Au début
Ça livre
Les prompts se transforment en fonctionnalités plus vite qu’aucune équipe ne pourrait les écrire.
Lovable, Bolt, v0, Cursor et Claude Code vous mènent à un produit fonctionnel en quelques jours. Ce qu’ils ne vous donnent pas, c’est une application capable de survivre à ses premiers vrais utilisateurs, à son premier attaquant ou au premier développeur qui reprendra le code. Nous lisons le code ligne à ligne et vous disons exactement où vous en êtes, par écrit, sous 48 heures.
Les outils de codage IA optimisent l’écran que vous avez sous les yeux. Tout ce qui n’apparaît pas à l’écran passe au second plan — et la sécurité, elle, se joue presque entièrement hors champ.
Ce que montre la démo
OKUne page de connexion impeccable. Tout ce que la démo touche tient sur cet écran : la démo ne peut pas échouer.
Ce qui se cache derrière
3 CritiqueL’API juste derrière
Ne vérifie jamais qui appelle. Changez l’identifiant utilisateur et lisez le compte de quelqu’un d’autre.
La base de données en dessous
Sécurité au niveau des lignes désactivée. Avec la seule clé publique, n’importe qui peut tout lire.
Le bundle que vous livrez
Le secret de paiement est dans le JavaScript que chaque visiteur télécharge.
Rien de tout cela ne se voit en démo. Tout lâche la semaine du lancement.
Au début
Les prompts se transforment en fonctionnalités plus vite qu’aucune équipe ne pourrait les écrire.
Ensuite
Pas de tests, pas de revue. Chaque nouveau prompt défait en silence ce qui marchait la veille.
À la fin
Plus personne ne comprend le code, et le développeur que vous recrutez vous chiffre une réécriture complète.
Un audit transforme cette incertitude en liste : ce qui ne va pas, où cela se trouve, et ce qu’il en coûterait à un attaquant de l’exploiter.
Le générateur change la forme du code, pas les erreurs. Voici les constats qui reviennent encore et encore, quel que soit l’outil qui a produit l’application.
Les bases de code générées se limitent rarement à une seule stack. Un front Next.js sur Supabase, un back-office Angular sur un service Java, une app Swift qui appelle du Python. Les langages changent l’allure des constats, pas leur nature.
Pas dans la liste ? Posez la question pendant l’appel. Les huit dimensions que nous notons ne dépendent pas du langage, et si votre stack est de celles que nous préférons décliner, nous vous le disons avant que vous ne payiez.
Vous recevez un document écrit, pas un export de scanner. Chaque constat nomme le fichier, explique la défaillance concrète qu’il rend possible, et porte une sévérité que nous sommes prêts à défendre de vive voix.
Exemple de grille de notation
Illustration du format du rapport. Les constats ci-dessus sont représentatifs de ce que nous observons dans les bases de code générées par IA ; ils ne proviennent pas d’une mission client.
Pas de cycle d’achat, pas de phase de cadrage. Quatre étapes, et l’essentiel du travail est de notre côté.
Trente minutes, gratuites. Vous nous montrez l’application, nous demandons à quoi elle sert et à qui, et nous chiffrons l’audit sur-le-champ.
Votre dépôt, ou l’export de votre outil, plus un accès en lecture seule à votre projet backend. NDA au préalable si vous le souhaitez. Nous n’avons jamais besoin d’identifiants de production.
Huit dimensions notées. Chaque constat nomme un fichier, la défaillance concrète qu’il rend possible, et une sévérité. Restitution en direct si vous le souhaitez.
Confiez le rapport à votre propre développeur, ou choisissez l’une des trois voies ci-dessous. La recommandation figure de toute façon dans le rapport, et rien ne vous engage.
Le rapport se termine par une recommandation. Parfois, c’est un correctif de deux jours. Parfois, la réponse honnête est qu’il faut refaire les fondations — et nous le disons tel quel, plutôt que de vous vendre la formule la plus chère.
Des jours, pas des semaines
Les constats critiques, corrigés. Secrets remplacés et déplacés côté serveur, contrôle d’accès appliqué dans l’API plutôt que dans l’interface, sécurité au niveau des lignes écrite correctement. Votre stack reste exactement telle quelle.
1 semaine
Tout le correctif ciblé, plus une validation de schéma sur chaque écriture, une suite de tests couvrant les parcours qui vous font vivre, un pipeline qui bloque les régressions, et un environnement de développement séparé de la production.
2 semaines et plus
Pour les cas où les fondations ne sont plus rattrapables. Nous gardons vos écrans et votre UX, la partie que le vibe coding réussit, et reconstruisons tout ce qu’il y a dessous : authentification, modèle de données, couche API, sécurité, tests et déploiement.
Un audit qui vous laisse dépendant de ceux qui l’ont écrit a raté sa cible. Quelle que soit la voie choisie ensuite, vous repartez propriétaire du résultat.
Ce que les fondateurs nous demandent avant de réserver un audit. Si votre question n’y figure pas, posez-la dans le formulaire et nous y répondrons pendant l’appel.