Audit d'application générée par IA

Ce qui casse dans votre application, et pourquoi ça revient.

Elle a été générée avec Lovable, Bolt, v0 ou Cursor. Elle marche, mais une partie ne tient plus, ou vous n'êtes pas sûr de ce qu'un inconnu peut y lire. En une journée, nous lisons le code, la base de données et l'historique des modifications. Vous recevez un rapport écrit, avec un verdict brique par brique et un chiffrage ferme de ce qu'il faut refaire.

Demander un audit Voir les tarifs

500 €, déduits du forfait si vous commandez la reprise · le rapport vous appartient dans tous les cas

Votre situation

Trois raisons de demander un audit

Les bugs reviennent

Vous corrigez un prix, une devise, un affichage, et quinze jours plus tard le problème est de retour, ailleurs. Chaque correction en casse une autre, et l'outil qui a généré le code ajoute des rustines sans jamais dire pourquoi.

Vous ne savez pas ce qui est exposé

En mai 2025, plus de 170 applications Lovable avaient une base lisible par n'importe qui sur Internet : utilisateurs, statuts de paiement, clés. Vous voulez savoir si la vôtre en fait partie, avant qu'on vous l'apprenne.

Vous voulez un devis qui tienne

Un prestataire qui chiffre une reprise sans avoir lu le code parie, et c'est vous qui perdez quand ça dérape. L'audit est ce qui rend le prix fixe possible.

Le livrable

Ce que le rapport contient

Cinq postes, dans cet ordre. Chacun dit ce que nous avons regardé, ce que nous avons trouvé, et ce que ça implique pour vous.

Déroulé

Quatre étapes, aucune réunion

  1. Vous décrivez le produit Ce qu'il fait, avec quoi il a été généré, ce qui ne va pas. Vous recevez la liste des accès nécessaires : dépôts, base de données, hébergement, services tiers.
  2. Vous donnez les accès, en lecture Une clé de production ne sert qu'à produire une copie de la base, chargée chez nous ; rien n'est lu ni écrit en production ensuite. Vous révoquez tout à la fin. C'est en général l'étape la plus longue, et elle dépend de vous.
  3. Une journée de lecture Code, base, historique, infrastructure. Nous vous posons nos questions par écrit au fil de l'eau, vous répondez quand vous pouvez.
  4. Le rapport, et votre décision Le document vous appartient. Vous commandez la reprise chez nous, ailleurs, ou vous ne faites rien : les trois sont des issues normales.
Cadre

Ce que l'audit n'est pas

  • Un test d'intrusion. Nous vérifions ce qu'un visiteur ordinaire peut atteindre et ce que le code expose ; nous n'attaquons pas votre infrastructure.
  • Une correction. L'audit dit ce qui casse et pourquoi. Réparer est la reprise, chiffrée dans le rapport.
  • Une reprise bug par bug. Corriger le symptôme d'aujourd'hui sur une base qu'on n'a pas comprise, c'est ce que l'outil d'IA fait déjà. Nous refaisons la brique, ou nous ne touchons pas.
  • Un avis sur votre idée. Nous jugeons le code et les données, pas le marché. Ce que vaut le produit, c'est vous qui le savez.
Un cas réel

Ce qu'une journée d'audit a trouvé

Comparateur de prix, 64 boutiques, construit par son fondateur avec un outil d'IA

Le fondateur venait pour un bug de prix. Le rapport a dit autre chose.

1
clé d'administration dans un dépôt public
33 / 64
fournisseurs figés depuis trois semaines, sans alerte
×5 943
le prix affiché d'une boutique, par rapport au réel

La demande : « des erreurs de prix que je corrige et qui reviennent quelques jours plus tard, sur des fournisseurs différents à chaque fois ». Trente corrections en trois mois dans l'historique.

Poste par poste

  • Exposition : la clé d'administration de la base dans un script, dans un dépôt public. Première recommandation du rapport : la faire tourner, avant toute autre chose.
  • Données : quatre tables sur neuf décrites dans le code, les autres créées à la main ; une contrainte du code absente en production.
  • Pourquoi ça revient : le prix venait d'une plateforme d'extraction tierce peu fiable, rattrapé après coup par des couches de règles ajustées incident par incident. Corriger un fournisseur en déréglait un autre.
  • Exploitation : les garde-fous avaient suspendu 33 boutiques sur 64 sans que le fondateur le voie. Une boutique affichait un catalogue à 4 457 000 € pour un lot à 750 €.
  • Verdict : l'interface reste, la chaîne de prix se refait entièrement, la plateforme tierce disparaît (50 € par mois). Reprise chiffrée et commandée sur ce rapport.
Prix

Un tarif, déduit si vous continuez

L'audit complet, rapport compris

Si vous commandez la reprise, ce montant est déduit du forfait : l'audit ne coûte rien à celui qui répare ensuite. Si vous ne la commandez pas, vous gardez un document que n'importe quel développeur peut reprendre.

500 €TVA non applicable, art. 293 B du CGI

Les forfaits de reprise, la maintenance et ce qui fait bouger le prix sont sur la page des tarifs.

Questions fréquentes

Ce qu'on nous demande avant un audit

Faut-il donner accès à la production ?
En lecture, oui : sans le code, la base et l'historique, l'audit serait un avis. Une clé de production sert à une seule chose, produire une copie de la base que nous chargeons chez nous ; rien n'est lu ni écrit en production ensuite, et vous révoquez tous les accès à la fin. Si un dépôt est public, la première recommandation du rapport sera de le fermer.
Combien de temps ça prend ?
Une journée de lecture. La date de remise du rapport est fixée à la commande, une fois les accès reçus : c'est cette étape-là qui prend du temps, et elle dépend de vous. Nous ne promettons pas de délai avant d'avoir les accès.
Et si le rapport conclut que tout va bien ?
Ça arrive, et le rapport le dit : vous avez alors la liste de ce qui a été vérifié, à montrer à un investisseur ou à un client. Les 500 € sont le prix de savoir, pas le prix de trouver quelque chose.
Pouvez-vous corriger seulement le problème principal ?
Pas bug par bug : c'est ce que l'outil d'IA fait déjà, et c'est pour ça que vous êtes là. Si le rapport montre qu'une seule brique est en cause, la reprise se limite à cette brique, et elle est chiffrée en conséquence. C'est le cas le plus fréquent.
Est-ce un audit de sécurité ?
Le poste « exposition » vérifie ce qu'un visiteur ordinaire peut lire ou écrire, et ce que le code laisse traîner : clés, règles d'accès, adresses ouvertes. Ce n'est pas un test d'intrusion. Si votre produit manipule des données de santé ou des paiements à grande échelle, il vous faudra aussi un spécialiste, et le rapport vous le dira.
Commencez par l'audit

Décrivez votre application, nous vous envoyons la liste des accès

Avec quoi elle a été générée, ce qu'elle fait, ce qui ne va pas. Le rapport suit la journée de lecture, et il vous appartient quelle que soit votre décision.

Demander un audit Voir les tarifs 500 €, déduits du forfait de reprise