2K+ failles critiques · 5 600 apps scannées

Vibe-code
en confiance.

1 app vibe-codée sur 3 expose sa database. Et la tienne ? Scan externe en 60 secondes, failles classées par sévérité, et le correctif prêt à coller.

Gratuit · aucune credential stockée · zéro installation
monapp.lovable.app
18/100
RLS disabled · table usersCRIT
service_role key exposedCRIT
Public bucket · avatarsHIGH
Auth correctly configuredOK
Conçu pour :Lovable·Bolt·Cursor·Replit·v0·Supabase·Conçu pour :Lovable·Bolt·Cursor·Replit·v0·Supabase·Conçu pour :Lovable·Bolt·Cursor·Replit·v0·Supabase·
Exemple de rapport · ce qu'un attaquant voit
detektd - scan report
scan en cours
Détections

Tout ce qu'un attaquant
verrait avant toi.

Six classes de failles, détectées depuis l'extérieur - sans jamais toucher à ta database.

Tables exposées

RLS manquant : n'importe qui lit ta database via l'API REST. Emails, commandes, données utilisateurs - tout est accessible.

Clés service_role fuitées

La clé admin se retrouve dans ton bundle JS. Elle contourne toute sécurité : lecture, écriture, suppression.

Buckets storage publics

Tes fichiers privés listables et téléchargeables par tous - pièces jointes, justificatifs, exports.

Schéma OpenAPI ouvert

Ton schéma complet de base de données, exposé publiquement : la carte parfaite pour un attaquant.

Correctif prêt à coller

Chaque faille arrive avec sa requête de correction. Copie, colle dans Supabase, c'est réparé.

Scan externe, zéro accès

On part de ton URL, comme un attaquant. Aucune credential demandée, rien d'installé, rien de stocké.

Comment ça marche

Du lien au correctif,
en trois temps.

01

Colle ton URL

L'adresse publique de ton app suffit. Pas de login, pas de clé d'API, pas d'agent à installer.

02

On scanne en 60s

On reproduit ce qu'un attaquant ferait : tables, clés, buckets, schéma. Sans jamais écrire dans ta database.

03

Rapport + correctif

Un score sur 100, les failles classées par sévérité, et la requête de correction pour chacune.

Le rapport

Clair, classé, corrigeable.

Pas un rapport illisible. Un tableau de bord d'attaque, avec le correctif à portée de copier-coller.

rapport · monapp.lovable.app
Critique · 18/100
0
SCORE / 100
Score de sécurité
Critique. À corriger avant toute mise en production.
Critical
3
High
2
Medium
1
Détail des failles
Critique

users table publicly readable

RLS disabled - 1,492 rows reachable through the public REST API.

GET /rest/v1/users?select=*
200 OK · 1 492 rows
Élevé

service_role key in the bundle

The admin key bypasses all security and grants full access.

service_role: eyJhbGciOiJI…
Correctif - table users
-- Enable RLS on the users table
alter table users enable row level security;
create policy "owner reads own row"
on users for select
using ( auth.uid() = id );
L'état des lieux
0
lignes de données utilisateurs trouvées exposées
0
des apps scannées ont au moins un bucket storage public
0
temps médian avant qu'une clé fuitée soit exploitée
Tarifs

Un plan pour chaque étape.

Commence gratuitement. L'abonnement est par application - tu ne paies que pour les apps que tu veux couvrir.

Gratuit
0€/ mois par app

Pour découvrir l'état de ton app.

1 scan par mois
Score de sécurité global
Nombre de failles détectées
Starter
29,99€/ mois par app

Pour corriger en autonomie.

5 scans par mois
Détail de chaque faille
Correctifs copier-coller
Rapport détaillé en ligne
Pro Le plus choisi
49,99€/ mois par app

Pour rester couvert en continu.

Scans illimités
Détail complet + correctifs
Rapport détaillé en ligne
Re-scan automatique chaque semaine
Alertes email si nouvelle faille
Historique complet de tes scans
Score d'évolution dans le temps
Sentinel Audit géré
Sur devis/ mois par app

Un expert veille sur ton app, chaque mois.

1 audit manuel complet par mois
Business logic & auth flows analysés
On prend la main sur ton app pour corriger nous-mêmes
Corrections guidées + rapport des failles corrigées
Suivi continu mois après mois
FAQ

Les questions qui reviennent.

01 C'est quoi un scan externe ? +

On part uniquement de l'URL publique de ton app, exactement comme le ferait un attaquant. Aucune connexion à ta database, aucun agent à installer : on teste ce qui est réellement exposé sur Internet.

02 Vous avez besoin de mes accès ? +

Jamais. Pas de mot de passe, pas de clé d'API, pas d'accès admin. Zéro credential demandée, zéro credential stockée. C'est tout l'intérêt : si on n'a besoin de rien, un attaquant non plus.

03 Quelles plateformes sont supportées ? +

Toutes les apps vibe-codées sur Supabase : Lovable, Bolt, Cursor, Replit, v0 et les projets faits main. Si ton front parle à Supabase, on sait le scanner.

04 Combien de temps ça prend ? +

Environ 60 secondes. Tu colles ton URL, tu attends, et le rapport s'affiche aussitôt - score, failles et correctifs compris.

05 Mes données sont-elles conservées ? +

Non. On ne stocke ni tes credentials (on n'en a pas) ni le contenu de ta database. Seul le rapport de failles t'appartient, et tu peux le supprimer quand tu veux.

06 Et si je trouve une faille critique ? +

Chaque faille arrive avec son correctif prêt à l'emploi - une requête SQL à coller dans l'éditeur Supabase, ou une instruction claire quand ce n'est pas du SQL. Pour les cas complexes, l'offre Audit prend le relais.

Notre engagement

La sécurité, sans contrepartie.

Aucune credential, jamais demandée
Scan 100% externe, comme un attaquant
Aucune donnée de ta database stockée