Aller au contenu

Votre app créée par IA est-elle prête pour de vrais utilisateurs ?

Le diagnostic de mise en production de Plutonapps note sur 100 une app construite avec Lovable ou tout autre générateur d'apps par IA, en trois minutes environ. Répondez à 19 questions sur la sécurité, les données, les mises en production, la supervision, les paiements, la confidentialité et la propriété, et découvrez les trois risques à corriger en premier. C'est gratuit, et vos réponses restent sur cette page, sauf si vous demandez le rapport complet par e-mail.

Les questions

Sécurité et accès

Qui peut se connecter, et ce que la base de données laisse lire à chacun.

1.Comment les utilisateurs se connectent-ils à votre app ?

La connexion relève de l'authentification : prouver qui est quelqu'un.

2.L'authentification multifacteur est-elle activée sur chaque compte capable de modifier la production : Supabase, hébergement, GitHub, Stripe, votre nom de domaine ?

Un seul mot de passe hameçonné sur l'un d'eux ouvre la porte à tout le reste.

3.La sécurité au niveau des lignes (RLS) est-elle activée sur chaque table contenant des données utilisateur, avec des règles testées depuis un second compte ?

La RLS empêche un utilisateur connecté de lire les lignes d'un autre via votre API publique.

4.Où se trouve votre clé service-role (secrète) Supabase ?

La clé service-role contourne entièrement la sécurité au niveau des lignes.

5.Où sont conservés vos autres secrets : clé secrète Stripe, clés d'API d'e-mail et d'IA ?

Un secret placé dans un dépôt Git reste dans son historique, même après suppression.

Sûreté des données

Si vos données survivent à un mauvais déploiement, un mauvais prompt ou une mauvaise journée.

6.Si une mauvaise modification effaçait une table à 15 h, que pourriez-vous restaurer ?

Les sauvegardes quotidiennes perdent tout depuis la dernière ; la restauration à un instant donné, non.

7.Avez-vous restauré une sauvegarde dans un projet séparé pour prouver qu'elle fonctionne ?

Une sauvegarde que personne n'a restaurée est un espoir, pas un plan.

8.Comment les modifications de la base de données arrivent-elles en production ?

Une migration est un fichier SQL versionné, appliqué de la même manière partout.

Mises en production et tests

Comment une modification est vérifiée avant que vos utilisateurs ne la voient.

9.Existe-t-il un environnement de préproduction, avec sa propre base de données, où les modifications sont vérifiées d'abord ?

La préproduction est une copie privée de la production où chaque version est essayée avant sa mise en ligne.

10.Des tests automatisés couvrent-ils vos parcours essentiels : inscription, paiement et l'action principale de votre app ?

Les tests de non-régression détectent la fonctionnalité que vous n'avez pas touchée et qui casse à cause d'une autre.

11.Comment le code arrive-t-il en production ?

La CI/CD exécute les mêmes vérifications sur chaque modification et ne déploie que ce qui les réussit.

Exploitation

Savoir que c'est cassé avant que vos utilisateurs ne vous le disent, et ce qui se passe ensuite.

12.Si l'app tombait en panne pour les utilisateurs en ce moment, comment le sauriez-vous ?

L'observabilité, c'est savoir ce que fait le système en marche, grâce à ses journaux, ses métriques et ses erreurs.

13.L'inscription, la connexion et tout ce qui envoie un e-mail ou appelle une API payante (comme un modèle d'IA) sont-ils soumis à une limite de requêtes ?

Sans limite, un seul script peut faire exploser votre facture ou bloquer vos utilisateurs.

14.Si la production tombait ce soir, y a-t-il une personne nommée et un plan écrit ?

La gestion des incidents, c'est décider à l'avance qui agit et comment.

Paiements

Encaisser sans détenir de données de carte ni faire confiance au navigateur.

15.Comment votre app encaisse-t-elle les paiements ?

Celui qui détient les données de carte détermine la part de conformité qui vous revient.

16.Les webhooks entrants sont-ils vérifiés par signature, et sans risque s'ils arrivent deux fois ?

Les fournisseurs renvoient les webhooks, si bien qu'un même événement peut arriver plusieurs fois.

Confidentialité et conformité

Les bases du RGPD et une trace de qui a modifié quoi.

17.Avez-vous les bases du RGPD : une politique de confidentialité qui nomme vos fournisseurs, un accord de traitement des données avec chacun, et un moyen de supprimer les données d'un utilisateur sur demande ?

Si vous avez des utilisateurs dans l'UE ou au Royaume-Uni, ce sont des obligations légales, pas des options.

18.Pouvez-vous savoir qui a modifié quoi dans votre espace d'administration, et quand ?

Un journal d'audit est un registre en ajout seul des actions importantes.

Propriété

Si l'app vous appartient vraiment : pouvoir la déplacer, la transmettre et la faire tourner.

19.Le code est-il dans un dépôt Git qui vous appartient, et une autre équipe pourrait-elle le déployer sans la personne qui l'a construit ?

Si un seul outil ou une seule personne peut le mettre en ligne, vous êtes captif.

0 sur 19 répondues

Comment le score est calculé

Chaque question a un poids fixe, et la somme des poids fait 100. Votre réponse rapporte tout, une partie ou rien de ce poids ; « Je ne sais pas » ne rapporte rien. Une question qui ne concerne pas votre app est écartée, et les autres sont ramenées sur 100. Toute faille critique plafonne le score à 49. Les règles sont les mêmes dans votre navigateur et sur notre serveur, et aucune IA n'intervient.

Poids de chaque domaine, sur 100
DomaineQuestionsPoids
Sécurité et accès525
Sûreté des données320
Mises en production et tests315
Exploitation315
Paiements210
Confidentialité et conformité210
Propriété15

Niveaux : 90 et plus, prête pour la production ; de 75 à 89, presque prête ; de 50 à 74, du travail reste à faire ; moins de 50, pas prête. Le sens de chaque terme est expliqué dans notre glossaire.

Questions sur le diagnostic

Que mesure le diagnostic de mise en production ?

19 questions réparties sur sept domaines qui déterminent si une app est sûre pour de vrais utilisateurs : sécurité et accès, sûreté des données, mises en production et tests, exploitation, paiements, confidentialité et conformité, et propriété. Chaque réponse est notée selon un poids fixe, et la somme des domaines fait 100.

Comment le score est-il calculé ?

Chaque question a un poids, et la somme des poids fait 100. Votre réponse rapporte tout, une partie ou rien de ce poids. « Je ne sais pas » ne rapporte rien : si vous ne pouvez pas affirmer que c'est fait, l'hypothèse prudente est que ça ne l'est pas. Une question qui ne concerne pas votre app, comme les paiements si vous n'en encaissez aucun, est écartée et les autres sont ramenées sur 100. Une faille critique, comme une clé service-role dans le navigateur, plafonne le score à 49. Les mêmes règles s'appliquent sur notre serveur, sans aucune IA.

À partir de quel score une app est-elle prête pour la production ?

90 ou plus : prête pour la production ; de 75 à 89 : presque prête ; de 50 à 74 : du travail reste à faire avant le lancement ; moins de 50 : pas prête pour de vrais utilisateurs. Une seule faille critique maintient une app sous 50, quoi qu'il y ait d'autre en place.

Conservez-vous mes réponses ?

Non, sauf si vous demandez le rapport par e-mail. Le score est calculé dans votre navigateur. Si vous demandez le rapport, nous conservons pendant 24 mois votre e-mail, le nom et l'adresse d'app que vous indiquez, vos réponses, votre score, le fait d'avoir coché ou non la case pour recevoir des nouvelles, les balises de campagne du lien et la page qui vous a envoyé (ni l'un ni l'autre si votre navigateur envoie Do Not Track ou Global Privacy Control), ainsi qu'une empreinte à sens unique de votre adresse IP. Nous envoyons le rapport une seule fois et en informons notre équipe. Nous ne vous envoyons rien d'autre, sauf si vous cochez la case. Nous ne visitons ni n'analysons jamais l'adresse de votre app.

Est-ce réservé aux apps construites avec Lovable ?

Non. Il fonctionne pour toute app construite avec un générateur d'apps par IA comme Lovable, Bolt, v0 ou Replit, ou écrite à la main. Certaines questions citent Supabase, parce que la plupart des apps créées par IA reposent dessus, mais les mêmes vérifications s'appliquent à toute app dotée d'une base de données, d'une connexion et de paiements.

Que dois-je corriger en premier ?

Commencez par les trois risques que le diagnostic vous indique. Les failles critiques passent d'abord, puis les réponses qui ont perdu le plus de points. Chacune renvoie à une définition claire dans notre glossaire (en anglais). Si vous préférez que des ingénieurs les corrigent, c'est exactement ce que fait une offre Plutonapps.

Vous préférez que des ingénieurs s'en chargent ?

Vous continuez à concevoir dans Lovable. Les ingénieurs de Plutonapps rendent le vrai produit sécurisé, testé et prêt pour la production, par abonnement.

Voir les offres