Service · Audit de sécurité

Audit et corrections de sécurité pour apps vibe-coded.

Vous l’avez construite avec Lovable, Bolt, Cursor, v0 ou Replit et elle fonctionne. Mais les apps bâties par IA arrivent avec un lot reconnaissable de failles de sécurité, et les attaquants cherchent exactement celles-là. On audite votre app de bout en bout, on corrige ce qu’on trouve, et on vous la rend protégée et surveillée. Prix fixe, convenu avant de commencer.

Obtenez votre devis d’audit → Lancez d’abord un scan gratuit
01Ce que fuient les apps bâties par IA

Les modes de défaillance que l’on trouve dans presque chaque audit.

Des secrets dans le bundle client

Des clés de service Supabase, des clés OpenAI et des jetons admin compilés dans le JavaScript que vos visiteurs téléchargent. N’importe qui peut les lire dans les DevTools et se faire passer pour votre backend.

Row-level security manquante

L’IA câble la base mais saute les politiques RLS, si bien que tout utilisateur connecté peut lire ou modifier les lignes d’un autre via la même API que l’app utilise.

Des endpoints d’auth non protégés

Aucune limite de débit sur la connexion ou l’inscription : le credential stuffing tourne à plein régime. Des réinitialisations de mot de passe qui révèlent si un e-mail existe aggravent le problème.

Des fichiers .env commités

L’historique du repo transporte des URL de base, des identifiants mail et des clés de paiement, même quand le commit actuel paraît propre. Les forks et les fuites les gardent en vie pour toujours.

Des buckets de stockage grands ouverts

Les fichiers atterrissent dans un bucket qui se liste publiquement ou accepte les écritures de n’importe qui, ce qui transforme votre stockage en hébergeur de fichiers pour autrui.

Faire confiance au client

Prix, rôles et quotas vérifiés uniquement côté frontend. Quiconque à l’aise avec une console de navigateur peut payer 0, devenir admin ou contourner vos limites.

02Ce que couvre l’audit

Code, config, données et runtime, avec des preuves à chaque étape.

C’est un audit d’ingénierie concret, pas un PDF automatisé. Chaque découverte nomme le fichier, le risque et le correctif, et les correctifs arrivent sous forme de changements relisables dans votre propre repo.

  • Repo : secrets commités, fuites d’historique, CVE de dépendances
  • Backend : flux d’auth, autorisation, RLS, limites de débit, traitement des entrées
  • Frontend : clés exposées, logique de confiance côté client, surfaces XSS
  • Infrastructure : buckets, CORS, en-têtes, TLS, panneaux admin exposés
  • Runtime : on attaque l’app en fonctionnement comme le ferait un vrai attaquant
Voyez ce que note le scan automatisé →
audit · rapport5 découvertes
× clé de service dans le bundle client · src/lib/db.ts
× RLS manquante sur orders, profiles
× /login sans limite · stuffing possible
✓ correctifs fusionnés · retestés propres
remise : rapport + app protégée

Des découvertes aux correctifs

Chaque découverte porte sa preuve et son correctif fusionné.

03Comment ça marche

Devis, corrections, protection.

ÉTAPE 1

Envoyez l’app

Accès au repo ou juste l’URL. On la cadre et on répond avec un prix fixe et un délai sous deux jours ouvrés.

ÉTAPE 2

Audit et corrections

Les découvertes arrivent avec preuves ; les correctifs arrivent en pull requests que vous pouvez relire. Rien ne fusionne sans votre regard dessus.

ÉTAPE 3

Restez protégé

On arme le WAF, la surveillance et les alertes à la remise, pour que les correctifs tiennent et que la prochaine erreur soit attrapée tôt.

Besoin de faire construire aussi les fonctionnalités manquantes ? Voyez finir les apps vibe-coded. Vous gérez votre propre VPS ? Voyez le durcissement de serveur.

Livrée vite ? Livrez-la sûre maintenant.

Dites-nous ce que vous avez construit et où ça fait mal. Un vrai ingénieur répond sous un jour ouvré.

Écrire à info@defen.so → Tous les services

FAQ

Common questions

Combien coûte un audit de sécurité d’app vibe-coded ?

+
Un prix fixe convenu avant de commencer, calibré sur la taille de l’app après un coup d’œil rapide au repo ou à l’URL. Les petites apps mono-usage sont dans le bas de la fourchette ; les SaaS multi-services avec paiements et équipes coûtent plus. Vous recevez le prix et le délai sous deux jours ouvrés, et il ne change pas en cours de projet.

Quels builders IA et quelles stacks couvrez-vous ?

+
Les apps de Lovable, Bolt, Cursor, v0, Replit et les builds assistés par Claude, plus les stacks écrites à la main : Next.js, Supabase, Firebase, Laravel, Node, Django, Rails et WordPress. Les modes de défaillance sont similaires partout ; les correctifs sont propres à la stack.

De quel accès avez-vous besoin ?

+
Un accès en lecture au repo et une URL de staging ou de production couvrent la plupart des audits. Les correctifs demandent un accès en écriture ou, si vous préférez, on soumet les patchs depuis un fork pour que chaque changement passe par votre relecture. On signe un NDA sur demande et on n’entraîne jamais rien sur votre code.

Combien de temps ça prend ?

+
La plupart des audits se bouclent en une à deux semaines, correctifs compris. Les découvertes critiques, comme une clé de service fuitée, sont signalées dès qu’on les confirme, pas à la fin.

Que se passe-t-il après la remise ?

+
Votre app continue de tourner sur la plateforme Defen.so : WAF géré, surveillance de disponibilité, scans programmés et alertes, en commençant sur le palier gratuit. L’audit durcit l’existant ; la plateforme attrape ce qui change ensuite.

Puis-je simplement scanner mon app moi-même gratuitement ?

+
Oui. Créez un compte gratuit, ajoutez votre site et lancez le scanner : il note le TLS, les en-têtes, les fichiers exposés et les fuites courantes en quelques secondes. L’audit concret va bien plus loin dans votre code et votre logique, mais le scan gratuit est un vrai point de départ.