Félicitations, vous avez vos premiers clients. Maintenant, voici les 3 choses à faire avant qu'il soit trop tard.
Votre app codée avec Lovable, Bolt ou Cursor tourne. Des gens s'inscrivent, paient, importent leurs données. Le vibe coding a tenu sa promesse : vous avez un produit fonctionnel, lancé en quelques semaines, sans équipe technique. Sauf que le code qui fait tourner votre produit a été pensé pour créer des fonctionnalités — pas pour protéger les données de 200 personnes qui vous font confiance.
J'ai audité des dizaines d'applications issues du vibe coding. Le pattern est toujours le même : l'app est fonctionnelle, le fondateur est content, et sous le capot, il manque trois choses essentielles.
Urgence 1 — Vérifiez que les données de vos clients sont réellement protégées
"Réellement" est le mot clé. Parce que votre app donne l'impression de gérer la sécurité. Il y a un écran de login, un mot de passe demandé, des données qui s'affichent correctement. Mais ce n'est que la surface.
Les mots de passe d'abord
Il y a quelques mois, un fondateur m'a demandé de jeter un œil à son app. 200 utilisateurs, acquisition en croissance, tout allait bien. En 5 minutes dans la base de données, j'ai trouvé les mots de passe. Tous. En clair. Lisibles comme un fichier texte.
Le fondateur ne comprenait pas le problème : "Mais ça marche, l'authentification fonctionne." Oui, ça marchait. Sauf que si quelqu'un accédait à la base — un pirate, un prestataire curieux, une fuite — c'est 200 mots de passe dans la nature. Et comme 60% des gens réutilisent le même mot de passe partout, c'est potentiellement 200 comptes bancaires, boîtes mail et réseaux sociaux compromis.
Le tout assorti d'une obligation de notification CNIL sous 72 heures. Et d'une réputation détruite avant même d'avoir vraiment démarré.
L'accès aux données des autres utilisateurs
Deuxième classique. Une app codée avec Lovable, 50 utilisateurs. L'interface affiche bien "mes documents" — chaque utilisateur voit ses fichiers. Propre. Sauf qu'en changeant l'identifiant dans l'URL de l'API — un truc que n'importe quel ado qui sait ouvrir la console Chrome peut faire — on accédait aux documents de tous les autres utilisateurs.
Lovable avait généré un code qui marchait visuellement. Côté interface, nickel. Côté serveur, zéro vérification. La porte était grande ouverte — simplement, personne n'avait encore essayé de pousser.
"Supabase gère la sécurité pour moi" — non
C'est l'idée reçue que j'entends le plus souvent. Supabase, Firebase — ces plateformes fournissent les outils de sécurité : Row Level Security, authentification, règles d'accès. Le problème, c'est que le code généré par l'IA ne les configure pas toujours. Ou les configure mal.
C'est comme acheter une porte blindée et oublier de la fermer à clé. L'outil est là, il est solide, mais si personne ne l'a verrouillé, il ne sert à rien.
Ce qu'il faut vérifier : est-ce que les règles de sécurité de votre base (RLS sur Supabase, Security Rules sur Firebase) sont activées et correctement configurées ? Si vous ne savez pas répondre à cette question, c'est qu'il faut la poser à quelqu'un qui saura.
Urgence 2 — Mettez un monitoring, parce que là, vous êtes aveugle
Voici un truc que personne ne dit sur le vibe coding : aucun outil IA ne met en place de monitoring. Ni Lovable, ni Bolt, ni Cursor. Zéro.
Quand un outil IA génère du code, il pense "fonctionnalités" : créer un compte, afficher une liste, enregistrer un paiement. Il ne pense jamais "qu'est-ce qui se passe quand ça casse en production à 3h du matin un samedi ?". Ce n'est pas dans son vocabulaire.
Vos clients partent et vous ne le savez pas
Un fondateur me contacte. Son app a 100 utilisateurs. Il me dit que tout va bien, la croissance est là, les retours sont positifs. En creusant, je découvre que l'app plante pour environ 20% des utilisateurs — ceux qui sont sur certains modèles Android. Le fondateur testait sur son iPhone. Ça marchait impeccablement.
Pas de logs d'erreurs. Pas de suivi des crashes. Rien. Des clients partaient silencieusement, sans se plaindre — ils supprimaient l'app et passaient à autre chose. Il ne l'a su que quand quelqu'un a posté un avis négatif sur Product Hunt.
Quand l'infrastructure vous lâche sans prévenir
Autre cas. Une app sur Supabase, 150 clients actifs. Un matin, plus rien ne marche. Le fondateur panique, m'appelle. En regardant, je vois que Supabase a suspendu son projet — il avait dépassé les limites du plan gratuit sans le savoir. 150 clients en panne pendant 6 heures.
Il n'avait pas ouvert sa console Supabase depuis 3 mois. Pas d'alerte configurée, pas de monitoring. 6 heures de downtime pour un email d'alerte qu'il aurait pu activer en 10 minutes.
Les 3 outils à installer cette semaine
Ça ne demande pas de tout recoder. Une journée suffit :
- Un monitoring d'erreurs type Sentry ou Bugsnag — vous saurez instantanément quand quelque chose casse, pour qui, et pourquoi. Se branche en quelques lignes de code.
- Un monitoring de disponibilité type UptimeRobot — vous saurez quand votre app est inaccessible, avant vos clients. C'est une URL à coller dans un formulaire.
- Des alertes sur votre infrastructure — consommation base de données, limites de plan, espace disque. Chaque hébergeur propose un système d'alertes. Activez-le, c'est un toggle dans un dashboard.
Aucun de ces outils n'est compliqué. Aucun ne coûte cher (la plupart ont un plan gratuit suffisant pour démarrer). Et chacun peut vous éviter une crise qui coûterait des clients et des semaines de stress.
Urgence 3 — Faites auditer les flux critiques
Pas tout le code. Les flux critiques.
Un "flux critique", traduit en langage business, c'est chaque endroit de votre app où un problème vous coûte un client ou un procès : l'inscription, le paiement, la gestion des données personnelles, la suppression de compte.
18% du revenu perdu en un week-end
Un SaaS B2B, 30 clients. Des entreprises qui stockaient des documents importants dans l'app. Un bug en production a supprimé toutes les données d'un client. Pas un petit client — leur plus gros compte.
Le fondateur a passé son week-end à essayer de récupérer les données. Pas de backup automatique. Le code généré par l'IA gérait bien les opérations de base — créer, lire, modifier, supprimer — mais personne n'avait pensé aux sauvegardes. Le client est parti. 18% du revenu récurrent envolé en un week-end.
Un backup automatique quotidien coûte quelques euros par mois et se configure en une heure.
Les 4 points à faire vérifier en priorité
Vous n'avez pas besoin d'un audit complet de chaque ligne de code. Ce qu'il faut vérifier d'abord :
- Le flux d'authentification : les mots de passe sont-ils hashés ? Les sessions sont-elles sécurisées ? Un utilisateur peut-il se faire passer pour un autre ?
- Le flux de paiement : les montants sont-ils vérifiés côté serveur ? Un utilisateur peut-il modifier son propre prix ?
- L'accès aux données : chaque utilisateur ne voit-il que ses propres données ? Les API sont-elles protégées contre les accès non autorisés ?
- Les sauvegardes : y a-t-il un backup automatique de la base de données ? Et surtout — a-t-on déjà testé une restauration ?
Un audit ciblé sur ces 4 points prend 2 à 3 jours. C'est la différence entre "je crois que tout va bien" et "je sais que mes clients sont protégés".
Votre app a ces failles ?
Un regard d'ingénieur sur votre code. Rapport détaillé et actionnable.
Demander mon auditLa checklist "premiers clients sur une app vibe coding"
Prenez 5 minutes. Si vous répondez "non" ou "je ne sais pas" à plus de deux questions, il est temps d'agir.
- Les mots de passe sont hashés — pas stockés en clair, pas en MD5
- Un utilisateur ne peut pas accéder aux données d'un autre en modifiant un paramètre dans l'URL
- Les clés API et secrets ne sont pas dans le code source — ni dans le code client, ni sur GitHub
- Vous avez des backups automatiques de votre base de données
- Vous savez quand votre app plante — un monitoring d'erreurs est en place
- Vous savez quand votre app est hors ligne — un monitoring de disponibilité est actif
- Les flux critiques (inscription, paiement, suppression) ont été vérifiés par quelqu'un d'autre que l'IA
- Vous avez un moyen de contacter tous vos clients en cas d'incident
Le vibe coding vous a donné le plus dur : des clients
C'est énorme. La plupart des projets n'arrivent jamais là.
Mais le code qui a convaincu vos 50 premiers clients n'est pas forcément celui qui protégera vos 500 prochains. Sécuriser les données, installer un monitoring, faire auditer les flux critiques — ce n'est pas de la paranoïa. C'est le minimum pour dormir tranquille quand des gens vous confient leurs données et leur argent.
La bonne nouvelle : aucune de ces actions ne demande de tout recoder. Un audit ciblé, quelques outils de monitoring, une journée de configuration. Ça peut transformer une app fragile en un produit solide.
Si vous avez coché plus de deux "je ne sais pas" dans la checklist, un audit de votre code vous donnera les réponses en quelques jours — et probablement quelques nuits de sommeil en plus.