Services - Votre application générée par IA fonctionne. Cela ne veut pas dire qu’elle est prête.

Lovable, Bolt, v0, Cursor et Claude Code vous mènent à un produit fonctionnel en quelques jours. Ce qu’ils ne vous donnent pas, c’est une application capable de survivre à ses premiers vrais utilisateurs, à son premier attaquant ou au premier développeur qui reprendra le code. Nous lisons le code ligne à ligne et vous disons exactement où vous en êtes, par écrit, sous 48 heures.

Appel gratuit de 30 minutes. Audit chiffré pendant l’appel, livré 48 heures après l’accès au dépôt.

Construite avec l’un de ces outils ? Même revue, même méthode.

  • Lovable
  • Bolt.new
  • v0
  • Replit
  • Base44
  • Cursor
  • Claude Code
  • Windsurf
  • Copilot

Le problème - En démo, tout brille. En production, c’est une autre histoire.

Les outils de codage IA optimisent l’écran que vous avez sous les yeux. Tout ce qui n’apparaît pas à l’écran passe au second plan — et la sécurité, elle, se joue presque entièrement hors champ.

Ce que montre la démo

OK

Une page de connexion impeccable. Tout ce que la démo touche tient sur cet écran : la démo ne peut pas échouer.

Ce qui se cache derrière

3 Critique
  • L’API juste derrière

    Ne vérifie jamais qui appelle. Changez l’identifiant utilisateur et lisez le compte de quelqu’un d’autre.

    Critique
  • La base de données en dessous

    Sécurité au niveau des lignes désactivée. Avec la seule clé publique, n’importe qui peut tout lire.

    Critique
  • Le bundle que vous livrez

    Le secret de paiement est dans le JavaScript que chaque visiteur télécharge.

    Critique

Rien de tout cela ne se voit en démo. Tout lâche la semaine du lancement.

Au début

Ça livre

Les prompts se transforment en fonctionnalités plus vite qu’aucune équipe ne pourrait les écrire.

Ensuite

Ça dérive

Pas de tests, pas de revue. Chaque nouveau prompt défait en silence ce qui marchait la veille.

À la fin

Ça se grippe

Plus personne ne comprend le code, et le développeur que vous recrutez vous chiffre une réécriture complète.

Un audit transforme cette incertitude en liste : ce qui ne va pas, où cela se trouve, et ce qu’il en coûterait à un attaquant de l’exploiter.

des extraits de code générés par IA introduisaient une faille de l’OWASP Top 10 (Veracode, 2025)
45%
Entre l’accès au dépôt et un rapport écrit et hiérarchisé
48 h
Dimensions notées, de la gestion des secrets à l’exposition aux coûts
8

Ce que nous trouvons - Les six mêmes défaillances, dans presque toutes les bases de code générées par IA

Le générateur change la forme du code, pas les erreurs. Voici les constats qui reviennent encore et encore, quel que soit l’outil qui a produit l’application.

  • Des secrets dans le bundle client. Clés d’API, jetons de service et secrets de webhook placés dans un fichier livré au navigateur. N’importe qui peut les lire dans le code source de la page, et les remplacer n’est que la partie facile du correctif.
  • Une autorisation qui ne vit que dans l’interface. Le bouton est masqué, donc la fonctionnalité semble protégée. Mais l’endpoint derrière répond toujours à quiconque l’appelle directement avec un autre identifiant utilisateur.
  • Des bases de données ouvertes par défaut. Des projets Supabase et Firebase dont la sécurité au niveau des lignes est désactivée, ou dont les règles sont si permissives qu’un client peut lire les données de tous les autres.
  • Des entrées que personne ne valide. Les corps de requête partent directement dans une requête SQL, un chemin de fichier ou un template, sans que rien ne vérifie leur forme, leur taille, ni même s’ils appartiennent bien à l’appelant.
  • Zéro couverture de tests. Rien n’attrape les régressions : des fonctionnalités disparaissent en silence, sans que personne ne sache quel prompt les a supprimées. Chaque changement devient un pari sur les écrans que vous aurez oublié de recliquer.
  • Des coûts sans plafond. Aucune limite de débit ni quota sur les endpoints qui appellent un LLM ou une API tierce facturée à l’usage. Un seul scraper, ou une boucle mal écrite, et c’est la facture à cinq chiffres.

Couverture - Quel que soit le langage, nous savons le lire

Les bases de code générées se limitent rarement à une seule stack. Un front Next.js sur Supabase, un back-office Angular sur un service Java, une app Swift qui appelle du Python. Les langages changent l’allure des constats, pas leur nature.

Frontend

  • React
  • Next.js
  • Vue
  • Nuxt
  • Angular
  • Svelte
  • Astro
  • TypeScript
  • Tailwind CSS

Backend et API

  • Node.js
  • NestJS
  • Express
  • Python
  • Django
  • FastAPI
  • Java
  • Spring
  • Go
  • .NET
  • PHP
  • Laravel
  • Ruby
  • GraphQL

Mobile

  • Swift
  • Kotlin
  • Flutter
  • React Native
  • Expo

Données et infrastructure

  • PostgreSQL
  • MySQL
  • MongoDB
  • Redis
  • Supabase
  • Firebase
  • Prisma
  • Docker
  • AWS
  • Vercel

Pas dans la liste ? Posez la question pendant l’appel. Les huit dimensions que nous notons ne dépendent pas du langage, et si votre stack est de celles que nous préférons décliner, nous vous le disons avant que vous ne payiez.

Le livrable - Un seul rapport, classé par ce qui vous fera mal en premier

Vous recevez un document écrit, pas un export de scanner. Chaque constat nomme le fichier, explique la défaillance concrète qu’il rend possible, et porte une sévérité que nous sommes prêts à défendre de vive voix.

Exemple de grille de notation

4 Critique3 À surveiller1 OK
Secrets et configuration
Clé de service embarquée dans le client
Critique
Authentification et contrôle d’accès
Les endpoints font confiance à un identifiant fourni par le client
Critique
Données et sécurité au niveau des lignes
RLS désactivée sur 4 tables sur 7
Critique
Tests et CI
Aucune suite de tests, aucun pipeline
Critique
Validation des entrées
Les écritures acceptent des corps non validés
À surveiller
Architecture
Logique métier écrite dans les composants
À surveiller
Dépendances
11 paquets non épinglés, 3 non maintenus
À surveiller
Performance et coûts
Tient la charge attendue, mais aucune limite de débit
OK

Illustration du format du rapport. Les constats ci-dessus sont représentatifs de ce que nous observons dans les bases de code générées par IA ; ils ne proviennent pas d’une mission client.

Comment ça marche - Du premier appel à un rapport dont vous pouvez faire quelque chose

Pas de cycle d’achat, pas de phase de cadrage. Quatre étapes, et l’essentiel du travail est de notre côté.

01

Réservez l’appel.

Trente minutes, gratuites. Vous nous montrez l’application, nous demandons à quoi elle sert et à qui, et nous chiffrons l’audit sur-le-champ.

02

Donnez-nous un accès en lecture.

Votre dépôt, ou l’export de votre outil, plus un accès en lecture seule à votre projet backend. NDA au préalable si vous le souhaitez. Nous n’avons jamais besoin d’identifiants de production.

03

Recevez le rapport sous 48 heures.

Huit dimensions notées. Chaque constat nomme un fichier, la défaillance concrète qu’il rend possible, et une sévérité. Restitution en direct si vous le souhaitez.

04

Choisissez la suite.

Confiez le rapport à votre propre développeur, ou choisissez l’une des trois voies ci-dessous. La recommandation figure de toute façon dans le rapport, et rien ne vous engage.

Après l’audit - Trois voies possibles, et nous vous disons laquelle il vous faut

Le rapport se termine par une recommandation. Parfois, c’est un correctif de deux jours. Parfois, la réponse honnête est qu’il faut refaire les fondations — et nous le disons tel quel, plutôt que de vous vendre la formule la plus chère.

01

Correctif ciblé

Des jours, pas des semaines

Les constats critiques, corrigés. Secrets remplacés et déplacés côté serveur, contrôle d’accès appliqué dans l’API plutôt que dans l’interface, sécurité au niveau des lignes écrite correctement. Votre stack reste exactement telle quelle.

02

Sprint de durcissement

1 semaine

Tout le correctif ciblé, plus une validation de schéma sur chaque écriture, une suite de tests couvrant les parcours qui vous font vivre, un pipeline qui bloque les régressions, et un environnement de développement séparé de la production.

03

Reconstruction et reprise

2 semaines et plus

Pour les cas où les fondations ne sont plus rattrapables. Nous gardons vos écrans et votre UX, la partie que le vibe coding réussit, et reconstruisons tout ce qu’il y a dessous : authentification, modèle de données, couche API, sécurité, tests et déploiement.

Indépendance - L’objectif : que vous ne dépendiez plus de personne

Un audit qui vous laisse dépendant de ceux qui l’ont écrit a raté sa cible. Quelle que soit la voie choisie ensuite, vous repartez propriétaire du résultat.

  • Le rapport, quoi qu’il arrive. Que vous continuiez avec nous ou non, l’audit écrit vous appartient, à garder ou à remettre au prochain développeur que vous recruterez.
  • Un code qui vous appartient. Dans votre Git, sous votre licence, structuré pour qu’un ingénieur qui ne l’a jamais vu s’y retrouve en un après-midi.
  • Aucune nouvelle dépendance. Votre abonnement Lovable ou Bolt devient optionnel, sans être remplacé par une dépendance envers nous. Continuez avec les outils IA s’ils vous conviennent.
  • Des tests et un pipeline. Une couverture sur les parcours qui comptent, et une intégration continue qui sonne l’alarme avant que vos utilisateurs ne remarquent quoi que ce soit.

Audit de code vibe-codé : questions fréquentes

Ce que les fondateurs nous demandent avant de réserver un audit. Si votre question n’y figure pas, posez-la dans le formulaire et nous y répondrons pendant l’appel.

Prêt à faire passer votre projet au niveau supérieur ?

Contactez-nous dès aujourd’hui pour voir comment nous pouvons vous aider à atteindre vos objectifs dans la blockchain.