Comment ça marche
Vous collez un lien. Nous ouvrons votre application comme le ferait le navigateur d'un visiteur, recueillons ce qui est visible et le comparons à une liste de problèmes fréquents avant lancement, y compris ceux avec lesquels les apps créées par IA sortent souvent. Vous obtenez un score, un statut pour six domaines et les problèmes trouvés.
Ce que nous vérifions
Sécurité
Clés de base de données et de paiement laissées dans le code de la page, tables lisibles par n’importe qui, en-têtes de sécurité manquants et fichiers exposés comme .env et les source maps.
SEO
Si les moteurs de recherche voient votre contenu ou une page vide. Titres, descriptions, aperçus de liens, sitemap et robots.txt.
Vitesse
Core Web Vitals, poids des scripts et des images, mesurés avec Lighthouse en profil mobile.
Design et UX
Si la page d’accueil ressemble à un seul produit — tailles de texte, boutons, titres, un premier écran clair — et fonctionne sur téléphone : pas de défilement latéral, des zones tactiles assez grandes, des formulaires qui ne zooment pas.
Paiements
Si le paiement fonctionne, si un visiteur peut changer le prix dans le navigateur et s’il y a des clés de paiement secrètes dans le code.
Juridique
Politique de confidentialité, conditions, bandeau cookies si vous utilisez des traceurs, un moyen de vous contacter, et enregistrements SPF, DKIM et DMARC pour vos emails.
Coûts
API d’IA payantes comme OpenAI ou Anthropic appelées directement depuis le navigateur, où n’importe qui peut réutiliser votre clé et faire grimper votre facture.
Ce que nous ne vérifions pas
Un bon score signifie qu’aucune de nos vérifications n’a trouvé de problème. Pas que l’app n’en a aucun.
Pages derrière une connexion
L’analyse gratuite voit ce que voit un visiteur non connecté.
Votre code source
Nous lisons uniquement le code que votre site envoie à chaque navigateur. Le code de votre serveur et votre base de données restent hors de portée.
Règles métier
Si les remises se cumulent ou si un essai peut être relancé. Cela demande quelqu’un qui connaît votre produit.
Tests de charge et d’attaque
Nous n’essayons jamais de surcharger votre site, de deviner des mots de passe ou de nous introduire.
Applications mobiles
Pas encore. Nous ne vérifions pas les apps de l'App Store ou de Google Play. Les bots Telegram sont vérifiés en bêta : collez le @nom dans le même champ.
Vérifications passives et actives
Passives : à chaque analyse
Seulement ce que tout navigateur peut voir. Vous confirmez que l’app est à vous ou que vous avez l’autorisation.
- Charger vos pages et les scripts qu’elles utilisent
- Lire les en-têtes de réponse et les réglages des cookies
- Consulter les enregistrements DNS de votre domaine
- Demander une courte liste de fichiers connus, comme /.env et /.git/config, par de simples requêtes GET
- Lancer Lighthouse pour la vitesse et le SEO
Actives : seulement après preuve de propriété
Elles touchent à vos données, nous ne les lançons donc que sur des apps dont vous avez prouvé la propriété.
- Utiliser la clé publique de la base de données présente dans votre code pour tester si les tables sont lisibles sans connexion
- Se connecter avec deux comptes de test que vous nous fournissez, pour vérifier qu’un utilisateur ne voit pas les données d’un autre
Prouver que l’app vous appartient
Bientôt. Choisissez l’une des trois méthodes. Chacune utilise un token de votre page de projets.
Balise meta
Ajoutez une balise avec votre jeton dans le <head> de votre page d’accueil.
Fichier
Déposez un fichier avec votre jeton dans /.well-known/okaytoship.txt.
Enregistrement DNS
Ajoutez un enregistrement TXT avec votre jeton à votre domaine.
Limites
- 3 analyses gratuites par domaine et par jour, avec une vérification anti-robot rapide.
- Nous n’analysons pas les sites gouvernementaux, bancaires, de santé ou d’éducation.
- Domaines publics uniquement. Pas d’adresses IP ni de réseaux internes.
Comment nous traitons vos données
Analyser mon projet