Aller au contenu

Votre appli créée par IA est-elle vraiment sûre ?

Collez le lien de votre appli ou site et obtenez une note de sécurité claire de A à F en 20 secondes environ. Aucune installation, aucun jargon, et nous ne touchons jamais à vos données.

Gratuit · Sans inscription · Vérification externe en lecture seule · En lançant une analyse, vous acceptez nos Conditions d'utilisation et notre Politique de confidentialité.

Nous avons analysé de vraies applis vibe-codées. Voici le relevé.

Pas un sondage. Chaque chiffre ci-dessous vient des mêmes neuf vérifications que nous ferions sur la vôtre.

99%des applis analysées avaient au moins un problème

Ce que nous avons trouvé, et dans combien d’applis

La couleur du point indique la forme la plus grave que nous ayons vue.

  • En-têtes de sécurité , jusqu’à Moyen99%
  • Partage entre sites , jusqu’à Élevé22%
  • Source maps , jusqu’à Moyen13%
  • Accès à la base de données , jusqu’à Critique8%
  • Secrets exposés , jusqu’à Critique4%

Pour 3 680 de ces applis, nous avons pu atteindre la base de données Supabase. 57% avaient des tables lisibles par n’importe qui.

Sur la base de 30 998 applis vibe-codées qui étaient en ligne au moment de notre vérification. Vérification externe automatisée, pas un audit complet.

Lire le rapport complet

L'analyse est-elle sans danger pour mon appli ?

Oui. Nous regardons seulement ce qui est déjà visible publiquement depuis l'extérieur, comme vérifier si votre porte d'entrée est verrouillée sans jamais entrer.

Vous confirmez que l'appli est la vôtre avant que nous commencions, et nous en gardons la trace. Une analyse ressemble à un visiteur ordinaire qui arrive sur votre site.

Nous lisons, nous n'écrivons jamaisRien n'est modifié, créé ni supprimé nulle part dans votre appli.
Nous ne nous connectons jamaisAucun mot de passe, aucun compte, rien de contourné. Si une porte est fermée, nous notons qu'elle est fermée.
Nous ne téléchargeons jamais les données de vos utilisateursPour tester la base de données, nous comptons les lignes et lisons le total. Nous n'en récupérons aucune. Des fichiers, nous vérifions seulement s'ils sont listables, jamais ouverts.
Nous ne gardons jamais une clé trouvéeSi un secret est exposé, nous ne stockons qu'un indice masqué comme sk_live_…a1b2, rien de plus. La vraie valeur n'est jamais notée.

Que signifie la note de A à F ?

« A » signifie que nous n'avons rien trouvé de risqué. « F » signifie qu'une chose sérieuse est exposée en ce moment. Vous partez de 100, et chaque constat coûte des points.

ConstatCoûte
Critique · vos données sont accessibles40
Élevé · une porte laissée ouverte15
Moyen · facilite une attaque5
Faible · à ranger1
Ce que vous avez réussi · affiché, jamais compté contre vous0

Ensuite, une règle se pose au-dessus du calcul. Un constat critique vous plafonne à D, deux vous plafonnent à F, et un seul constat élevé vous plafonne à C. Une appli soignée avec une base de données ouverte ne peut pas ressortir avec bonne allure.

Rapport de sécuritévotre-appli.com
ANoteScore 100/100
Protection de la base de données
Espaces de stockage
Clés secrètes
En-têtes de sécurité
Reeve

Chaque analyse s'accompagne d'un badge partageable qui porte cette carte. Publiez votre A, ou corrigez discrètement ce D avant que quelqu'un ne le voie. Dans tous les cas, vos utilisateurs voient que vous prenez leurs données au sérieux.

Analysez pour obtenir votre badge

Créée avec Lovable, Bolt, v0, Cursor, Replit, Windsurf ou Base44 ?

Ou avec Claude Code, Codex ou Grok. Nous analysons ce qui est en ligne, pas ce qui l'a écrit.

Les logos sont la propriété de leurs détenteurs respectifs et servent uniquement à indiquer la compatibilité.

On vous dit aussi ce que vous avez réussi

Deux clés peuvent se ressembler presque parfaitement dans le même fichier. L'une est la façon dont votre appli est censée fonctionner. L'autre livre toute votre base de données. La plupart des analyseurs gratuits signalent les deux et vous laissent démêler ça.

OKVérification 01 · secrets

Votre clé anon Supabase est visible dans votre code

Elle est à sa place. Sans elle, votre appli ne peut pas atteindre sa base de données. Vos données sont protégées par les règles derrière cette clé, que nous vérifions séparément.

eyJhbGciOiJIUzI1NiIs… "role": "anon"
CritiqueVérification 01 · secrets

Une clé service_role se trouve dans le même bundle

Celle-ci ignore toutes les règles que vous avez posées. N'importe qui ouvrant votre appli peut tout lire, modifier ou supprimer. Faites-la tourner maintenant, puis déplacez-la sur votre serveur.

eyJhbGciOiJIUzI1NiIs… "role": "service_role"
Comment nous le savons

Nous décodons le jeton, lisons le rôle inscrit à l'intérieur, puis nous le disons avec des mots. Aucune supposition à partir du nom de fichier, et pas de mur rouge sur la clé sans laquelle votre appli ne tourne pas.

Un seul déploiement peut la faire basculer sans bruit.

Une note est une photographie. Vraie à la seconde où vous la prenez, périmée dès que vous déployez. Personne n'ouvre une base de données exprès, et rien ne vous prévient quand ça arrive.

votre-appli.comJuillet · la note, jour après jour
1 juil.Vous avez lancé une analyse gratuite. Note A, score 100. Vous avez partagé le badge, puis vous l'avez oubliée.
18 juil.Un déploiement a désactivé la sécurité au niveau des lignes sur une table pour qu'une page se charge. Note F. Chaque ligne qu'elle contient est désormais lisible par quiconque a le lien.
19–31Rien ne s'est passé. Pas d'e-mail, pas de bandeau, personne pour regarder. Ce badge reste le seul mot sur votre sécurité, et il dit « A ».

Une règle désactivée pour corriger un bug

La page ne se chargeait plus, le modèle a suggéré de désactiver la sécurité au niveau des lignes, et ça a marché. Elle est toujours désactivée.

Une clé passée du mauvais côté

Une clé serveur est collée dans le front-end pour qu'une fonctionnalité sorte ce soir. Elle sort dans le bundle aussi.

Un espace de stockage ouvert pour un seul envoi

Rendu public pour tester un avatar, jamais repassé en privé. Tout ce qu'il contient est maintenant listable.

Voici Reeve Monitor

Nous continuons de veiller sur la santé de votre appli, jour et nuit.

L'analyse complète, toutes les heures

Les neuf vérifications, relancées sur votre appli en ligne pendant que vous dormez.

720 vérifications par mois

Surveillance de la disponibilité

Nous frappons à la porte : si une appli ou un site tombe, vous le savez en quelques minutes.

Toutes les 60 secondes

Un e-mail, seulement quand ça compte

Ce qui a changé, ce que ça veut dire, et la correction. Prête à coller.

Seulement quand quelque chose change

Un seul prix, tout ce qu'il vous faut

Le contrôle de sécurité complet en boucle, plus la disponibilité, plus un rapport que vous pouvez transférer. Aucune configuration au-delà du lien à coller.

Essai gratuit de 7 jours

Reeve Monitor

€12/mois

  • Le contrôle de sécurité complet, refait toutes les heures. 720 contrôles par mois. Vous êtes prévenu le jour où quelque chose change.
  • Disponibilité surveillée toutes les 60 secondes. La panne et le retour, en mots simples.
  • Jusqu'à 3 applis ou sites, surveillés côte à côte.
  • Alertes de panne et de sécurité, au moment précis où vous devez agir.
  • Rapport mensuel en langage clair (PDF). Ce que nous avons surveillé et ce que nous avons trouvé.
Démarrer Monitor · 7 jours offerts

Résiliez à tout moment · vos données restent les vôtres

Monitor + sauvegardes + restauration en un clic. Voir les formules →

Ce que vaut cet analyseur de sécurité de site gratuit

Pas de noms de marque, parce que c'est la catégorie qui décide si un outil peut vous aider. Il existe deux autres sortes d'analyseurs de sécurité gratuits, et elles sont bonnes à des choses différentes.

ReeveVérificateurs d'en-têtes et de certificatsAnalyseurs d'applis IA avec inscription obligatoire
Une note sans inscriptionReeveNote, score et compteurs à l'écran en 20 secondes environ. L'e-mail seulement pour les corrections détaillées.Vérificateurs d'en-têtes et de certificats En général oui, et en général instantané.Analyseurs d'applis IA avec inscription obligatoire Non. Le compte d'abord, les résultats après.
Sait quelles clés ont leur place dans un navigateurReeveUne clé publiable est marquée correcte. Une clé secrète est critique. Nous lisons le rôle inscrit dans le jeton.Vérificateurs d'en-têtes et de certificats Ils ne regardent jamais votre code.Analyseurs d'applis IA avec inscription obligatoire Signalent souvent toutes les clés trouvées, si bien qu'on ne sait pas laquelle compte.
Vérifie votre base de données depuis l'extérieurReeveCompte les lignes que vos règles devraient cacher, et n'en lit jamais une seule.Vérificateurs d'en-têtes et de certificats Non. En-têtes et TLS uniquement.Analyseurs d'applis IA avec inscription obligatoire Parfois, une fois que vous l'avez connecté à votre compte.
Écrit pour quelqu'un qui n'est pas développeurReeveUn langage clair en sept langues, et une correction à coller dans votre créateur d'applis.Vérificateurs d'en-têtes et de certificats Des noms d'en-têtes, des suites de chiffrement, et une note à eux.Analyseurs d'applis IA avec inscription obligatoire Un rapport écrit pour le développeur que vous n'avez peut-être pas.
Ce que donne la formule payanteReeveLa surveillance : les neuf vérifications toutes les heures, la disponibilité toutes les 60 secondes, et un rapport à transférer. À partir de €12 par mois.Vérificateurs d'en-têtes et de certificats En général rien à acheter. C'est un coup d'œil ponctuel.Analyseurs d'applis IA avec inscription obligatoire Plus d'analyses et plus de sièges. Toujours un analyseur.

Un vérificateur d'en-têtes est vraiment utile, et moins cher que gratuit, ça n'existe pas. Cette vérification, nous la faisons aussi, comme l'une des neuf.

Ce que nous vérifions, en langage clair

Neuf vérifications en lecture seule qui couvrent la façon dont la plupart des applis vibe-codées se font réellement piéger.

  • Clés secrètes fuitées

    Une clé d'API payante ou d'administration est-elle visible dans le code de votre appli, là où n'importe qui peut la copier ?

  • Base de données non protégée

    Des inconnus peuvent-ils lire les données de vos utilisateurs parce que la sécurité au niveau des lignes est désactivée ?

  • Fichiers privés exposés

    Des fichiers comme .env ou des exports de base de données sont-ils téléchargeables depuis votre site ?

  • Verrous de sécurité du navigateur

    Les en-têtes de sécurité qui protègent vos visiteurs sont-ils activés ?

  • Espaces de stockage ouverts

    N'importe qui peut-il lister ou lire les fichiers que vos utilisateurs ont téléversés ?

  • Source maps publiées

    Votre code source d'origine est-il lisible par quiconque y jette un œil ?

  • APIs ouvertes & CORS

    Vos points d'accès d'API répondent-ils à des inconnus ou à n'importe quel site qui le demande ?

  • Expiration du certificat SSL

    Votre certificat HTTPS est-il valide et pas sur le point d'expirer, ou vos visiteurs vont-ils tomber sur un avertissement de navigateur effrayant ?

  • Renouvellement du domaine

    Votre nom de domaine est-il renouvelé à temps, pour que votre appli ne disparaisse pas d'un coup et que le nom ne soit pas récupéré ?

  • Et quand quelque chose est bien configuré (comme une clé publique censée être publique), nous vous le disons aussi. Pas de fausses alertes pour vous effrayer.

Une page par mois, écrite pour vous et pas pour un développeur

Le premier de chaque mois, un PDF arrive dans votre boîte : votre note et comment elle a bougé, quelle part du mois votre appli est restée en ligne, combien de vérifications nous avons faites, ce qui a changé, et ce qui attend encore votre décision.

C'est la pièce à transférer quand un client demande si le site qu'il a payé est bien suivi. Gardez-les et vous avez un an de preuves que quelqu'un veillait.

  • English
  • Deutsch
  • Français
  • Español
  • Português
  • Italiano
  • Українська
REEVE MONITORRAPPORT MENSUEL

juillet 2026

Juillet a été calme, et en voici la preuve. Votre appli a répondu à toutes les vérifications sauf quatre, et la seule chose qui a changé est en page 2.

A
Note en fin de mois
95 / 100 · était B le 1er juillet

99,97 %

En ligne et répond

720

Vérifications de sécurité

2

Changements détectés

1

Vous attend encore

Vous avez désactivé les source maps le 8 juillet. La note est passée de B à A.
En panne 6 minutes le 12 juillet, revenue seule. Nous avons veillé pendant tout ce temps.
reeve.page1 / 4

Ce que Monitor ne fait pas

Il surveille et il vous prévient. Il ne sauvegarde pas vos données, il ne peut pas remettre votre appli en état après un mauvais changement, et il n'appliquera pas une correction à votre place. Ces trois-là, c'est Reeve Care, qui garde des copies vérifiées de votre base de données hors de votre compte Supabase et les restaure en un clic.

à partir de €39/moisVoir les offres Care →

À propos de Reeve Monitor

Que se passe-t-il quand Monitor trouve quelque chose ?

Vous recevez un e-mail, en général dans l'heure qui suit. Il dit ce qui a changé, ce que ça signifie pour vos utilisateurs et à quel point c'est sérieux, dans le même langage clair que votre premier rapport. En dessous se trouve la correction, écrite pour le créateur que vous avez utilisé, prête à coller.

Si votre appli cesse complètement de répondre, cet e-mail part en quelques minutes plutôt qu'en quelques heures, et un second arrive quand elle revient.

Est-ce qu'il corrige les problèmes ?

Non, et nous préférons le dire sur la page plutôt que dans une réponse du support. Monitor surveille, explique et vous tend la réparation. C'est vous qui appuyez sur le bouton.

Si vous préférez que ce soit nous, une formule supérieure ajoute les sauvegardes, la restauration en un clic et quelqu’un qui applique le correctif à votre place.

Qu'y a-t-il dans le rapport mensuel ?

Un PDF : votre note et comment elle a bougé, quelle part du mois votre appli est restée en ligne et répondait, combien de vérifications nous avons faites, chaque changement que nous avons attrapé, et tout ce qui reste ouvert. Il arrive dans votre langue.

Il est fait pour être transféré. Rien dedans ne demande d'explication à la personne à qui vous l'envoyez.

Les vérifications horaires vont-elles ralentir mon appli ?

Non. Une vérification horaire, c'est une poignée de requêtes en lecture seule depuis l'extérieur, soit moins de trafic qu'une personne qui parcourt votre site pendant une minute. Le ping de disponibilité est une seule requête qui demande si la porte s'ouvre.

Rien ne se connecte, rien n'est écrit, et rien de ce que font vos utilisateurs n'est touché.

Faut-il une carte bancaire pour commencer l’essai ?

Oui. La carte est enregistrée au démarrage, pour que la surveillance continue sans deuxième inscription, et rien n’est débité pendant les jours offerts.

Nous vous écrivons avant le premier paiement, en indiquant le montant et la date. Résiliez avant, et vous ne payez rien.

Puis-je résilier à tout moment ?

Oui, depuis votre tableau de bord, en deux clics. La surveillance s'arrête à la fin de la période déjà payée, et l'essai se termine tout seul si vous ne faites rien.

Aucun frais de sortie, aucun engagement, et rien de ce qui vous appartient n'est retenu.

Une analyse gratuite suffit-elle, ou me faut-il un pentest ?

C'est une vérification externe automatisée, pas un audit complet. Elle repère les façons les plus courantes dont les applis vibe-codées se font piéger, et un résultat propre n'est pas une garantie de sécurité.

Un test d'intrusion, c'est une personne qui passe des jours sur votre appli, et si vous gérez des paiements ou des données de santé, vous en voudrez un un jour. La plupart des applis que nous analysons n'ont pas encore fermé les portes visibles depuis la rue, et c'est à cela que sert ceci.

J'ai créé avec Lovable, Bolt, v0 ou Replit. Est-ce sûr ?

Le créateur est rarement le problème. Tous peuvent produire une appli bien verrouillée et tous peuvent en produire une ouverte, parce que les parties risquées sont des réglages que vous ou le modèle avez choisis : si la sécurité au niveau des lignes est activée, où une clé a fini, si un espace de stockage est public.

Nous tenons un guide en langage clair pour chacun d'eux, Mon appli est-elle sûre ?, qui couvre ce que ce créateur fait bien et ce qu'il vous laisse. L'analyse répond à la même question sur votre appli précise en 20 secondes.

Puis-je vérifier une partie moi-même, sans outil ?

Oui, et nous l'avons écrit plutôt que de le cacher derrière l'analyse. La checklist de sécurité en 10 minutes vous guide à travers la poignée de choses qui causent le plus de dégâts (où sont vos clés, si la sécurité au niveau des lignes est activée, si un espace de stockage est public), dans les réglages de votre créateur, sans rien à installer.

Faites-le à la main d'abord si vous préférez. L'analyse est là pour les parties que vous ne voyez pas de l'intérieur.

D'où viennent les chiffres de cette page ?

De notre propre étude : 30 998 applis vibe-codées qui étaient en ligne sur internet en août 2026, chacune passée par les mêmes neuf vérifications que cette page vous propose. Pas un sondage, et pas le jeu de données de quelqu'un d'autre.

La méthode, l'échantillon, ce que nous n'avons pas pu mesurer et chaque chiffre derrière le relevé sont dans le rapport de recherche complet.

Prenez la note. Puis n'y pensez plus.

L'analyse est gratuite et le restera. La surveillance coûte €12 par mois, et la première semaine est offerte.