement
  • Exposition des clés APIAvertissement
  • Flux d'authentificationConforme
Vérification gratuite, 60 secondes

Quelque chose dans votre app est-il exposé en ce moment ?

Une commande. 60 secondes. À lancer sur votre propre app.

Pas de spam. Le test, puis plus rien sauf si vous le demandez.

Vous préférez vous lancer directement ? Les kits démarrent à 29 €

Testé sur nos propres produits, puis validé sur de vraies missions clients

portlio.comonbac.onlineevacreport.frMarketplace crypto anonyme
Le problème

L'IA vous aide à shipper plus vite.
Elle vous aide aussi à shipper des failles plus vite.

 SymptômeCauseComment on vérifie
RLS casséeVotre app fonctionne parfaitement, mais n'importe quel utilisateur peut voir les données d'un autre via l'API.Sécurité au niveau des lignes absente ou mal configurée sur vos tables.Audit table par table des policies, vérifié par un test d'accès croisé entre deux comptes.
Clés API divulguéesTout fonctionne bien jusqu'à ce que quelqu'un ouvre les outils de dev et trouve une clé qui n'aurait pas dû être là.Clés secrètes commitées dans le dépôt ou expédiées directement dans le bundle du navigateur.Scan complet du code source et du bundle client à la recherche de clés et tokens exposés.
Stockage publicUn fichier que vous pensiez privé apparaît dans un moteur de recherche ou un lien au hasard.Buckets de stockage laissés ouverts, indexables et téléchargeables par n'importe qui.Test d'accès bucket par bucket, avec et sans authentification.
Authentification faibleN'importe qui peut marteler le formulaire de connexion autant de fois qu'il veut.Aucune limitation de tentatives, sessions faibles, ou contrôles manquants sur les flux d'authentification.Flux de connexion, réinitialisation et session testés contre les tentatives répétées et falsifiées.
Secrets exposésL'app fonctionne bien en production, mais personne n'est sûr de quelles variables d'environnement sont vraiment privées.Variables d'environnement et tokens visibles dans les bundles côté client.Bundle client audité ligne par ligne à la recherche de tout ce qui ne devrait pas être public.
Injection de promptUn utilisateur colle quelque chose d'étrange dans un champ texte et votre fonctionnalité IA se met à faire des choses qu'elle ne devrait pas.Des entrées non validées permettent de détourner les instructions de votre IA.Gestion des entrées revue contre les patterns d'injection de prompt connus.

Ce n'est pas hypothétique : en 2025, le chercheur en sécurité Matt Palmer a découvert que 170 des 1 645 apps Lovable analysées (environ 10 %) avaient une sécurité au niveau des lignes Supabase absente ou mal configurée, exposant données personnelles, clés API et informations de paiement sur 303 endpoints. (CVE-2025-48757, mattpalmer.io)

La différence

Les audits de sécurité traditionnels passent à côté des applications construites avec l'IA.

Les applications construites avec l'IA échouent différemment, et bien plus tôt, que ce pour quoi les checklists de pentest traditionnelles sont conçues.

 Pentest traditionnelValidra
Tarif5 000 € – 20 000 €+29 € – 349 €
Délai2 à 6 semaines24h à 5 jours ouvrés
PérimètreChecklist d'infrastructure largeModes de défaillance spécifiques à l'IA : RLS, secrets, auth, webhooks
LivrableRapport générique orienté conformitéRapport clair et priorisé, avec un appel de restitution
RLS casséeAutorisations manquantesSecrets exposésStockage publicValidation de webhook faibleRisques spécifiques à l'IA
Missions réalisées

Des failles réelles, trouvées sur de vrais projets.

Voici trois exemples anonymisés de ce que nous trouvons concrètement, pas des scénarios théoriques.

Marketplace crypto (Web3)Critique

Contournement complet des règles de sécurité au niveau des lignes

Les policies RLS Supabase étaient mal configurées, permettant à n'importe quel utilisateur authentifié de lire et modifier les données de transaction d'autres utilisateurs via des requêtes directes à l'API REST, sans jamais passer par l'interface.

Impact business

Exposition de données financières de l'ensemble des utilisateurs de la plateforme.

SaaS B2B (onboarding freelance)Élevée

Jeton d'authentification exposé dans les paramètres d'URL

Un token JWT transmis en paramètre de requête plutôt qu'en en-tête sécurisé, se retrouvant enregistré en clair dans les logs serveur et l'historique de navigation.

Impact business

Risque de détournement de session utilisateur en cas d'accès aux logs ou à l'historique.

Plateforme SaaS (reporting réglementaire)Élevée

Bucket de stockage public sans restriction d'accès

Des documents destinés à un usage interne étaient accessibles publiquement via une URL prévisible, sans authentification requise.

Impact business

Exposition de documents confidentiels d'entreprise à toute personne connaissant ou devinant l'URL.

Exemples anonymisés issus de missions réelles. Détails modifiés pour préserver la confidentialité des clients.

Méthodologie

Ce qu'on vérifie, et ce que vous recevez.

Six catégories critiques, vérifiées avec des outils automatisés et des tests manuels. Livré sous forme de rapport clair et priorisé, avec un appel pour en discuter.

01

Soumettez votre projet.

Partagez votre dépôt ou votre URL de staging, en moins de cinq minutes.

02

Nous examinons votre application.

Scan automatisé et revue manuelle par quelqu'un qui construit lui-même des produits IA.

03

Recevez un plan d'action priorisé.

Des correctifs clairs et classés que votre équipe peut appliquer immédiatement, sans jargon.

01

Sécurité au niveau des lignes (RLS)

Cartographie des tables exposées par l'API, puis tentative d'accès croisé entre deux vrais comptes de test sur chacune d'elles pour confirmer l'isolation réelle des données.

02

Gestion des secrets

Analyse du code source et du bundle JavaScript produit pour détecter toute clé ou token exposé côté client.

03

Permissions de stockage

Test de chaque bucket de stockage avec et sans authentification pour identifier les accès non voulus.

04

Flux d'authentification

Test des scénarios de connexion, réinitialisation de mot de passe et gestion de session, avec recherche de limitation de tentatives (rate limiting).

05

Surface API

Recensement des endpoints exposés, testés sans authentification puis avec un rôle utilisateur inférieur à celui requis, priorisés selon ce qui touche réellement aux données utilisateur.

06

Intégrations tierces

Vérification de la validation des signatures de webhooks (Stripe et autres) pour prévenir les requêtes falsifiées.

Livré sous forme de

Résumé exécutif
Score de sécurité
Résultats critiques
Impact business
Correctifs recommandés
Feuille de route
Pourquoi nous

Construit par des fondateurs de SaaS.

Je construis mes propres produits IA. Je connais les raccourcis.

Je connais les erreurs que les outils de code IA commettent encore.

J'examine les produits comme un fondateur, pas comme un auditeur.

Je ne pars pas d'une checklist générique. Chaque mission enrichit ma méthodologie : je documente chaque erreur rencontrée sur des stacks Supabase, Next.js, et les outils de code IA les plus utilisés aujourd'hui (Cursor, Claude Code, Lovable, Bolt, v0).

Téo Brondel

Téo Brondel

Fondateur, Validra

Fondateur de Validra. Je construis des SaaS depuis plus de deux ans et demi, assez longtemps pour avoir vu, de l'intérieur, tous les problèmes de sécurité que l'IA introduit silencieusement dans le code. Les corriger avant qu'ils ne deviennent une fuite de données, c'est devenu une évidence.

48h

Délai moyen d'un scan

En cours

Nouveaux audits en cours de réalisation

6

Catégories critiques vérifiées

Niveau de sévérité systématique

Chaque faille classée par impact business réel, pas juste par score technique.

Méthodologie documentée

Scan automatisé + tests manuels d'authentification, RLS, API et stockage.

Tarifs

Des tarifs simples et honnêtes.

Pas d'abonnement, pas de contrat, pas d'appel commercial. Vous ne savez pas par où commencer ? La plupart des fondateurs débutent par le Quick Check.

Quick Check

Un premier avis d'expert rapide, avant de vous engager pour une revue complète.

59 €paiement unique
  • Premier avis d'expert sur vos surfaces les plus à risque (auth, accès aux données, secrets)
  • Une réponse claire : prêt, pas prêt, ou une revue complète est recommandée
  • Livré sous 24 heures
Réserver un Quick Check
Le plus choisi

Scan de sécurité

Scan automatisé plus vérification manuelle par un ingénieur.

149 €paiement unique
  • Tout ce qui est inclus dans le Quick Check
  • Vérification manuelle par un ingénieur
  • Résumé des résultats prioritaires
  • Livré sous 48 heures
Réserver un scan

Revue de sécurité

Revue complète. Impact business. Rapport complet. Appel inclus.

349 €paiement unique
  • Tout ce qui est inclus dans le Scan
  • Revue de code manuelle complète
  • Analyse d'impact business
  • Feuille de route priorisée + rapport PDF
  • Livré sous 5 jours ouvrés
Réserver une revue
Vous préférez le faire vous-même ? Les kits démarrent à 29 €
C'est pour vous ?

Prenez-le si, pas si.

Prenez-le si…

  • Vous lancez cette semaine et voulez une réponse claire go/no-go
  • Vous venez de trouver une clé exposée ou une faille RLS et voulez une confirmation
  • Une due diligence investisseur ou client arrive bientôt
  • Vous avez construit avec Lovable, Bolt ou Cursor et n'avez jamais vérifié les règles d'accès

Ne le prenez pas si…

  • Vous êtes en pleine fuite de données là maintenant — écrivez-moi directement plutôt
  • Vous avez besoin d'une accréditation HIPAA, SOC 2 ou PCI, pas d'une base technique
  • Votre codebase fait 100k+ lignes — parlons d'abord du périmètre
FAQ

Bonnes questions.

Signez-vous un NDA ?

Oui. Nous signons un accord de confidentialité avant de consulter la moindre ligne de votre code.

Avez-vous besoin d'un accès GitHub ?

Un accès en lecture seule suffit. Nous n'avons jamais besoin de droits d'écriture ou d'administration.

Quels frameworks supportez-vous ?

Next.js, React, Supabase, Firebase, et la plupart des stacks modernes, y compris les outils assistés par IA comme Cursor, Bolt, Lovable et v0.

Combien de temps cela prend-il ?

Un Scan prend 48 heures. Une Revue complète prend environ 5 jours ouvrés.

Pouvez-vous corriger les problèmes ?

Nous vous remettons un plan d'action priorisé. Si vous préférez que nous corrigions directement, cela peut être scopé séparément.

Mon code source est-il confidentiel ?

Toujours. Votre code est examiné sous NDA et n'est jamais conservé au-delà de la durée de la mission.

Travaillez-vous avec des projets en pré-lancement, sans utilisateurs réels ?

Oui, c'est même le moment idéal. Le Scan de sécurité est pensé spécifiquement pour cette étape, avant que des données réelles ne soient en jeu.

Que se passe-t-il si vous ne trouvez aucune faille critique ?

Vous recevez tout de même un rapport complet confirmant l'état de votre application, avec les points de vigilance à surveiller à mesure que vous ajoutez des fonctionnalités.

Guide gratuit

25 erreurs que les outils de code IA commettent encore en production.

6 catégories, 25 failles, en accès libre

Voir le guide complet

Prêt à découvrir ce qui est exposé ?

Recevez un rapport clair et priorisé que vous pouvez appliquer immédiatement.