Test d'intrusion · SaaS conçus avec l'IA

L'IA a codé votre SaaS. Elle a aussi laissé des portes ouvertes.

Je ne me contente pas de détecter les failles que les générateurs d'IA laissent derrière eux. Je les exploite, je vous montre la preuve, puis de quoi les refermer, sans jargon.

Test manuel, mené par une personne. Rien de sérieux trouvé, vous ne payez pas.
Voir le déroulé →
solvhack · démonstration
0%du code écrit par l'IA contient une failleVeracode, 2025
1 app sur 5codée à l'IA a un risque exploitableWiz, 2025
170+apps Lovable ont exposé toute leur baseCVE, juin 2025
Le problème

Les IA codent vite. Elles oublient toujours les mêmes choses.

Un site généré par IA sort en quelques jours, avec un jeu de failles étonnamment répétitif. Ce sont elles qu'on va chercher en premier.

votre-app.fr
La méthode

Ce n'est pas un scan. C'est quelqu'un qui essaie d'entrer.

Un scanner vous dit qu'une porte a l'air mal fermée. Moi je l'ouvre, j'entre, et je vous montre ce qu'il y avait derrière.

ÉTAPE 1

Je cartographie votre app

Je liste tout : les pages, les routes, les points d'API, les rôles, les fichiers envoyés au navigateur. Rien n'est laissé de côté, parce que les failles se cachent souvent là où personne ne pense à regarder.

ÉTAPE 2

Je passe à l'attaque

Contrôle d'accès, authentification, secrets exposés, injections, logique métier. Chaque point est testé en conditions réelles, pas juste repéré sur le papier.

ÉTAPE 3

Je prouve

Chaque faille confirmée arrive avec les étapes exactes pour la reproduire, la requête utilisée, et la capture de ce que j'ai réellement obtenu. Pas une alerte à aller vérifier vous-même.

Ce que vous recevez

Des preuves, pas des alertes.

Un rapport avec des preuves

Chaque faille référencée, sa gravité, les étapes exactes pour la reproduire, et la capture de ce que j'ai réellement obtenu.

Un kit de remédiation pour votre IA

Pas un prompt générique : des fichiers calibrés sur vos failles et vos points d'API. Cursor, Claude ou Lovable lit et corrige, vous vérifiez.

L'attestation de test datée

Le document que vous montrez à vos propres clients quand ils vous envoient leur questionnaire sécurité.

Un retest de vérification

Vous corrigez, je revérifie que c'est bien refermé, sous 30 jours.

L'offre

Un test manuel, un prix clair.

300 €
prix fixe, tout compris
Paiement
150 € commande, 150 € livraison
Délai
48 à 72 h
Périmètre
1 site ou application
Retest
1 retest sous 30 jours

Satisfait ou remboursé. Aucune faille de gravité moyenne ou supérieure et vous ne payez pas le solde, tout en gardant l'attestation de test datée.

Le déroulé

Quatre étapes. Rien n'est testé avant votre feu vert.

01

Accord et mandat

On fixe le périmètre ensemble, vous signez l'autorisation, acompte de 150 €.

02

Test d'intrusion

Énumération complète, puis exploitation, sous 48 à 72 h, dans le périmètre convenu.

03

Rapport, kit et attestation

Vous recevez les preuves et de quoi corriger. Solde de 150 €.

04

Retest

Une fois corrigé, je revérifie que les failles sont bien fermées. Sous 30 jours.

Un mandat signé, pour vous protéger. Et me protéger aussi.

Avant tout test, on signe un mandat qui fixe le périmètre. Il vous protège, vous : rien n'est touché en dehors de ce qui est écrit, vos données restent chez vous. Et il me protège, moi : tester un système sans autorisation tombe sous l'article 323-1 du Code pénal. Avant la signature, je me limite à ce qui est déjà public.

Le mandat fixe
  • le domaine autorisé
  • la fenêtre de test
  • ce qui est permis, ce qui est interdit
  • un contact d'urgence pour tout arrêter
Le périmètre

Ce qui est couvert, et ce qui ne l'est pas.

Un prix fixe n'est crédible que si le périmètre l'est aussi. Voici la liste, fermée.

Inclus

  • Une application ou un domaine, en boîte noire, plus un compte de test si vous en fournissez un
  • Contrôle d'accès entre comptes et isolation des données
  • Authentification et gestion de session
  • Clés et secrets exposés côté navigateur
  • Injections, logique métier, mauvaises configurations
  • En-têtes de sécurité et durcissement

Hors périmètre

  • Déni de service, tests destructifs, tests de charge
  • Ingénierie sociale, phishing, tests physiques
  • Services tiers : hébergeur, prestataires, dépendances
  • Audit de conformité, certification, ISO 27001 ou SOC 2
  • Implémentation des corrections à votre place
  • Tout ce qui sort du domaine listé dans le mandat
Veille sécurité

L'actu des failles, réécrite en clair

Je suis les grandes sources du milieu et je vous résume ce qui touche les apps comme la vôtre.

Voir tous les articles →
Sources : The Hacker News, Wiz, Veracode. Résumés Solvhack, filtrés SaaS et vibe coding.
Sam, qui réalise les tests d'intrusion Solvhack
L'humain derrière Solvhack

Un humain, pas une agence. Moi, c'est Sam.

Je code, je casse du code, et je regarde comment les autres cassent le mien. C'est mon métier.

Je construis mes propres SaaS de la même façon que vous, avec l'IA. Je sais exactement où ça casse, parce que je tombe sur les mêmes trous.

Alors je m'assois devant votre app et j'essaie d'entrer, comme le ferait quelqu'un de mal intentionné. Je trouve les failles, je vous prouve comment elles s'exploitent, et je vous donne de quoi les refermer. En clair, sans jargon.

Rien de sérieux trouvé, le solde n'est pas dû. Je préfère être payé quand je vous suis vraiment utile.

Sam · Solvhack, par Solvek
Ils ont fait tester

Des accès sensibles, vérifiés avant l'ouverture.

Notre carte club donne accès aux comptes de nos membres. Avant de l'ouvrir, on voulait la certitude que personne ne pouvait passer par-dessus. Sam a testé les accès, trouvé ce qu'il fallait, on a corrigé avant le lancement.
Seine & MiamCarte club, gestion des accès membres
On fait tester nos propres outils internes par Sam avant de les mettre entre les mains de l'équipe. Il attaque comme quelqu'un de mal intentionné, et il explique en clair ce qu'il faut fermer.
Todoweb
TodowebSécurisation des outils internes
N'importe quel compte gratuit pouvait lire toute la base clients et l'ensemble des factures. 1 296 factures, 142 fiches clients accessibles. Une ligne de code, côté serveur, a suffi à tout refermer.
Application de facturationClient anonymisé
Questions

Ce qu'on me demande avant d'acheter.

Pourquoi 300 € alors qu'un test d'intrusion coûte 4 000 € ?
Parce que le périmètre est volontairement étroit et que je ne vends rien d'autre autour. Une application, pas un système d'information. Pas d'audit de conformité, pas de réunion de restitution, pas de rapport pour un comité. Je suis seul, sans structure à financer, et ma phase de repérage est outillée. Un test à 4 000 € couvre un périmètre plus large et vous donne un document opposable dans un cadre réglementaire. Ce n'est pas le même produit, et si c'est ça qu'il vous faut, dites-le moi : écrivez-moi à contact@solvek.fr et je vous le dirai franchement.
En quoi c'est différent du scan intégré à Lovable ou Bolt ?
Ces scanners lisent votre code, ils n'attaquent pas votre application. Ils vérifient qu'une règle de sécurité existe, pas qu'elle tient face à une vraie attaque, ni qu'elle est correcte pour votre métier. Ils s'arrêtent aussi au périmètre de la plateforme : dès que votre code est exporté ou déployé ailleurs, plus rien ne tourne. Ces plateformes le disent elles-mêmes, leurs outils ne remplacent pas une revue de sécurité professionnelle. Utilisez-les, ils sont utiles et gratuits. Puis faites vérifier ce qu'ils ne regardent pas.
Que se passe-t-il si vous ne trouvez rien ?
Le solde de 150 € n'est pas dû, et l'acompte vous est remboursé. Mais vous ne repartez pas les mains vides : l'attestation de test datée vous reste acquise. C'est le document que vous transmettez à un client qui vous envoie son questionnaire sécurité, ou à un investisseur qui pose la question. Un test qui ne trouve rien de sérieux est une bonne nouvelle, et elle a une valeur commerciale.
Vous garantissez que mon site ne peut pas être piraté ?
Non, et aucun audit honnête ne peut le garantir. Ce que je fais, c'est réduire l'incertitude : identifier ce qui est réellement exploitable dans le périmètre convenu, vous le prouver, et vous donner de quoi le refermer en priorité. Je vous dis aussi ce que je n'ai pas couvert.
C'est légal ?
Oui, à une condition qui n'est pas négociable : un mandat écrit signé avant toute chose. Tester un système sans autorisation tombe sous l'article 323-1 du Code pénal. Le mandat fixe le domaine autorisé, la fenêtre de test, ce qui est permis et interdit, et un contact d'urgence pour tout interrompre. Avant sa signature, je me limite strictement à ce qui est public.
Faut-il me donner un compte de test ?
Oui, et c'est important. Un test authentifié va beaucoup plus loin qu'un test en aveugle : je vois ce qu'un utilisateur connecté peut réellement atteindre. C'est une des conditions de la garantie.
Et mes données pendant le test ?
Les tests sont non destructifs. Si j'accède accidentellement à de vraies données personnelles, j'arrête immédiatement, je n'en conserve que le strict nécessaire à la preuve, et je vous préviens sans délai. Rien de ce que je découvre n'est partagé sans votre accord écrit. À noter : en cas de fuite avérée chez vous, c'est vous qui avez 72 h pour notifier la CNIL, pas votre plateforme.

Mettez votre SaaS à l'abri.

Donnez-moi l'adresse de votre site. Je vous renvoie le périmètre et le mandat, vous décidez ensuite. Dix minutes pour vous.

Rien trouvé de sérieux : le solde n'est pas dû, l'attestation vous reste.