Hestia.Commencer avec un agent

Audit vibe coding · offre sur étagère Hestia.

Votre application vibe-codée tourne.Personne ne l’a relue.

Un architecte logiciel senior lit votre application Lovable, Bolt, Cursor, Replit ou Claude Code en trois jours ouvrés : sécurité, données, paiements, dette. Vous repartez avec un plan de correction que votre outil peut appliquer, un retest et une attestation datée.

À partir de 990 € HT

Trois jours ouvrés. Remboursé si rien de critique.

Rapport d’audit · exemple.lovable.app · 27 septembre 2026 · page 1 sur 14

Version auditée
commit a3f9c2e
Périmètre
dépôt, projet Supabase, Stripe en mode test
Lecture
architecte senior, 3 jours ouvrés
Constats
3 critiques · 5 importants · 6 à planifier

C-01CritiqueLot 1 · avant les premiers clients

Table profiles lisible sans authentification : aucune politique RLS

Preuve
GET /rest/v1/profiles?select=* avec la clé anonyme renvoie 1 284 lignes (HTTP 200), dont e-mails et téléphones.
Impact
Toutes les données des utilisateurs sont lisibles par n’importe qui, sans compte.
Correction
Activer RLS sur la table, politique de lecture limitée à l’utilisateur connecté.
Effort
30 minutes

C-02CritiqueLot 1 · avant les premiers clients

Clé de service Supabase embarquée dans le bundle client

Preuve
dist/assets/main-*.js, ligne 2 : chaîne service_role ; elle contourne toute politique RLS.
Impact
Lecture et écriture de toute la base par un visiteur, suppression comprise.
Correction
Révoquer la clé, déplacer les appels dans une fonction serveur, ne livrer que la clé anonyme.
Effort
2 heures

I-01ImportantLot 2 · sous 30 jours

Webhook Stripe accepté sans vérification de signature

Preuve
api/webhook.ts : le corps est lu et l’abonnement activé sans constructEvent.
Impact
Un appel forgé active un abonnement payant sans paiement.
Correction
Vérifier la signature avec le secret du webhook, rejeter en 400 sinon.
Effort
1 heure

P-01À planifierLot 3 · fond de dette

Aucune limitation de débit sur /api/generate

Preuve
200 appels en 10 secondes acceptés depuis une même adresse, chacun facturé côté IA.
Impact
Facture d’API ouverte à un script ; indisponibilité pour les vrais utilisateurs.
Correction
Limite par utilisateur et par adresse, plafond journalier, alerte de dépense.
Effort
3 heures

Verdict corriger avant les premiers clients, garder l’architecture. Retest des constats critiques à J+30.

Constats d’exemple sur des données synthétiques. Votre rapport contient les vôtres, avec la preuve pour chacun, dans les deux formats : lisible par vous, exécutable par votre outil.

Qu’est-ce qu’un audit vibe coding ?

Un audit vibe coding est la relecture, par un architecte logiciel, d’une application générée avec Lovable, Bolt, Cursor, Replit, v0 ou Claude Code : sécurité (authentification, politiques RLS Supabase, clés exposées), données personnelles, paiements Stripe, dette technique et exploitation. Hestia. le livre en trois jours ouvrés, à partir de 990 € HT, avec un rapport prouvé, un plan de correction, un retest et une attestation datée.

Ce qui casse, en vrai

Ces applications fonctionnaient. Leurs fondateurs n’étaient pas techniques. Aucune n’avait été relue.

52 secondes, trois incidents réels. Sources : leo, fondateur d’EnrichLead, X, 17 mars 2025 ; Jason Lemkin, The Register, 21 juillet 2025 ; Matt Schlicht, cité par Wiz, 2 février 2026.

Les chiffres, en vrai

98 %

98 applis sur 100

des 1 072 applications vibe-codées scannées avaient au moins une faille ; 172 laissaient effacer des données sans authentification.

Symbiotic Security, juin 2026.

170

environ 10 applis sur 100

applications Lovable sur 1 645 étaient lisibles sans authentification.

CVE-2025-48757, mai 2025.

45 %

45 échantillons de code sur 100

du code généré par IA contient une vulnérabilité.

Veracode, GenAI Code Security Report, juillet 2025.

Pourquoi un scanner ne suffit pas

Un scan vérifie qu’une règle existe. Un architecte vérifie qu’elle protège quelque chose.

« This provides a false sense of security, failing to detect the misconfigurations that expose data. »

Matt Palmer, sur le scanner de sécurité de Lovable, mai 2025.

« If you don’t understand the code, your only recourse is to ask AI to fix it for you, which is like paying off credit card debt with another credit card. »

Simon Willison, juillet 2025.

Scanner automatique

Ce qui est vérifié
existence d’une règle
La logique métier
hors champ
Le verdict
liste de drapeaux
La suite
à vous

Relecture par un architecte

Ce qui est vérifié
ce que la règle protège et ce qu’elle oublie
La logique métier
lue : paiements, droits, états
Le verdict
garder, corriger ou reconstruire, chiffré
La suite
plan que votre outil applique, ou nous

Ce que l’on lit

  1. 01Sécurité applicative

    Les failles classées, avec la preuve.

    On vérifie : authentification, autorisations (RLS Supabase, règles Firebase), injections, API exposées, dépendances

  2. 02Secrets et configuration

    La liste des rotations à faire.

    On vérifie : clés dans le bundle, .env commités, historique Git, accès tiers

  3. 03Données et RGPD

    Ce qui manque avant vos premiers clients.

    On vérifie : modèle, sauvegardes, chiffrement, données personnelles, sous-traitants

  4. 04Architecture et dette

    Le verdict garder, corriger, reconstruire.

    On vérifie : structure, couplage, code mort, reprenabilité par un développeur

  5. 05Fiabilité et performance

    Ce qui cassera au premier pic.

    On vérifie : erreurs, cas limites, requêtes, limites des plans gratuits

  6. 06Coûts et dépendances

    La facture évitée.

    On vérifie : facture cloud et IA, quotas, limitation de débit

  7. 07Paiements et logique métier

    Les euros qui fuient.

    On vérifie : Stripe, webhooks, cohérence des états, contournement du premium

  8. 08Livraison et exploitation

    Le filet avant la prochaine version.

    On vérifie : environnements, déploiement, rollback, sauvegardes testées

  9. 09Conformité de surface

    La liste courte pour être en règle.

    On vérifie : mentions, CGU, cookies, licences

L’offre

Lu.

  • Neuf voletslus par un architecte logiciel senior, sur votre application.

Livré.

  • Rapport prioriséune preuve par constat.
  • Plan en trois lotsavant vos premiers clients, sous 30 jours, fond de dette.
  • Verdictgarder, corriger ou reconstruire.
  • Deux formatslisible par vous, et en Markdown avec scripts pour Lovable, Cursor ou Claude Code.
  • Garde-fousun fichier pour que votre outil ne recasse pas ce qui a été corrigé.
  • Attestation datéeà partager avec un investisseur ou un client.

Suivi.

  • Restitution30 minutes en visioconférence.
  • Retestdes correctifs critiques, sous 30 jours.

Hors périmètre : test d’intrusion offensif certifié, refonte de l’interface, nouvelles fonctionnalités.

Tarif

À partir de 990 € HT

Délai
trois jours ouvrés après l’accès en lecture
Suite
audit déduit si vous nous confiez les correctifs sous 30 jours

Garantie Rien de critique ni de majeur trouvé ? L’audit est remboursé.

Réserver mon audit

Comment ça se passe

  1. J0

    accès en lecture seule (dépôt, base en lecture, Stripe en mode test), NDA si vous le souhaitez.

  2. J1 et J2

    lecture, tests, preuves.

  3. J3

    rapport, plan et restitution.

  4. J+30

    retest et attestation.

Qui lit votre code

Un architecte logiciel senior

Associé d’Hestia., il relit chaque application de bout en bout, écrit les constats avec leur preuve et signe le rapport.

Guillaume Aubry

Fondateur d’Hestia., il vibe-code lui-même les outils de ses sociétés (facturation, paie, mémoire d’entreprise). Il ne relit pas votre code : il cadre la mission, vous répond et vous accompagne dans la suite.

« J’ai construit les outils de mes sociétés en vibe coding. Ils tournaient, et personne ne les avait relus. J’avais besoin de ce service : nous l’avons monté. »

Guillaume Aubry, fondateur d’Hestia.

Sans jugement, sans risque pour votre application

Vous avez bien fait de construire. On vous aide à le garder.

  • Lecture seule et non destructive.
  • Accès révoqués et copies supprimées après remise.
  • NDA sur demande.
  • Lisible rapport lisible par un non-développeur.
  • Chez vous votre code reste chez vous.

Questions fréquentes

Mon application marche, pourquoi l’auditer ?

Fonctionner et être sûre sont deux choses : 98 % des 1 072 applications scannées par Symbiotic fonctionnaient, et avaient au moins une faille.

Lovable et Supabase ont déjà un scan de sécurité.

Le scan vérifie qu’une politique existe, pas qu’elle protège : une règle USING (true) passe le scan et laisse tout lisible.

Je peux demander à l’IA de sécuriser.

Elle corrigera ce qu’elle voit et cassera parfois autre chose ; sans relecture, personne ne sait ce qui reste ouvert.

990 € HT, ce n’est pas trop peu pour un vrai audit ?

C’est trois jours bornés d’un architecte sur une application, avec une preuve pour chaque constat. Les correctifs se chiffrent ensuite, sur devis, et l’audit est déduit.

Vous allez me dire de tout réécrire.

Pas par principe. Le verdict est chiffré : garder, corriger ou reconstruire, avec le coût de chaque option.

Je n’ai pas encore d’utilisateurs ni de données sensibles.

C’est le meilleur moment : corriger avant les premiers clients coûte dix fois moins qu’après.

Est-ce que l’audit peut casser mon application ou exposer mon idée ?

Non : lecture seule, aucun changement, NDA sur demande, copies supprimées après remise.

Et après l’audit ?

Vous appliquez le plan avec votre outil, votre développeur ou nous. Si vous nous confiez les correctifs sous 30 jours, l’audit est déduit.

Faire relire mon application

Facultatif. Ce n’est pas nécessaire pour recevoir la réponse. Désabonnement en un clic dans chaque message. Votre consentement est distinct, et révocable à tout moment.

C’est noté. Voici la suite.

On ouvre l’application dont vous avez indiqué l’adresse en lecture seule. Réponse sous un jour ouvré, par Guillaume.

Retour à Hestia

Réponse sous un jour ouvré, par Guillaume.

Écrire à Guillaume