Aller au contenu principal

Gratuit · sans inscription · 20 questions

L’appli que vous avez créée avec l’IA peut-elle être lancée sans risque ?

Vingt questions à passer en revue avant de mettre devant de vrais utilisateurs une appli créée avec Claude Code, Cursor ou Lovable. Vous n’avez aucun code à lire. Répondez oui / non / je ne sais pas et vous obtenez vos risques classés par gravité, avec des instructions de correction à coller directement dans votre outil IA.

Rien de ce que vous saisissez ne quitte votre navigateur — aucun envoi, aucun stockage

Répondu0 / 20

Mots de passe et clés d’API

Savoir si vos clés se trouvent quelque part où d’autres peuvent les lire. L’IA optimise le fait que ça fonctionne, ce qui revient souvent à mettre la clé là où elle marchera le plus vite.

  • CritiqueVotre clé Supabase `service_role` et votre mot de passe de base de données restent-ils hors de portée du navigateur — jamais dans une variable d’environnement commençant par `NEXT_PUBLIC_` ?
  • ImportantToutes vos clés d’API et vos mots de passe restent-ils hors de votre code et hors de GitHub, sans fichier `.env` suivi dans le dépôt ?
  • RecommandéAvez-vous remplacé toute clé qui a pu être visible quelque part où d’autres pouvaient la voir — une fenêtre de discussion avec une IA, une capture d’écran, un dépôt public ?

Droits de la base de données

La source la plus fréquente d’incidents réels. Un seul réglage manquant rend les données de tous vos utilisateurs lisibles par n’importe qui.

  • CritiqueLa sécurité au niveau des lignes est-elle activée sur toutes les tables de la base, avec des règles qui limitent les lignes au propriétaire connecté ?
  • ImportantLes écritures (insertions et modifications) sont-elles également restreintes, afin que personne ne puisse créer ou modifier des lignes au nom de quelqu’un d’autre ?
  • ImportantSi des données sont supprimées ou corrompues, disposez-vous d’une sauvegarde à partir de laquelle restaurer ?

Connexion et autorisations

Avoir un écran de connexion et garder privées les données des autres sont deux choses différentes.

  • CritiqueSi quelqu’un modifie un identifiant dans l’adresse (le 123 de `/orders/123`) pour celui d’une autre personne, est-il toujours bloqué ?
  • ImportantLes écrans et actions d’administration (lister tous les utilisateurs, supprimer, rembourser) sont-ils réellement impossibles à déclencher pour un utilisateur normal ?
  • RecommandéLa vérification d’adresse e-mail et la réinitialisation de mot de passe fonctionnent-elles vraiment en production ?
  • RecommandéLa déconnexion fonctionne-t-elle de manière fiable, et les sessions inactives finissent-elles par expirer ?

Paiements

Ici, une erreur se transforme immédiatement en remboursements et en confiance perdue. Si votre appli n’a pas de paiements, répondez oui à tout ce bloc.

  • CritiqueSi la même notification de paiement arrive deux fois, le client est-il protégé contre un double débit ou un double crédit ? (Répondez oui si vous n’avez pas de paiements.)
  • ImportantLe montant débité est-il décidé sur le serveur plutôt que repris du navigateur ? (Répondez oui si vous n’avez pas de paiements.)
  • ImportantVérifiez-vous la signature des notifications de paiement entrantes ? (Répondez oui si vous n’avez pas de paiements.)

Dès que vous détenez les informations d’autres personnes, certaines obligations ne sont pas facultatives.

  • ImportantPubliez-vous une politique de confidentialité ? (Il en faut une dès que vous détenez ne serait-ce qu’une adresse e-mail.)
  • ImportantSi vous facturez, publiez-vous les mentions légales de vente à distance exigées par votre juridiction ? (Répondez oui si tout est gratuit.)
  • RecommandéNe collectez-vous que les données personnelles réellement nécessaires, en les tenant à l’écart de vos journaux et de vos alertes d’erreur ?
  • RecommandéSi un utilisateur demande la suppression de son compte et de ses données, pouvez-vous réellement le faire ?

Exploitation, coûts et reprise

C’est ce qui mord après le lancement. Une facture qui s’emballe et « je ne sais pas revenir en arrière » sont les deux plus douloureuses pour une personne seule.

  • ImportantAvez-vous fixé des plafonds de dépenses ou des alertes de facturation sur vos services cloud et vos interfaces de programmation ?
  • RecommandéSauriez-vous que la production est cassée avant qu’un utilisateur vous le dise ?
  • RecommandéSi un déploiement casse la production, savez-vous revenir vite à la version précédente ?

Votre résultat

Aucune réponse pour l’instant. Répondez aux questions ci-dessus et votre verdict — ainsi que tout ce qui demande votre attention, le pire d’abord — apparaîtra ici.

Il s’agit d’une déclaration sur l’honneur, pas d’une lecture de votre code réel. Cela ne peut pas confirmer que les points auxquels vous avez répondu oui sont correctement implémentés. Si votre appli manipule de l’argent ou des données personnelles, faites-la relire par un humain avant le lancement.

À propos de ce diagnostic

Vingt questions, classées selon ce qui peut réellement vous nuire

L’IA écrit vite du code qui fonctionne, mais elle n’implémente pas « qui peut voir quelles données », « personne n’est débité deux fois » ni « nous pouvons revenir en arrière » tant que vous ne le demandez pas. Ce diagnostic couvre exactement ces manques, en langage clair.

  1. 1

    1. Répondre à 20 questions

    Oui, non, ou je ne sais pas. Aucune lecture de code nécessaire. Choisissez honnêtement « je ne sais pas » : non vérifié est presque aussi risqué que non traité, et le calcul le traite ainsi.

  2. 2

    2. Voir vos risques dans l’ordre

    Classés en critique, important, recommandé. Tant qu’un seul point critique reste ouvert, le résultat dit de ne pas lancer, quel que soit votre score.

  3. 3

    3. Coller les correctifs dans votre outil IA

    Chaque point porte une instruction à coller dans Claude Code ou Cursor, et vous pouvez tout copier en une seule consigne. Vous ne faites appel à un humain que pour ce que vous ne pouvez pas fermer vous-même.

FAQ

  • Puis-je m’en servir si je ne sais pas lire le code ?

    Oui. Les questions portent sur le comportement de votre appli, pas sur la façon dont elle est écrite — par exemple, si modifier un identifiant dans l’adresse expose les données de quelqu’un d’autre. Choisissez « je ne sais pas » là où vous ne savez pas : cela compte comme un risque, et le résultat vous dit comment le vérifier.

  • Ce que je saisis est-il envoyé quelque part ?

    Non. Les réponses et le résultat sont calculés entièrement dans votre navigateur. Rien n’est envoyé, rien n’est stocké, et il n’y a aucun champ e-mail. Fermez la page et vos réponses ont disparu.

  • J’ai souvent répondu « je ne sais pas » et mon score est bas. Cela veut-il dire que je suis exposé ?

    Cela veut dire qu’on ne peut pas encore le savoir. Ce diagnostic pondère « je ne sais pas » à 0,7× le risque d’un « non », parce que traiter le non vérifié comme sûr rendrait le résultat sans valeur. Commencez par les points critiques.

  • Si tout est oui, puis-je lancer sans risque ?

    Cela veut dire qu’il ne manque rien de majeur dans le périmètre couvert par ce diagnostic. Mais c’est une déclaration sur l’honneur, pas une lecture de votre code : répondre « RLS est configuré » ne prouve pas que la règle limite vraiment comme il faut. Si vous manipulez de l’argent ou des données personnelles, faites d’abord relire par un humain.

  • Cela fonctionne-t-il pour Claude Code, Cursor, Lovable, v0 et Bolt ?

    Oui. Les questions visent des manques communs aux applis générées par IA plutôt qu’un outil en particulier. Cela dit, les générateurs qui vous fournissent un back-end (Lovable, Bolt, v0) démarrent souvent avec des trous invisibles dans les droits de base de données : soyez particulièrement attentif à la section base de données.

  • Que faire des points que je ne peux pas corriger moi-même ?

    Collez l’instruction de chaque point dans Claude Code ou Cursor : cela en referme la plupart. Pour ce que vous ne savez toujours pas juger, en particulier la conception des autorisations, les paiements et les données personnelles, une revue légère (à partir de $210, environ 3 jours ouvrés) fait lire le code réel par un développeur. Un premier échange gratuit est un bon point de départ.

Pour les points que vous ne pouvez pas fermer vous-même

La conception des autorisations, les paiements et les données personnelles sont les domaines où demander à une IA ne converge pas vers une seule bonne réponse. Je lis le code réel et je vous dis ce qui se passerait dans votre appli. Je construis moi-même des SaaS B2B en production avec Claude Code, donc je ne vais pas vous dire que l’erreur a été d’utiliser l’IA.

Aucune connaissance en programmation requise — je vous guide pour partager le dépôt.