Audit et corrections de sécurité pour apps vibe-coded.
Vous l’avez construite avec Lovable, Bolt, Cursor, v0 ou Replit et elle fonctionne. Mais les apps bâties par IA arrivent avec un lot reconnaissable de failles de sécurité, et les attaquants cherchent exactement celles-là. On audite votre app de bout en bout, on corrige ce qu’on trouve, et on vous la rend protégée et surveillée. Prix fixe, convenu avant de commencer.
Les modes de défaillance que l’on trouve dans presque chaque audit.
Des secrets dans le bundle client
Des clés de service Supabase, des clés OpenAI et des jetons admin compilés dans le JavaScript que vos visiteurs téléchargent. N’importe qui peut les lire dans les DevTools et se faire passer pour votre backend.
Row-level security manquante
L’IA câble la base mais saute les politiques RLS, si bien que tout utilisateur connecté peut lire ou modifier les lignes d’un autre via la même API que l’app utilise.
Des endpoints d’auth non protégés
Aucune limite de débit sur la connexion ou l’inscription : le credential stuffing tourne à plein régime. Des réinitialisations de mot de passe qui révèlent si un e-mail existe aggravent le problème.
Des fichiers .env commités
L’historique du repo transporte des URL de base, des identifiants mail et des clés de paiement, même quand le commit actuel paraît propre. Les forks et les fuites les gardent en vie pour toujours.
Des buckets de stockage grands ouverts
Les fichiers atterrissent dans un bucket qui se liste publiquement ou accepte les écritures de n’importe qui, ce qui transforme votre stockage en hébergeur de fichiers pour autrui.
Faire confiance au client
Prix, rôles et quotas vérifiés uniquement côté frontend. Quiconque à l’aise avec une console de navigateur peut payer 0, devenir admin ou contourner vos limites.
Code, config, données et runtime, avec des preuves à chaque étape.
C’est un audit d’ingénierie concret, pas un PDF automatisé. Chaque découverte nomme le fichier, le risque et le correctif, et les correctifs arrivent sous forme de changements relisables dans votre propre repo.
- Repo : secrets commités, fuites d’historique, CVE de dépendances
- Backend : flux d’auth, autorisation, RLS, limites de débit, traitement des entrées
- Frontend : clés exposées, logique de confiance côté client, surfaces XSS
- Infrastructure : buckets, CORS, en-têtes, TLS, panneaux admin exposés
- Runtime : on attaque l’app en fonctionnement comme le ferait un vrai attaquant
Des découvertes aux correctifs
Chaque découverte porte sa preuve et son correctif fusionné.
Devis, corrections, protection.
ÉTAPE 1
Envoyez l’app
Accès au repo ou juste l’URL. On la cadre et on répond avec un prix fixe et un délai sous deux jours ouvrés.
ÉTAPE 2
Audit et corrections
Les découvertes arrivent avec preuves ; les correctifs arrivent en pull requests que vous pouvez relire. Rien ne fusionne sans votre regard dessus.
ÉTAPE 3
Restez protégé
On arme le WAF, la surveillance et les alertes à la remise, pour que les correctifs tiennent et que la prochaine erreur soit attrapée tôt.
Besoin de faire construire aussi les fonctionnalités manquantes ? Voyez finir les apps vibe-coded. Vous gérez votre propre VPS ? Voyez le durcissement de serveur.
Livrée vite ? Livrez-la sûre maintenant.
Dites-nous ce que vous avez construit et où ça fait mal. Un vrai ingénieur répond sous un jour ouvré.