JB Logo
Tips Sécu #1

Ressources Sécurité Vibecoding

État des lieux mai 2026 des outils gratuits pour scanner et sécuriser ton app vibecodée. Le condensé pour savoir où tu en es, sans payer un centime.

Julia

J’ai fait le tour de tout ce qui existe en mai 2026 pour scanner et sécuriser une app vibecodée. Il y a 6 mois, il n’existait quasi rien. Aujourd’hui, l’écosystème a explosé. Encore faut-il savoir quoi utiliser, et dans quel ordre. Voici mon état des lieux, 100 % gratuit, 100 % praticien.

60 %
des apps vibecodées ont des clés API exposées
70 %
des apps Supabase n’ont pas le RLS activé
5 711
vulnérabilités trouvées sur 1 430 apps scannées

Source : VibeEval, études indépendantes Q1-Q2 2026

Section 00

Pourquoi tu dois scanner maintenant

Le vibecoding a démocratisé le dev. Mais l’IA génère du code qui compile, pas du code qui est sécurisé. Les études récentes sont claires.

Veracode 2025
45 %
du code généré par IA contient des failles de sécurité
Vulnérabilités #1 & #2
SQL Injections & Missing Input Sanitization
les deux vulnérabilités les plus courantes dans le code généré par IA
CVE liées au code IA
6 → 35
de janvier à mars 2026. Ça accélère.
La bonne nouvelle

Les outils pour détecter tout ça sont de plus en plus nombreux, et beaucoup sont gratuits. C’est exactement ce qu’on couvre dans la suite.

Section 01

Les scanners URL (le minimum vital)

Tu déploies, tu colles ton lien, tu vois ce qui fuit. Zéro config, zéro signup pour la plupart.

ScanVibeGratuit
scanvibe.dev ↗

18 analyseurs en parallèle : SSL, headers, secrets exposés, cookies, CORS, fichiers ouverts. Résultat en moins de 15 secondes. Compatible Replit. Pas besoin de signup. Ton code n’est jamais stocké. Bonus : il génère des prompts de fix que tu peux copier-coller directement dans ton outil de vibecoding.

amihackable.devFree + 2€ / rapport complet
amihackable.dev ↗

Audit sécu en 60 secondes. Tu colles ton URL, il check ta config de prod. Créé par un solo vibecoder français. Idéal pour un sanity check rapide. Limites : pas d’analyse de code source, il ne trouvera pas tes secrets hardcodés ou tes injections SQL. Mais pour un premier passage sur ta config de production, c’est propre.

Section 02

Analyseurs de code et dépendances

Les scanners URL trouvent ce qui fuit en surface. Ceux-ci analysent ton code source et tes dépendances pour trouver ce qui est cassé en profondeur.

VibeDoctorGratuit
vibedoctor.io ↗

Fait tourner 6 outils enterprise sur ton code et ton site live : SonarQube, Gitleaks, Trivy, Lighthouse, ESLint + checks custom. Vrais résultats avec des CVE IDs, chemins de fichiers, et scores de sévérité. C’est le plus complet en gratuit si tu veux aller au-delà du scan de surface.

Aikido SecurityFree tier (2 users, 10 repos)
aikido.dev ↗

Plateforme all-in-one : SAST, SCA, détection de secrets, scan de containers. Extension IDE gratuite pour Cursor, VS Code et Windsurf. Rescans tous les 3 jours sur le tier gratuit. Si tu utilises Cursor au quotidien, leur extension est un game changer — elle flag les failles en temps réel pendant que tu codes.

SnykFree (200 tests / mois)
snyk.io ↗

Le vétéran de la sécu open source. Scan tes dépendances, trouve les vulnérabilités connues, te dit quoi upgrader. 200 tests/mois sur le plan gratuit, largement suffisant pour 1 à 3 projets perso. Détecte aussi les problèmes de licences. Intégration GitHub native.

Section 03

DeepSec de Vercel (le gros morceau)

Le nouveau standard open source d’audit de code par agents IA. Sorti en mai 2026 par Vercel Labs.

DeepSecOpen Source (Apache 2.0)
github.com/vercel-labs/deepsec ↗

Un harness de sécurité qui déploie des agents IA (Claude + Codex) pour investiguer ta codebase en profondeur. Analyse statique, traçage de flux de données, vérification des mitigations, scoring de sévérité.

Comment ça marche

01
SCAN
Analyse statique regex qui identifie les fichiers sensibles
02
INVESTIGATE
Les agents IA tracent les flux de données, checkent les mitigations, génèrent des findings avec ratings de sévérité
03
REVALIDATE
Un second passage d’agent vérifie les findings pour réduire les faux positifs
04
ENRICH
Metadata git et infos de contributeurs rattachées à chaque finding
05
EXPORT
Résultats en markdown ou JSON, prêts pour tes tickets
Ce qu’il faut savoir

Gratuit et open source, mais consomme des modèles IA à puissance maximale. Pour un MVP vibecodé, c’est gérable. Pour un monorepo de 200k lignes, prévois le budget en tokens. Taux de faux positifs : 10-20 %. Testé en interne sur les monorepos Vercel pendant des mois.

Section 04

Ce qui est déjà intégré dans tes outils

Tu utilises peut-être déjà des outils qui scannent sans que tu le saches.

Lovable (scanners intégrés)Inclus

Depuis cette année, Lovable fait tourner 4 scanners automatiques avant chaque publish : analyse RLS, check de la base de données, revue de code, audit des dépendances.

Julia
Mon avis honnête

C’est mieux que rien, mais des chercheurs indépendants ont montré que ça vérifie l’existence des protections, pas leur bonne implémentation. Concrètement Lovable te dit “RLS est activé” mais ne vérifie pas si tes policies sont bien configurées. Ne te repose pas que là-dessus.

Section 05

Ma recommandation (par où commencer)

01
Lance un scan URL avec ScanVibe ou amihackable. Ça prend 60 secondes. Tu vois immédiatement ce qui fuit côté config de production.
02
Installe l’extension Aikido dans Cursor. Gratuit, temps réel, ça flag les problèmes pendant que tu codes.
03
Fais tourner Snyk sur ton repo GitHub pour les dépendances vulnérables.
04
Si tu veux aller deep, clone DeepSec et lance-le sur ton projet. C’est le niveau enterprise, mais accessible.
Le vrai move

Combine un scanner de surface (URL) + un scanner de code. Ils trouvent des choses différentes. L’un sans l’autre, c’est une protection incomplète.

Section 06

Pour aller plus loin

Tu as loupé mon guide sécurité ?

J’ai compilé tout ce que je sais sur la sécurité des apps vibecodées : les règles à coller dans ton outil, la checklist pré-déploiement, les commandes de vérification, le prompt d’audit.

Lire le guide sécurité
Coming Soon

Le Prompt d’Audit Sécu pour apps vibecodées

Construit à partir de l’analyse de plus de 20 projets vibecodés, croisé avec mon background juridique et technique. Il audite ton app en profondeur : architecture, auth, RLS, secrets, API, dépendances. Tu le lances, il te sort un rapport actionnable. Pas un outil de plus, un process complet que tu peux réutiliser à chaque deploy.

7,99 € (un seul achat, pas d’abonnement)
Sources
VibeEval. Statistiques sur les vulnérabilités des apps vibecodées (1 430 apps, 5 711 vulnérabilités)Voir ↗
Vercel DeepSec. Harness de sécurité open source par agents IAVoir ↗
Aikido Security. Plateforme de sécurité all-in-one avec free tierVoir ↗
Snyk. Scan de dépendances open sourceVoir ↗
ScanVibe. Scanner URL gratuit pour apps vibecodéesVoir ↗
amihackable.dev. Audit de config en 60 secondesVoir ↗
VibeDoctor. 6 outils enterprise de scan gratuitsVoir ↗
Veracode 2025. Rapport sur les risques du code généré par IAVoir ↗
Escape Tech. Étude sur 1 645 apps vibecodéesVoir ↗