Aller au contenu
OkayToShip

Découvrez si votre app est prête à lancer.

Six vérifications de lancement en une minute environ, et une correction prête pour chaque problème, à coller dans votre outil d’IA.

GratuitSans inscriptionUne minute environComment nous vérifions

Compatible avecLovableBoltCursorReplitv0Bots Telegrambêta

Exempledemo.okaytoship.com

11 oct. 2026

Score 23 sur 100

Pas prêt

22 problèmes · 2 critiques

  • SécuritéCritiqueLa clé maîtresse de votre base de données est visible dans le code du site
  • PaiementsCritiqueVotre clé secrète Stripe est visible dans le code du site
  • SEOÀ améliorerLes moteurs de recherche et les aperçus de liens voient une page vide
  • VitesseOKRien à corriger ici
  • JuridiqueÀ améliorerPas de lien vers la politique de confidentialité sur votre page d’accueil
  • CoûtsÀ améliorerVotre site appelle OpenAI directement depuis le navigateur du visiteur

Scan réel de notre app de test. Voir l’exemple complet

Ce que nous vérifions

Chaque analyse couvre six domaines. Chacun reçoit un statut : OK, À améliorer ou Critique.

Ce que nous ne vérifions pas, et pourquoi

  • Sécurité

    Clés de base de données et de paiement laissées dans le code de la page, tables lisibles par n’importe qui, en-têtes de sécurité manquants et fichiers exposés comme .env et les source maps.

  • Paiements

    Si le paiement fonctionne, si un visiteur peut changer le prix dans le navigateur et s’il y a des clés de paiement secrètes dans le code.

  • SEO

    Si les moteurs de recherche voient votre contenu ou une page vide. Titres, descriptions, aperçus de liens, sitemap et robots.txt.

  • Vitesse

    Core Web Vitals, poids des scripts et des images, mesurés avec Lighthouse en profil mobile.

  • Juridique

    Politique de confidentialité, conditions, bandeau cookies si vous utilisez des traceurs, un moyen de vous contacter, et enregistrements SPF, DKIM et DMARC pour vos emails.

  • Coûts

    API d’IA payantes comme OpenAI ou Anthropic appelées directement depuis le navigateur, où n’importe qui peut réutiliser votre clé et faire grimper votre facture.

Comment nous vérifions

VérificationComment
Clés et tokens dans le code de votre pageMotifs basés sur les règles de Gitleaks, appliqués au code que votre site envoie à chaque visiteur
Fichiers exposés comme .env et les source mapsRequêtes en lecture seule vers des chemins connus, les mêmes qu’un navigateur peut faire
Vitesse, SEO et accessibilitéLighthouse et axe-core avec un profil mobile
Paiements et API d’IA payantesCe que votre page charge et envoie dans une session de navigateur normale
E-mail : SPF, DKIM, DMARCRequêtes DNS publiques

Certaines vérifications recoupent des outils gratuits. Nous les réunissons, les expliquons simplement et montrons comment corriger chacune.

Ce que nous ne faisons jamais

  • Nous n’attaquons et ne surchargeons jamais votre app.
  • Nous ne modifions jamais rien sur votre site. Nous lisons seulement ce qu’un navigateur voit.
  • Nous ne demandons jamais de mots de passe, de tokens de bot, de phrases de récupération ni de portefeuilles.
  • Nous ne conservons jamais les secrets trouvés, seulement leurs 6 premiers caractères.
  • Nous ne scannons jamais les sites gouvernementaux, bancaires, de santé ou d’éducation.
  • Nous n’avons jamais besoin de votre code ni d’un identifiant pour lancer une analyse.

Du lien à la correction

  1. Collez votre lien

    Nous ouvrons votre app comme le ferait un visiteur et lançons des vérifications passives. Sans inscription. Environ une minute.

  2. Voyez votre score

    Un score sur 100, un statut pour chacun des six domaines et le problème le plus important expliqué en détail. Gratuit.

  3. Obtenez le rapport complet

    Chaque problème avec preuves et corrections pas à pas, plus des prompts à coller dans Lovable, Bolt, Cursor ou Replit. $19.

  4. Corrigez avec votre outil d’IA

    Collez les prompts dans Lovable, Bolt, Cursor ou Replit. Puis relancez l’analyse gratuitement sous 7 jours pour vérifier que ça a marché.

Pourquoi vérifier avant de lancer

Les outils d’IA construisent vite. Ils laissent aussi les mêmes failles, encore et encore. Des chercheurs les ont comptées.

Standards ouverts, outils ouverts

Nous n’avons aucune certification et ne prétendons pas en avoir. Voici à quels standards nos vérifications se rattachent et sur quoi elles reposent, pour que vous puissiez vérifier vous-même.

Les standards publics derrière les vérifications

  • OWASP Top 10

    Mauvaise configuration de sécurité : en-têtes de l’OWASP Secure Headers Project, HTTPS, attributs des cookies, fichiers .env, .git et source maps exposés.

  • CWE-798

    Identifiants dans le code : clés secrètes dans le JavaScript que votre site envoie à chaque visiteur.

  • WCAG 2.1 A/AA

    Règles d’accessibilité automatiques d’axe-core. Les outils automatiques détectent une partie des problèmes, pas tous.

  • Core Web Vitals

    LCP et CLS issus d’un test en laboratoire Lighthouse sur profil mobile. Le Total Blocking Time remplace l’INP, que seuls de vrais visiteurs produisent.

  • SPF · DKIM · DMARC

    Enregistrements d’authentification des e-mails (RFC 7208, 6376, 7489), lus dans le DNS public.

Ce sont des repères, pas des certifications. Un scan sans problème ne rend votre app conforme à aucun d’eux.

Construit sur l’open source

  • PlaywrightApache-2.0

    Ouvre votre site dans un vrai navigateur, comme un visiteur.

  • LighthouseApache-2.0

    Audits de vitesse et de SEO.

  • axe-coreMPL-2.0

    Règles d’accessibilité.

  • GitleaksMIT

    Une partie de nos motifs de clés secrètes est adaptée de ses règles.

Questions

L’analyse est-elle sans risque pour mon app ?

Oui. L’analyse gratuite fait seulement ce que fait un navigateur normal : elle charge vos pages, lit le code public et consulte les enregistrements DNS. Elle ne se connecte pas, n’envoie pas de formulaires ni de trafic d’attaque. Les vérifications plus poussées, comme tester les règles de votre base de données, ne s’exécutent qu’après que vous avez prouvé que l’app vous appartient.

Dois-je vous donner accès à mon code ?

Non. L’analyse part du lien public, comme un visiteur qui ouvre votre app. Nous ne demandons jamais votre mot de passe ni votre code.

Quelles apps pouvez-vous analyser ?

Tout site web ou application web public, quelle que soit la façon dont il a été créé, ainsi que les bots Telegram (bêta). Nous portons une attention particulière aux problèmes fréquents dans les apps créées avec Lovable, Bolt, Replit, v0, Cursor et Base44, qui tournent souvent sur Supabase, Firebase et Stripe. Nous n'analysons pas les sites gouvernementaux, bancaires, de santé ou d'éducation.

Que faites-vous des clés que vous trouvez ?

Nous ne gardons que les 6 premiers caractères et le type de clé, de quoi la reconnaître. La clé complète n’est jamais enregistrée ni affichée. Comment nous traitons les données.

Combien de temps dure une analyse ?

En général de 30 à 90 secondes. Vous pouvez suivre la vérification de chaque domaine.