Ton app vibe-codée expose peut-être déjà ses données.

Colle ton URL. En 30 secondes, on te montre exactement ce qui est exposé, et comment corriger. Sans accéder à ton code.

lecture seule aucune donnée copiée hébergé en Suisse

Exemple de rapport

https://mon-app.lovable.app

analyse

Base de données

supabase · rls off

scan

Clé de paiement

stripe · sk_live

scan

Clé administrateur

service_role · client

scan

En-têtes de sécurité

csp · hsts absents

scan
3 critiques1 moyenCNIL · 72 h

Premiers retours, de vrais utilisateurs sur de vraies apps en ligne.

« L'avis d'un seul est peu de chose mais le mien est sincère et j'ai trouvé le service impeccable 👌 »
T
totorun.com
bêta testeurjuin 2026
« Colmate a trouvé des faiblesses que je voyais pas. J'ai corrigé ce qu'il a remonté et c'était réglé. Simple à utiliser, et ça marche en copiant le fichier de correction dans Emergent. »
A
apps.cleanova-sud.fr
bêta testeurjuin 2026

Carnet de terrain

Sur 20 apps testées au hasard, 3 failles critiques.

  • Une clé d'accès à une IA, en clair, chez une startup financée

    N'importe qui peut s'en servir pour faire tourner l'IA à ses frais.

  • Une base de données grande ouverte

    N'importe qui peut télécharger toute la liste d'utilisateurs, sans mot de passe.

  • Un fichier de réglages accessible sur une app de santé

    Tout ce qui fait tourner l'app tient dedans : accès serveurs, base de données, clés. L'erreur la plus critique.

Des findings réels. On garde les entreprises anonymes, elles ont toutes été prévenues en privé. C'est exactement ce que le scan repère sur ton app. L'histoire complète.

Ce que n'importe qui peut déjà voir.

Quatre points de contrôle, tous visibles depuis un simple navigateur. Sans la moindre ligne de ton code.

Points de contrôle

04 / 04

Base de données ouverte

CRITIQUE

Tables Supabase lisibles sans authentification (RLS désactivé). N'importe qui lit ta base avec la clé publique. La faille n°1 des apps vibe-codées.

Clés exposées

CRITIQUE

Clés Stripe, OpenAI ou service_role laissées en dur dans le JavaScript. Un attaquant les trouve en quelques secondes dans le navigateur.

Code source révélé

MOYEN

Des fichiers de configuration ou des « source maps » accessibles publiquement révèlent la logique de ton app et facilitent les attaques.

En-têtes manquants

MOYEN

L'absence de protections de base (CSP, HSTS) ouvre la porte au détournement de session et à l'injection de code.

Une base ouverte, ce n'est pas un bug. C'est une violation de données.

Si ta table exposée contient des données personnelles, le RGPD impose une notification à la CNIL sous 72 heures, et les amendes peuvent atteindre 4 % du chiffre d'affaires mondial. On traduit chaque faille en risque concret, sans dramatiser.

10,3%

des apps Lovable analysées exposaient des données (170 sur 1 645)

303

endpoints ouverts, accessibles sans mot de passe

72h

pour notifier la CNIL en cas de fuite de données personnelles

Source : analyse indépendante de 1 645 apps Lovable, CVE-2025-48757 (mai 2025). Voir l'étude

De « je ne sais pas » à « c'est corrigé ».

01

Colle ton URL

On analyse ton app comme un visiteur, uniquement ce qui est déjà public. Rien à installer, pas de dépôt à donner.

02

Lis le rapport, en clair

Chaque faille est classée par criticité et traduite en risque concret, avec un correctif prêt à coller dans Cursor ou Lovable.

03

Corrige, puis re-vérifie

Tu corriges, tu relances un scan, tu confirmes que tout est bien réglé. Tu reprends le contrôle.

Nos fuites d'abord

Avant de colmater les tiennes, on colmate les nôtres.

Logique : colmate.fr passe son propre scan avant de scanner le tien. Résultat, aucun finding critique. Un scanner qui laisserait fuiter ses données, ça n'aurait aucun sens.

Rapport Colmate du scan de colmate.fr : rien de critique détecté

Bonus, hors sécurité

On repère aussi si ton app a l'air générée par IA.

Une app vibe-codée non retouchée se voit vite. Tes visiteurs le sentent, et ça entame la confiance avant même qu'ils testent ton produit. Rien de grave, juste un signal de crédibilité, facile à corriger.

  • 14 emojis utilisés à la place de vraies icônes
  • 9 tirets cadratins à répétition, la signature des textes écrits par IA
  • un texte d'exemple resté en place (« Your Company »)
  • le titre d'onglet par défaut (« Lovable »)

Tarifs

Le scan est gratuit. Tu ne paies que pour le détail et les correctifs.

Scan

Gratuit

Le nombre de failles et leur criticité. De quoi savoir si tu es exposé.

Scanner mon app

Rapport complet

le plus utile
9 € / scan

Le détail de chaque faille, les preuves, le risque RGPD, et le fichier .md de correction.

Obtenir le rapport

À lire avant de lancer.

Des failles concrètes, expliquées sans jargon, et comment les corriger.

Tout le blog

Questions fréquentes

Avez-vous besoin de mon code ?

Non. On analyse uniquement ce que ton app expose déjà publiquement, comme n'importe quel visiteur. Tu n'as pas à donner accès à ton dépôt GitHub.

Est-ce que vous testez ma base de données ?

Non, jamais. On ne touche pas à ta base. On déduit une exposition probable à partir de ce que ton app montre déjà publiquement (une clé publique visible plus Supabase détecté). Interroger la base d'un tiers serait un accès illégal à un système d'information. C'est à toi de confirmer, et on te donne la méthode exacte.

Est-ce que vous copiez mes données ?

Jamais. On ne garde que le constat (une table a l'air lisible ou non, un statut, une longueur), jamais le contenu de tes lignes. Les preuves techniques sont purgées après 30 jours.

Est-ce légal de scanner mon app ?

Tu scannes ta propre application, ou une application que tu es autorisé à tester. On te le demande avant chaque scan, et on reste en lecture seule sur des informations déjà publiques.

Vous corrigez à ma place ?

Le rapport te donne un fichier de correction prêt à coller dans ton outil IA. Tu l'appliques en un seul prompt.

Tu ne peux pas corriger une faille que tu ne vois pas.

Le scan est gratuit et prend 30 secondes. Tu sauras précisément où tu en es.

Scanner mon app