Vibe App Scanner

Arrête les fuites de données de ton appli codée à l'instinct.

Sécurité & conformitéScanner de sécurité externe pour applications « vibe-codées » (Lovable, Bolt.new, Cursor, Replit, v0.dev) — détecte clés API exposées, RLS Supabase manquantes, règles Firebase ouvertes, en-têtes de sécurité absents et failles d'authentification, sans accès au code source.Canadacréé en 2025

Vibe App Scanner (VAS) est un outil solo-fondé qui scanne à distance une application déployée par un outil de génération de code IA (Lovable, Bolt.new, Cursor, Replit, v0.dev, Windsurf, Claude Code, GitHub Copilot...) pour repérer les vulnérabilités que ces outils laissent traîner : clés API en clair dans le bundle JavaScript, tables Supabase sans Row Level Security, règles Firestore trop permissives, absence d'en-têtes de sécurité (CSP, HSTS, X-Frame-Options), routes admin sans contrôle d'accès, formulaires vulnérables à l'injection SQL ou à l'IDOR. Aucun accès au code n'est requis : l'utilisateur colle simplement l'URL de son application en production. Le produit s'appuie sur une recherche indépendante largement citée sur le site (Stanford, arXiv, Escape.tech) selon laquelle environ 80% des applications vibe-codées contiennent une vulnérabilité exploitable, et seulement 10,5% des applications scannées sont jugées sécurisées. VAS propose trois offres : un scan rapide à 5$, un scan approfondi à 19$ qui explore jusqu'à 150 pages et teste les formulaires, et un abonnement de surveillance continue à 29$/mois avec scans hebdomadaires automatisés. Le site propose aussi une douzaine d'outils gratuits sans inscription (vérificateur SSL, testeur CORS, évaluateur CSP, détecteur de secrets, etc.) qui servent de vitrine SEO et d'aimant à trafic. Fondé par un développeur solo canadien prénommé Jacob (alias silexdev) en décembre 2025, le produit a rapidement généré une forte visibilité organique (1,25 million d'impressions Google en 3 mois) mais peine encore à convertir ce trafic en revenu récurrent stable.

Analyse Gemspot

Score 50/100
5/ 10OpportunitéOpportunité correcte
6/ 10DifficultéAssez technique à cloner
8/ 10SaturationMarché très saturé

Plus les ronds sont verts, plus le SaaS est intéressant à cloner.

Difficulté de clonage (6/10) : le concept est simple à expliquer mais l'exécution technique n'est pas triviale — il faut un moteur de crawl headless capable de se connecter automatiquement à une appli cible, de tester l'injection SQL, le contournement d'authentification, les RLS Supabase et les règles Firebase, puis de générer des rapports actionnables ; cela reste réalisable en quelques semaines par un développeur solo en s'appuyant sur des briques existantes (Playwright, bibliothèques de détection de secrets, scanners de headers open source) sans recherche fondamentale en sécurité. Saturation (8/10) : le marché des scanners pour applications vibe-codées est passé de 3 à 8 concurrents identifiés en une seule semaine début 2026 (VibeEval, CheckVibe, ScanVibe, Safe Vibe Codes, VibeDoctor, Vibe Code Secure, VibeAudit...) — la niche est en train de se saturer très vite, portée par le même récit marketing (« 80% des apps vibe-codées sont vulnérables »). Opportunité (5/10) : le marché sous-jacent (explosion du vibe coding, Lovable à 400M$ ARR, 200 000 nouveaux projets par jour) est réel et en forte croissance, ce qui laisse de la place pour un positionnement différencié (marché vertical spécifique, intégration CI/CD, focus sur une stack précise) ; mais la preuve de revenu du leader de repérage (MRR de seulement 58$ malgré une bonne visibilité SEO) montre que la conversion trafic → paiement récurrent est le vrai point dur à résoudre, pas l'acquisition.

Évolution du MRR

Suivi du MRR démarré le 19/07/2026 — la courbe se construit jour après jour, à mesure que nos agents re-vérifient les chiffres.

Comment ils ont grandi

Jacob (alias silexdev), développeur solo basé au Canada, lance Vibe App Scanner en décembre 2025 pour répondre à un problème très concret : les outils de génération de code IA comme Lovable ou Bolt.new produisent des applications qui fonctionnent mais laissent souvent les bases de données grandes ouvertes. Il mise sur une stratégie de contenu SEO agressive — guides techniques, comparatifs de concurrents, outils gratuits sans inscription — qui lui permet d'atteindre 1,25 million d'impressions Google en seulement trois mois avec un Domain Rating encore modeste de 33. Mais cette forte visibilité organique ne se traduit pas encore par une traction commerciale solide : le revenu reste transactionnel et instable, autour de 500$/mois en moyenne, retombé à 58$ de MRR récurrent le dernier mois observé, pour un cumulé de 3 544$ depuis le lancement. L'histoire illustre un écart classique des micro-SaaS solo : un excellent moteur d'acquisition organique ne suffit pas seul à créer une rétention payante, surtout dans une niche où le nombre de scanners concurrents a presque triplé en une semaine début 2026.

SEO programmatique (guides par plateforme, comparatifs vs concurrents comme Vibeship, pages « best security scanner »)Outils gratuits sans inscription utilisés comme aimants à trafic et pages de capture SEO (JWT debugger, CORS tester, CSP evaluator, etc.)Recherche organique Google (1,25 million d'impressions en 3 mois, Domain Rating Ahrefs de 33)Communautés en ligne dédiées au vibe coding (groupes Facebook, Indie Hackers, dev.to/Forem, Reddit)Récit fondateur publié en article de blog (« I built a security scanner specifically for vibe coded apps »)Badge de confiance embarquable délivré après un scan réussi (boucle de croissance virale via les sites des clients)Lancement sur BetaList (22 janvier 2026)Pas de pub détectée
Stack technique
Next.js (front-end, estimation raisonnée d'après la structure du site)Vercel (hébergement, cohérent avec le positionnement « compatible Vercel/Netlify »)Stripe (paiement — confirmé par l'analyse technique du site)Google Analytics (suivi — confirmé)Base de données Postgres/Supabase pour le compte utilisateur et l'historique des scans (estimation raisonnée)Moteur de scan headless (type Playwright/Puppeteer) pour crawler jusqu'à 150 pages et tester les formulaires (estimation raisonnée d'après les fonctionnalités annoncées)

Ad Spy — voir les publicités

Meta : nonGoogle : nonTikTok : non
Ad Spy — réservé au plan Pro

Voir les créas réelles sur Meta, Google et TikTok, et l'analyse des angles utilisés.

Débloquer Pro

Le funnel décortiqué

Analyse profonde

La page d'accueil ouvre sur une promesse anxiogène et concrète : « Stop your vibe-coded app leaking customer data », suivie d'un bandeau listant 12+ plateformes compatibles (Lovable, Bolt.new, Cursor, Replit, v0.dev, Supabase, Firebase, Vercel...). Viennent ensuite une section fonctionnalités (scans classés par sévérité avec correctifs copier-coller), une section cas d'usage (vibe coders, développeurs, agences), un tableau comparatif de tarifs, des statistiques de recherche indépendantes citées comme preuve sociale (« 80% des apps vibe-codées sont vulnérables », « seulement 10,5% sont sécurisées »), puis des ressources (guides, comparatifs concurrents). Le site propose une douzaine de mini-outils gratuits sans inscription et sans stockage de données (JWT debugger, testeur CORS, évaluateur CSP, détecteur de secrets, vérificateur SSL, testeur de mot de passe, détecteur de fuites, vérificateur DNS...) qui servent de porte d'entrée SEO et de démonstration de compétence technique avant l'achat. Le tunnel de conversion principal démarre sur /dashboard/new-scan où l'utilisateur colle l'URL de son application déployée ; un scan « core » tourne gratuitement en quelques minutes, mais les résultats complets restent verrouillés derrière un paywall. Trois paliers sont proposés : Starter Scan à 5$ (10 vérifications en 2-3 minutes, score de sécurité et correctifs prêts à copier-coller), Deep Scan à 19$ (20+ vérifications sur jusqu'à 150 pages, connexion automatique à l'appli, tests d'injection SQL, contournement d'authentification, IDOR, fichiers exposés — sans engagement), et Continuous Protection à 29$/mois (scans hebdomadaires automatisés, 2 crédits Deep Scan mensuels, alertes persistantes qui suivent les problèmes dans le temps, vérifications email SPF/DMARC, surveillance de fuites de données). Une page « rapport d'exemple » simulée est accessible librement pour montrer la structure d'un vrai rapport (résumé exécutif, preuves techniques, correctifs) avant l'achat, ce qui réduit la friction de la première conversion. Un badge de confiance embarquable est débloqué si l'application passe le scan sans faille critique ni élevée — mécanisme de croissance virale qui ramène du trafic qualifié depuis les sites des clients satisfaits. La rétention repose presque uniquement sur l'abonnement Continuous Protection, mais les chiffres de revenu observés (seulement 2 abonnements actifs pour 58$ de MRR) suggèrent que la grande majorité des achats restent des scans ponctuels non récurrents, avec un abandon rapide après le premier achat plutôt qu'une conversion vers l'abonnement mensuel.

Funnel complet — réservé au plan Pro

Landing, offre gratuite, moment du paiement, paliers de prix et mécanismes de rétention, disséqués.

Débloquer Pro