Votre application vibe-codée tourne.Personne ne l’a relue.
Un architecte logiciel senior lit votre application Lovable, Bolt, Cursor, Replit ou Claude Code en trois jours ouvrés : sécurité, données, paiements, dette. Vous repartez avec un plan de correction que votre outil peut appliquer, un retest et une attestation datée.
À partir de 990 € HT
Trois jours ouvrés. Remboursé si rien de critique.
Rapport d’audit · exemple.lovable.app · 27 septembre 2026 · page 1 sur 14
Version auditée
commit a3f9c2e
Périmètre
dépôt, projet Supabase, Stripe en mode test
Lecture
architecte senior, 3 jours ouvrés
Constats
3 critiques · 5 importants · 6 à planifier
C-01CritiqueLot 1 · avant les premiers clients
Table profiles lisible sans authentification : aucune politique RLS
Preuve
GET /rest/v1/profiles?select=* avec la clé anonyme renvoie 1 284 lignes (HTTP 200), dont e-mails et téléphones.
Impact
Toutes les données des utilisateurs sont lisibles par n’importe qui, sans compte.
Correction
Activer RLS sur la table, politique de lecture limitée à l’utilisateur connecté.
Effort
30 minutes
C-02CritiqueLot 1 · avant les premiers clients
Clé de service Supabase embarquée dans le bundle client
Preuve
dist/assets/main-*.js, ligne 2 : chaîne service_role ; elle contourne toute politique RLS.
Impact
Lecture et écriture de toute la base par un visiteur, suppression comprise.
Correction
Révoquer la clé, déplacer les appels dans une fonction serveur, ne livrer que la clé anonyme.
Effort
2 heures
I-01ImportantLot 2 · sous 30 jours
Webhook Stripe accepté sans vérification de signature
Preuve
api/webhook.ts : le corps est lu et l’abonnement activé sans constructEvent.
Impact
Un appel forgé active un abonnement payant sans paiement.
Correction
Vérifier la signature avec le secret du webhook, rejeter en 400 sinon.
Effort
1 heure
P-01À planifierLot 3 · fond de dette
Aucune limitation de débit sur /api/generate
Preuve
200 appels en 10 secondes acceptés depuis une même adresse, chacun facturé côté IA.
Impact
Facture d’API ouverte à un script ; indisponibilité pour les vrais utilisateurs.
Correction
Limite par utilisateur et par adresse, plafond journalier, alerte de dépense.
Effort
3 heures
Verdict corriger avant les premiers clients, garder l’architecture. Retest des constats critiques à J+30.
Constats d’exemple sur des données synthétiques. Votre rapport contient les vôtres, avec la preuve pour chacun, dans les deux formats : lisible par vous, exécutable par votre outil.
Qu’est-ce qu’un audit vibe coding ?
Un audit vibe coding est la relecture, par un architecte logiciel, d’une application générée avec Lovable, Bolt, Cursor, Replit, v0 ou Claude Code : sécurité (authentification, politiques RLS Supabase, clés exposées), données personnelles, paiements Stripe, dette technique et exploitation. Hestia. le livre en trois jours ouvrés, à partir de 990 € HT, avec un rapport prouvé, un plan de correction, un retest et une attestation datée.
Ce qui casse, en vrai
Ces applications fonctionnaient.Leurs fondateurs n’étaient pas techniques.Aucune n’avait été relue.
52 secondes, trois incidents réels. Sources : leo, fondateur d’EnrichLead, X, 17 mars 2025 ; Jason Lemkin, The Register, 21 juillet 2025 ; Matt Schlicht, cité par Wiz, 2 février 2026.
Les chiffres, en vrai
98 %
98 applis sur 100
des 1 072 applications vibe-codées scannées avaient au moins une faille ; 172 laissaient effacer des données sans authentification.
Symbiotic Security, juin 2026.
170
environ 10 applis sur 100
applications Lovable sur 1 645 étaient lisibles sans authentification.
CVE-2025-48757, mai 2025.
45 %
45 échantillons de code sur 100
du code généré par IA contient une vulnérabilité.
Veracode, GenAI Code Security Report, juillet 2025.
Pourquoi un scanner ne suffit pas
Un scan vérifie qu’une règle existe. Un architecte vérifie qu’elle protège quelque chose.
« This provides a false sense of security, failing to detect the misconfigurations that expose data. »
Matt Palmer, sur le scanner de sécurité de Lovable, mai 2025.
« If you don’t understand the code, your only recourse is to ask AI to fix it for you, which is like paying off credit card debt with another credit card. »
Simon Willison, juillet 2025.
Scanner automatique
Ce qui est vérifié
existence d’une règle
La logique métier
hors champ
Le verdict
liste de drapeaux
La suite
à vous
Relecture par un architecte
Ce qui est vérifié
ce que la règle protège et ce qu’elle oublie
La logique métier
lue : paiements, droits, états
Le verdict
garder, corriger ou reconstruire, chiffré
La suite
plan que votre outil applique, ou nous
Ce que l’on lit
01Sécurité applicative
Les failles classées, avec la preuve.
On vérifie : authentification, autorisations (RLS Supabase, règles Firebase), injections, API exposées, dépendances
02Secrets et configuration
La liste des rotations à faire.
On vérifie : clés dans le bundle, .env commités, historique Git, accès tiers
03Données et RGPD
Ce qui manque avant vos premiers clients.
On vérifie : modèle, sauvegardes, chiffrement, données personnelles, sous-traitants
04Architecture et dette
Le verdict garder, corriger, reconstruire.
On vérifie : structure, couplage, code mort, reprenabilité par un développeur
05Fiabilité et performance
Ce qui cassera au premier pic.
On vérifie : erreurs, cas limites, requêtes, limites des plans gratuits
06Coûts et dépendances
La facture évitée.
On vérifie : facture cloud et IA, quotas, limitation de débit
07Paiements et logique métier
Les euros qui fuient.
On vérifie : Stripe, webhooks, cohérence des états, contournement du premium
08Livraison et exploitation
Le filet avant la prochaine version.
On vérifie : environnements, déploiement, rollback, sauvegardes testées
09Conformité de surface
La liste courte pour être en règle.
On vérifie : mentions, CGU, cookies, licences
L’offre
Lu.
Neuf voletslus par un architecte logiciel senior, sur votre application.
Livré.
Rapport prioriséune preuve par constat.
Plan en trois lotsavant vos premiers clients, sous 30 jours, fond de dette.
Verdictgarder, corriger ou reconstruire.
Deux formatslisible par vous, et en Markdown avec scripts pour Lovable, Cursor ou Claude Code.
Garde-fousun fichier pour que votre outil ne recasse pas ce qui a été corrigé.
Attestation datéeà partager avec un investisseur ou un client.
Suivi.
Restitution30 minutes en visioconférence.
Retestdes correctifs critiques, sous 30 jours.
Hors périmètre : test d’intrusion offensif certifié, refonte de l’interface, nouvelles fonctionnalités.
Tarif
À partir de 990 € HT
Délai
trois jours ouvrés après l’accès en lecture
Suite
audit déduit si vous nous confiez les correctifs sous 30 jours
Garantie Rien de critique ni de majeur trouvé ? L’audit est remboursé.
accès en lecture seule (dépôt, base en lecture, Stripe en mode test), NDA si vous le souhaitez.
J1 et J2
lecture, tests, preuves.
J3
rapport, plan et restitution.
J+30
retest et attestation.
Qui lit votre code
Un architecte logiciel senior
Associé d’Hestia., il relit chaque application de bout en bout, écrit les constats avec leur preuve et signe le rapport.
Guillaume Aubry
Fondateur d’Hestia., il vibe-code lui-même les outils de ses sociétés (facturation, paie, mémoire d’entreprise). Il ne relit pas votre code : il cadre la mission, vous répond et vous accompagne dans la suite.
« J’ai construit les outils de mes sociétés en vibe coding. Ils tournaient, et personne ne les avait relus. J’avais besoin de ce service : nous l’avons monté. »
Guillaume Aubry, fondateur d’Hestia.
Sans jugement, sans risque pour votre application
Vous avez bien fait de construire. On vous aide à le garder.
Lecture seuleet non destructive.
Accès révoquéset copies supprimées après remise.
NDAsur demande.
Lisiblerapport lisible par un non-développeur.
Chez vousvotre code reste chez vous.
Questions fréquentes
Mon application marche, pourquoi l’auditer ?
Fonctionner et être sûre sont deux choses : 98 % des 1 072 applications scannées par Symbiotic fonctionnaient, et avaient au moins une faille.
Lovable et Supabase ont déjà un scan de sécurité.
Le scan vérifie qu’une politique existe, pas qu’elle protège : une règle USING (true) passe le scan et laisse tout lisible.
Je peux demander à l’IA de sécuriser.
Elle corrigera ce qu’elle voit et cassera parfois autre chose ; sans relecture, personne ne sait ce qui reste ouvert.
990 € HT, ce n’est pas trop peu pour un vrai audit ?
C’est trois jours bornés d’un architecte sur une application, avec une preuve pour chaque constat. Les correctifs se chiffrent ensuite, sur devis, et l’audit est déduit.
Vous allez me dire de tout réécrire.
Pas par principe. Le verdict est chiffré : garder, corriger ou reconstruire, avec le coût de chaque option.
Je n’ai pas encore d’utilisateurs ni de données sensibles.
C’est le meilleur moment : corriger avant les premiers clients coûte dix fois moins qu’après.
Est-ce que l’audit peut casser mon application ou exposer mon idée ?
Non : lecture seule, aucun changement, NDA sur demande, copies supprimées après remise.
Et après l’audit ?
Vous appliquez le plan avec votre outil, votre développeur ou nous. Si vous nous confiez les correctifs sous 30 jours, l’audit est déduit.
Faire relire mon application
L’adresse de l’application ou l’e-mail n’a pas été compris. Reprenez le formulaire ci-dessous.
C’est noté. Voici la suite.
On ouvre l’application dont vous avez indiqué l’adresse en lecture seule. Réponse sous un jour ouvré, par Guillaume.