Aller au contenu

Lovable · Bolt · v0

Votre app Lovable marche en démo. On la rend prête pour vos clients.

Lovable, Bolt ou v0 vous ont donné un produit qui tourne. Avant d’y faire entrer de vrais clients, un audit de reprise vérifie la sécurité, le code et ce qui manque pour la production. Verdict sous 48 h : on garde et on renforce, ou on refait.

Verdict d’audit sous 48 h · le code et les comptes restent à votre nom

Audit de reprise

illustration

votre-app.lovable.appanalyse en cours
  • critiqueRLS désactivéillustrationtable profiles lisible sans connexion
  • critiqueClé service_role dans le bundleillustrationvisible dans le JavaScript du navigateur
  • élevéPas de sauvegardeillustrationaucune copie de la base
  • à garderÉcrans et parcoursillustrationvalidés par vos testeurs

Verdict : on garde et on renforceillustration

Vous vous reconnaissez ?

Ce que disent les founders qui ont vibe-codé leur produit.

Ces phrases reviennent à chaque premier échange. Elles sont légitimes, et chacune a sa réponse.

  • Peur : Je ne sais pas si mes données clients sont exposées.

    Réponse : L’audit commence par là : règles RLS de Supabase, clés et secrets, accès sans connexion. Vous savez ce qui est ouvert, et à qui.

  • Peur : Chaque prompt casse autre chose.

    Réponse : On pose des tests sur les parcours qui comptent avant de toucher au code. Une correction ne doit plus en défaire une autre.

  • Peur : Ça rame dès qu’on a 50 utilisateurs.

    Réponse : Requêtes lancées en boucle depuis le navigateur, index manquants, tout chargé d’un coup : l’audit repère ce qui ralentit et estime ce que coûte la correction.

  • Peur : Un CTO m’a dit de tout jeter.

    Réponse : Parfois il a raison, souvent non. Le verdict dit ce qui se garde, avec des critères écrits, pas une préférence de développeur.

  • Peur : Les crédits Lovable flambent.

    Réponse : Une fois le code repris dans un dépôt à votre nom, les corrections ne passent plus par des prompts facturés. Vous gardez Lovable pour prototyper la suite, si vous le voulez.

L’audit de reprise

Ce qu’on vérifie, et un verdict sous 48 h.

Un audit à prix fixe, sur votre code et des accès en lecture. Le prix vous est donné sur WhatsApp, avant de commencer.

Sous 48 h après réception des accès, vous recevez un verdict écrit et l’estimation du coût de la reprise.

  • Sécurité

    • Règles RLS de Supabase, table par table
    • Clés et secrets : clé service_role, clés d’API dans le code envoyé au navigateur
    • Authentification : inscription, mot de passe oublié, sessions, rôles
    • Fonctions exposées : RPC, Edge Functions, routes appelables sans connexion
  • Qualité du code

    • Structure du projet et code dupliqué par les prompts successifs
    • Dépendances et versions
    • Tests existants, ou leur absence
    • Ce qu’un développeur peut reprendre sans tout relire
  • Ce qui manque pour la production

    • Paiement : Stripe, webhooks, cas d’échec
    • E-mails transactionnels et domaine d’envoi
    • Sauvegardes de la base et restauration
    • Supervision : erreurs, disponibilité, alertes
  • Le coût de la reprise

    • Estimation du travail, poste par poste
    • Ordre de priorité : ce qui bloque l’ouverture à vos clients d’abord

Le verdict

On garde et on renforce

  • Le modèle de données tient la route
  • Les failles se corrigent sans tout réécrire
  • Le parcours principal fonctionne de bout en bout

On refait

  • Les données sont à restructurer de fond en comble
  • Chaque correction en déclenche d’autres
  • Le besoin a changé depuis le prototype

Dans les deux cas, ce que vos testeurs ont validé se garde : les écrans, le parcours, vos contenus.

Une app à faire auditer ? Envoyez son lien sur WhatsApp, réponse sous 48 h.

Envoyer le lien de mon app (nouvel onglet)

Les faits publics

Le risque n’a rien de théorique.

Deux chiffres publiés, repris tels quels, avec leur source et leur date.

  • 18 697

    enregistrements d’utilisateurs exposés par une seule app hébergée par Lovable, selon le chercheur Taimur Khan.

    Il y a relevé 16 failles, dont 6 critiques : la sécurité au niveau des lignes (RLS) de Supabase n’était pas mise en place, et une fonction d’authentification laissait entrer les visiteurs non connectés.

  • 170 sur 1 645

    applications analysées par Matt Palmer présentaient des réglages RLS insuffisants, soit environ 10,3 %.

    Leurs tables pouvaient être lues, voire modifiées, sans être connecté. La faille est enregistrée sous la référence CVE-2025-48757, notée 9,3 sur 10 (critique). Lovable la conteste : selon l’éditeur, chaque client est responsable de la protection des données de son application.

Aucun audit ne garantit une sécurité absolue. Il dit ce qui est ouvert aujourd’hui, et ce qu’il faut fermer avant d’accueillir vos clients.

Ce qu’on a déjà repris

Une douzaine d’applications générées par IA reprises et mises en production.

Elles venaient de Lovable, Bolt, v0, Cursor, Claude Code ou ChatGPT. Deux exemples, décrits par secteur :

  • Ressources humaines

    Une application RH générée par IA, rendue prête pour la production.

  • Messagerie d’entreprise

    Une messagerie chiffrée interne d’entreprise, dont de nombreuses failles de sécurité ont été corrigées.

Sans nom : ces projets restent confidentiels.

Et pour l’exploitation dans la durée : Walettly, conçu, développé et exploité par Raicode, 500+ commerces.

Après l’audit

La reprise : sécuriser, stabiliser, mettre en production, exploiter.

La reprise se fait sur devis, à partir du verdict. Vous pouvez aussi garder le rapport et le confier à quelqu’un d’autre.

  1. 01 · En premier

    Sécuriser

    Fermer ce qui est ouvert : règles RLS, clés déplacées côté serveur et renouvelées, fonctions protégées, authentification vérifiée.

  2. 02 · Ensuite

    Stabiliser

    Le code passe dans un dépôt à votre nom, avec des tests sur les parcours qui comptent. On nettoie ce que les prompts ont empilé.

  3. 03 · Avant l’ouverture

    Mettre en production

    Paiement, e-mails, sauvegardes, supervision, nom de domaine : ce qui manque pour accueillir de vrais clients.

  4. 04 · Dans la durée

    Exploiter

    On surveille et on fait évoluer le produit, ou on le transfère à votre équipe avec la documentation. C’est vous qui choisissez.

Code et comptes à votre nom

Le dépôt, Supabase, l’hébergement, Stripe et le nom de domaine restent à votre nom. Vous pouvez partir à tout moment avec le code et vos comptes, une fois les sommes dues réglées.

Migrer vers Next.js ? Seulement si ça se justifie.

Une app Lovable, c’est en général du React avec Vite et Supabase, et elle peut très bien le rester. On propose Next.js quand le référencement, le rendu côté serveur ou la structure du projet l’exigent, jamais par défaut.

Vous êtes sur Bubble ?

Bubble n’exporte pas de code : il n’y a rien à reprendre, il faut reconstruire. C’est un projet de MVP à part entière, celui de l’autre offre de Raicode.

Questions

Ce qu’on nous demande avant un audit

  • Pas forcément. Les écrans, le parcours et ce que vos testeurs ont validé se gardent souvent. Ce qui se refait le plus, c’est ce qui ne se voit pas : la sécurité de la base, l’authentification, les paiements. L’audit le dit, avec des critères écrits.

Contact

Envoyez-nous le lien de votre app.

Le lien, l’outil utilisé, ce qui vous inquiète. Réponse sous 48 h, et le premier échange ne vous engage à rien.

ou par écrit