Ton app vibe-codée expose peut-être déjà ses données.
Colle ton URL. En 30 secondes, on te montre exactement ce qui est exposé, et comment corriger. Sans accéder à ton code.
lecture seule aucune donnée copiée hébergé en Suisse
Exemple de rapport
https://mon-app.lovable.app
Base de données
supabase · rls off
Clé de paiement
stripe · sk_live
Clé administrateur
service_role · client
En-têtes de sécurité
csp · hsts absents
Premiers retours, de vrais utilisateurs sur de vraies apps en ligne.
« L'avis d'un seul est peu de chose mais le mien est sincère et j'ai trouvé le service impeccable 👌 »
« Colmate a trouvé des faiblesses que je voyais pas. J'ai corrigé ce qu'il a remonté et c'était réglé. Simple à utiliser, et ça marche en copiant le fichier de correction dans Emergent. »
Carnet de terrain
Sur 20 apps testées au hasard, 3 failles critiques.
Une clé d'accès à une IA, en clair, chez une startup financée
N'importe qui peut s'en servir pour faire tourner l'IA à ses frais.
Une base de données grande ouverte
N'importe qui peut télécharger toute la liste d'utilisateurs, sans mot de passe.
Un fichier de réglages accessible sur une app de santé
Tout ce qui fait tourner l'app tient dedans : accès serveurs, base de données, clés. L'erreur la plus critique.
Des findings réels. On garde les entreprises anonymes, elles ont toutes été prévenues en privé. C'est exactement ce que le scan repère sur ton app. L'histoire complète.
Ce que n'importe qui peut déjà voir.
Quatre points de contrôle, tous visibles depuis un simple navigateur. Sans la moindre ligne de ton code.
Points de contrôle
04 / 04
Base de données ouverte
CRITIQUETables Supabase lisibles sans authentification (RLS désactivé). N'importe qui lit ta base avec la clé publique. La faille n°1 des apps vibe-codées.
Clés exposées
CRITIQUEClés Stripe, OpenAI ou service_role laissées en dur dans le JavaScript. Un attaquant les trouve en quelques secondes dans le navigateur.
Code source révélé
MOYENDes fichiers de configuration ou des « source maps » accessibles publiquement révèlent la logique de ton app et facilitent les attaques.
En-têtes manquants
MOYENL'absence de protections de base (CSP, HSTS) ouvre la porte au détournement de session et à l'injection de code.
Une base ouverte, ce n'est pas un bug. C'est une violation de données.
Si ta table exposée contient des données personnelles, le RGPD impose une notification à la CNIL sous 72 heures, et les amendes peuvent atteindre 4 % du chiffre d'affaires mondial. On traduit chaque faille en risque concret, sans dramatiser.
des apps Lovable analysées exposaient des données (170 sur 1 645)
endpoints ouverts, accessibles sans mot de passe
pour notifier la CNIL en cas de fuite de données personnelles
Source : analyse indépendante de 1 645 apps Lovable, CVE-2025-48757 (mai 2025). Voir l'étude
De « je ne sais pas » à « c'est corrigé ».
Colle ton URL
On analyse ton app comme un visiteur, uniquement ce qui est déjà public. Rien à installer, pas de dépôt à donner.
Lis le rapport, en clair
Chaque faille est classée par criticité et traduite en risque concret, avec un correctif prêt à coller dans Cursor ou Lovable.
Corrige, puis re-vérifie
Tu corriges, tu relances un scan, tu confirmes que tout est bien réglé. Tu reprends le contrôle.
Nos fuites d'abord
Avant de colmater les tiennes, on colmate les nôtres.
Logique : colmate.fr passe son propre scan avant de scanner le tien. Résultat, aucun finding critique. Un scanner qui laisserait fuiter ses données, ça n'aurait aucun sens.

Bonus, hors sécurité
On repère aussi si ton app a l'air générée par IA.
Une app vibe-codée non retouchée se voit vite. Tes visiteurs le sentent, et ça entame la confiance avant même qu'ils testent ton produit. Rien de grave, juste un signal de crédibilité, facile à corriger.
- 14 emojis utilisés à la place de vraies icônes
- 9 tirets cadratins à répétition, la signature des textes écrits par IA
- un texte d'exemple resté en place (« Your Company »)
- le titre d'onglet par défaut (« Lovable »)
Tarifs
Le scan est gratuit. Tu ne paies que pour le détail et les correctifs.
Rapport complet
le plus utileLe détail de chaque faille, les preuves, le risque RGPD, et le fichier .md de correction.
Obtenir le rapportÀ lire avant de lancer.
Des failles concrètes, expliquées sans jargon, et comment les corriger.

RGPD · 7 min
Amende CNIL : une petite app peut-elle vraiment être sanctionnée ?
20 millions d'euros, c'est le maximum théorique. La vraie sanction qui vise les TPE et petites apps : la procédure simplifiée, plafonnée à 20 000 €. Ce qui la déclenche et comment l'éviter.

RGPD · 6 min
C'est quoi une donnée personnelle ? (tu en stockes plus que tu crois)
Une donnée personnelle, c'est toute info qui identifie quelqu'un, même indirectement. Email, mais aussi adresse IP et identifiant. Ce que ton app Supabase stocke sans que tu y penses.

RGPD · 6 min
Fuite de données : la règle des 72h de la CNIL en clair
Ta base a fuité ? Tu as 72h pour notifier la CNIL (article 33 RGPD). Ce qui compte comme violation, quand le délai démarre, comment notifier, et ce que tu risques si tu ne le fais pas.
Questions fréquentes
Avez-vous besoin de mon code ?
Non. On analyse uniquement ce que ton app expose déjà publiquement, comme n'importe quel visiteur. Tu n'as pas à donner accès à ton dépôt GitHub.
Est-ce que vous testez ma base de données ?
Non, jamais. On ne touche pas à ta base. On déduit une exposition probable à partir de ce que ton app montre déjà publiquement (une clé publique visible plus Supabase détecté). Interroger la base d'un tiers serait un accès illégal à un système d'information. C'est à toi de confirmer, et on te donne la méthode exacte.
Est-ce que vous copiez mes données ?
Jamais. On ne garde que le constat (une table a l'air lisible ou non, un statut, une longueur), jamais le contenu de tes lignes. Les preuves techniques sont purgées après 30 jours.
Est-ce légal de scanner mon app ?
Tu scannes ta propre application, ou une application que tu es autorisé à tester. On te le demande avant chaque scan, et on reste en lecture seule sur des informations déjà publiques.
Vous corrigez à ma place ?
Le rapport te donne un fichier de correction prêt à coller dans ton outil IA. Tu l'appliques en un seul prompt.
Tu ne peux pas corriger une faille que tu ne vois pas.
Le scan est gratuit et prend 30 secondes. Tu sauras précisément où tu en es.
Scanner mon app