Aller au contenu principal

« Ça marche. Je ne sais simplement pas si je peux la lancer sans risque. »

Vous avez créé une vraie appli avec l’IA. C’est réellement remarquable. Mais l’IA vous dit qu’une chose s’exécute — pas si des inconnus peuvent lire les données de vos utilisateurs, si quelqu’un sera débité deux fois, ni si vous pourrez revenir en arrière quand ça cassera. Cette page existe pour combler exactement cet écart. Commencez par le diagnostic gratuit de 20 questions.

  • Sans inscription, et rien de ce que vous saisissez ne quitte votre navigateur.
  • Claude Code / Cursor / Lovable / v0 / Bolt

Comment on arrive ici, en général

Si ne serait-ce qu’une de ces phrases vous parle, cette page vous sera utile

Ce sont toutes des phrases que des gens disent vraiment. Aucune n’est honteuse, aucune ne relève d’un manque de compétence. Elles découlent d’un fait structurel : il y a des choses que l’IA n’écrira pas tant que vous ne les demandez pas.

  • « ChatGPT m’a dit d’activer RLS. Je ne sais ni ce que c’est ni comment faire. »

    RLS est le réglage de la base de données qui décide qui peut lire quelles lignes. Sans lui, toute personne connaissant l’adresse de votre appli peut lire les données de tous les utilisateurs. La section base de données de l’auto-diagnostic commence justement par vous montrer comment connaître votre état actuel.

  • « J’ai demandé à l’IA de corriger et autre chose a cassé. Je ne sais plus ce qui est correct. »

    L’IA optimise le fait de satisfaire l’instruction qu’elle a sous les yeux, pas la cohérence de l’ensemble du système. Écrire ce qui ne doit jamais casser est un travail humain. C’est par là que nous commençons.

  • « C’est déjà en ligne et des gens l’utilisent. J’ai l’impression qu’il est trop tard pour dire que je m’inquiète. »

    Il n’est pas trop tard. Avoir de vrais utilisateurs plaide même pour combler les manques par ordre de priorité. Vous n’avez rien à couper.

  • « Je veux demander à un développeur, mais je ne sais pas quoi demander. »

    Ce n’est pas un problème : les questions, c’est moi qui les pose. On peut partir d’une adresse que vous m’envoyez ; pour partager le dépôt, je vous guide pas à pas.

  • « Ma facture a soudain grimpé et j’ai peur de ce qui arrivera si l’usage augmente. »

    Les services facturés à l’usage s’envolent facilement avec un trafic inattendu ou une boucle lancée par erreur. Poser des plafonds et des alertes, puis trouver les points d’entrée qui provoquent les pics, fait partie des actions les plus utiles juste après le lancement.

  • « Je suis le seul à comprendre. S’il m’arrive quelque chose, personne ne pourra corriger. »

    Être prêt à passer le relais est déjà un actif. Noter seulement trois choses — où se trouve quoi, où sont les clés et comment revenir en arrière — change considérablement la situation.

Personne ici ne vous dira que l’erreur a été de la construire avec l’IA. J’écris moi-même chaque jour des applications en production avec Claude Code.

Gratuit · sans inscription · 20 questions

L’appli que vous avez créée avec l’IA peut-elle être lancée sans risque ?

Vingt questions à passer en revue avant de mettre devant de vrais utilisateurs une appli créée avec Claude Code, Cursor ou Lovable. Vous n’avez aucun code à lire. Répondez oui / non / je ne sais pas et vous obtenez vos risques classés par gravité, avec des instructions de correction à coller directement dans votre outil IA.

Rien de ce que vous saisissez ne quitte votre navigateur — aucun envoi, aucun stockage

  • Mots de passe et clés d’API
  • Droits de la base de données
  • Connexion et autorisations
  • Paiements
  • Données personnelles et obligations légales
  • Exploitation, coûts et reprise

Ce que vous pouvez demander et ce que cela coûte

Autant qu’il vous en faut, et pas davantage

Vous n’êtes pas obligé de commencer en grand. Si vous voulez seulement savoir s’il est prudent de lancer, le premier niveau suffit. Les prix sont des repères honnêtes « à partir de » ; le devis exact sort d’un premier échange gratuit.

  1. Auto-diagnostic avant lancement

    Gratuit · sans inscription · 20 questions

  2. Pre-launch light review

    From $210

    scoped per project

    Tells you whether the app you built with AI (Claude Code, Cursor, Lovable, …) has a hole that must not go live. No coding knowledge required.

    • Spot review

      From $680~1 week

    • Standard audit

      From $1,900~2–3 weeks

    • Embedded fix

      From $4,800Scoped (a few weeks+)

    Voir le périmètre complet et les tarifs

Je pars du principe que vous ne savez pas lire le code. Pour partager le dépôt, je vous guide.

Dit d’emblée

Quand vous n’avez besoin de recruter personne

Je ne pense pas que tout le monde ait besoin d’une revue payante. Si l’un de ces cas vous correspond, l’auto-diagnostic gratuit suffit.

  • C’est un outil que vous seul utilisez, en interne ou chez vous. S’il n’est pas joignable depuis l’extérieur, votre exposition est limitée.
  • Il n’y a pas de connexion, pas de données d’autres personnes et pas de paiements. Un site qui se contente d’afficher des informations a très peu de soucis à se faire.
  • Vous construisez encore et n’avez pas fixé de date de lancement. Cela peut attendre que le lancement soit en vue.
  • L’auto-diagnostic n’a renvoyé aucun point critique. Dans cet état, continuer seul est tout à fait raisonnable.

Pourquoi cela arrive sans cesse

Des preuves mesurées que cela ne vient pas de vous

Uniquement des sources primaires, chacune liée ci-dessous.

  • 45 %

    des échantillons de code générés par IA contenaient une faille de sécurité

    Sur 80 tâches de programmation et plus de 100 grands modèles de langage, 45 % des échantillons générés introduisaient une vulnérabilité du OWASP Top 10. Les défenses contre le cross-site scripting ont échoué dans 86 % des échantillons concernés. Ce n’est pas le genre de problème qu’un modèle plus récent fait disparaître discrètement.

    Veracode 2025 GenAI Code Security Report

  • ~2×

    la fréquence à laquelle les commits assistés par IA exposent des secrets

    Les commits écrits avec l’aide de l’IA ont exposé des clés d’API et des mots de passe environ deux fois plus souvent que ceux écrits uniquement par des humains. L’IA optimise le fait que ça fonctionne, ce qui revient le plus souvent à mettre la clé là où elle marchera le plus vite.

    GitGuardian State of Secrets Sprawl 2026

  • CVSS 9,3

    gravité attribuée aux droits de base de données manquants dans les applis des générateurs IA

    La CVE-2025-48757 décrit une sécurité au niveau des lignes insuffisante dans les sites générés, permettant à des attaquants non authentifiés de lire ou d’écrire des tables arbitraires de la base — classée dans la tranche CRITIQUE la plus haute. L’éditeur a contesté cette CVE, au motif que protéger les données de l’application relève de la responsabilité du client. Autrement dit : c’est officiellement votre responsabilité, en tant que personne qui l’a construite. C’est précisément pour cela que cette page existe.

    NVD — CVE-2025-48757

Rien de tout cela n’est un argument contre ces outils. Cela signifie que livrer vite et livrer sûrement sont deux métiers différents, et que le second nous incombe toujours.

Qui va regarder

Quelqu’un qui utilise les mêmes outils et les fait tourner en production

Je ne commente pas de l’extérieur le risque de construire avec l’IA. Je construis et j’exploite des produits en production avec Claude Code, et j’ai comblé les manques qu’il laisse sur de vraies missions clients.

Si vous préférez comprendre par vous-même

J’écris tout cela avec le jargon traduit

Pour celles et ceux qui veulent comprendre avant de demander. De « qu’est-ce que RLS » jusqu’à « comment passer le relais à un développeur », classé selon ce qui peut réellement vous nuire. Tout est gratuit à lire.

FAQ

Ce qu’on me demande avant de me contacter

  • Puis-je demander de l’aide si je ne sais pas programmer ?

    Oui — c’est l’hypothèse sur laquelle cette page est construite. Quand j’explique, je traduis le jargon, et les rapports sont rédigés pour des personnes non techniciennes. Si vous ne savez pas comment partager votre dépôt, je vous guide là aussi.

  • Allez-vous me dire que la construire avec l’IA était une erreur ?

    Non. J’écris chaque jour des produits en production avec Claude Code. Construire avec l’IA générative est simplement rapide et peu coûteux, et c’est souvent le bon choix. Ma position est seulement que livrer vite et livrer sûrement sont deux métiers différents, et que le second reste le nôtre.

  • L’idée de montrer mon code à quelqu’un me met mal à l’aise.

    C’est légitime. L’auto-diagnostic gratuit n’envoie votre code nulle part : il tourne entièrement dans votre navigateur. Pour une revue payante, ne partager que les parties qui comptent convient très bien, et nous pouvons signer un accord de confidentialité au préalable.

  • Combien cela coûte-t-il ?

    La revue légère avant lancement démarre à $210 et prend environ trois jours ouvrés. Vous obtenez un verdict sur l’existence de failles critiques, un rapport rédigé pour des personnes non techniciennes et des instructions de correction que vous pouvez coller directement dans votre outil IA. Une revue de conception plus poussée ou la mise en œuvre des correctifs vous fait monter d’un niveau selon le périmètre. Le périmètre se décide lors d’un premier échange gratuit.

  • Elle est déjà en ligne avec des utilisateurs. Est-il trop tard ?

    Non. Il reste beaucoup à faire et, avec de vrais utilisateurs, nous traitons les points dans un ordre qui évite de couper le service. Nous commençons par décider s’il faut arrêter quelque chose tout de suite. Si de l’argent ou des données personnelles circulent, agir plus tôt vous laisse davantage d’options.

  • Pouvez-vous reprendre mon appli et continuer à la développer ?

    Oui. Une reprise coûte moins cher lorsqu’elle est préparée ; la première étape consiste donc généralement à établir l’état des lieux : ce qui se trouve où, où sont les clés et si l’on peut revenir en arrière. Le résultat de la revue sert aussi de document de passation.

  • Cela fonctionne-t-il si j’ai utilisé autre chose que Claude Code ?

    Oui — Cursor, Lovable, v0, Bolt, Replit, n’importe lequel. Les manques sont communs à tous les outils. Les générateurs qui vous fournissent un back-end (Lovable, Bolt, v0) démarrent souvent avec des trous invisibles dans les droits de base de données ; j’y regarde donc de très près.

Commencez par savoir où vous en êtes vraiment

L’auto-diagnostic gratuit, c’est 20 questions et environ cinq minutes, sans inscription et sans champ e-mail. Le résultat vous dit comment corriger chaque point et vous donne des instructions à coller dans votre outil IA. Vous ne m’apportez que ce qu’il reste.

Je réponds sous deux jours ouvrés et je n’envoie pas de relances commerciales.