Vibe App Scanner
Arrête les fuites de données de ton appli codée à l'instinct.
Vibe App Scanner (VAS) est un outil solo-fondé qui scanne à distance une application déployée par un outil de génération de code IA (Lovable, Bolt.new, Cursor, Replit, v0.dev, Windsurf, Claude Code, GitHub Copilot...) pour repérer les vulnérabilités que ces outils laissent traîner : clés API en clair dans le bundle JavaScript, tables Supabase sans Row Level Security, règles Firestore trop permissives, absence d'en-têtes de sécurité (CSP, HSTS, X-Frame-Options), routes admin sans contrôle d'accès, formulaires vulnérables à l'injection SQL ou à l'IDOR. Aucun accès au code n'est requis : l'utilisateur colle simplement l'URL de son application en production. Le produit s'appuie sur une recherche indépendante largement citée sur le site (Stanford, arXiv, Escape.tech) selon laquelle environ 80% des applications vibe-codées contiennent une vulnérabilité exploitable, et seulement 10,5% des applications scannées sont jugées sécurisées. VAS propose trois offres : un scan rapide à 5$, un scan approfondi à 19$ qui explore jusqu'à 150 pages et teste les formulaires, et un abonnement de surveillance continue à 29$/mois avec scans hebdomadaires automatisés. Le site propose aussi une douzaine d'outils gratuits sans inscription (vérificateur SSL, testeur CORS, évaluateur CSP, détecteur de secrets, etc.) qui servent de vitrine SEO et d'aimant à trafic. Fondé par un développeur solo canadien prénommé Jacob (alias silexdev) en décembre 2025, le produit a rapidement généré une forte visibilité organique (1,25 million d'impressions Google en 3 mois) mais peine encore à convertir ce trafic en revenu récurrent stable.
Analyse Gemspot
Score 50/100Plus les ronds sont verts, plus le SaaS est intéressant à cloner.
Difficulté de clonage (6/10) : le concept est simple à expliquer mais l'exécution technique n'est pas triviale — il faut un moteur de crawl headless capable de se connecter automatiquement à une appli cible, de tester l'injection SQL, le contournement d'authentification, les RLS Supabase et les règles Firebase, puis de générer des rapports actionnables ; cela reste réalisable en quelques semaines par un développeur solo en s'appuyant sur des briques existantes (Playwright, bibliothèques de détection de secrets, scanners de headers open source) sans recherche fondamentale en sécurité. Saturation (8/10) : le marché des scanners pour applications vibe-codées est passé de 3 à 8 concurrents identifiés en une seule semaine début 2026 (VibeEval, CheckVibe, ScanVibe, Safe Vibe Codes, VibeDoctor, Vibe Code Secure, VibeAudit...) — la niche est en train de se saturer très vite, portée par le même récit marketing (« 80% des apps vibe-codées sont vulnérables »). Opportunité (5/10) : le marché sous-jacent (explosion du vibe coding, Lovable à 400M$ ARR, 200 000 nouveaux projets par jour) est réel et en forte croissance, ce qui laisse de la place pour un positionnement différencié (marché vertical spécifique, intégration CI/CD, focus sur une stack précise) ; mais la preuve de revenu du leader de repérage (MRR de seulement 58$ malgré une bonne visibilité SEO) montre que la conversion trafic → paiement récurrent est le vrai point dur à résoudre, pas l'acquisition.
Évolution du MRR
Suivi du MRR démarré le 19/07/2026 — la courbe se construit jour après jour, à mesure que nos agents re-vérifient les chiffres.
Comment ils ont grandi
Jacob (alias silexdev), développeur solo basé au Canada, lance Vibe App Scanner en décembre 2025 pour répondre à un problème très concret : les outils de génération de code IA comme Lovable ou Bolt.new produisent des applications qui fonctionnent mais laissent souvent les bases de données grandes ouvertes. Il mise sur une stratégie de contenu SEO agressive — guides techniques, comparatifs de concurrents, outils gratuits sans inscription — qui lui permet d'atteindre 1,25 million d'impressions Google en seulement trois mois avec un Domain Rating encore modeste de 33. Mais cette forte visibilité organique ne se traduit pas encore par une traction commerciale solide : le revenu reste transactionnel et instable, autour de 500$/mois en moyenne, retombé à 58$ de MRR récurrent le dernier mois observé, pour un cumulé de 3 544$ depuis le lancement. L'histoire illustre un écart classique des micro-SaaS solo : un excellent moteur d'acquisition organique ne suffit pas seul à créer une rétention payante, surtout dans une niche où le nombre de scanners concurrents a presque triplé en une semaine début 2026.
Ad Spy — voir les publicités
Voir les créas réelles sur Meta, Google et TikTok, et l'analyse des angles utilisés.
Débloquer Pro →Le funnel décortiqué
Analyse profondeLa page d'accueil ouvre sur une promesse anxiogène et concrète : « Stop your vibe-coded app leaking customer data », suivie d'un bandeau listant 12+ plateformes compatibles (Lovable, Bolt.new, Cursor, Replit, v0.dev, Supabase, Firebase, Vercel...). Viennent ensuite une section fonctionnalités (scans classés par sévérité avec correctifs copier-coller), une section cas d'usage (vibe coders, développeurs, agences), un tableau comparatif de tarifs, des statistiques de recherche indépendantes citées comme preuve sociale (« 80% des apps vibe-codées sont vulnérables », « seulement 10,5% sont sécurisées »), puis des ressources (guides, comparatifs concurrents). Le site propose une douzaine de mini-outils gratuits sans inscription et sans stockage de données (JWT debugger, testeur CORS, évaluateur CSP, détecteur de secrets, vérificateur SSL, testeur de mot de passe, détecteur de fuites, vérificateur DNS...) qui servent de porte d'entrée SEO et de démonstration de compétence technique avant l'achat. Le tunnel de conversion principal démarre sur /dashboard/new-scan où l'utilisateur colle l'URL de son application déployée ; un scan « core » tourne gratuitement en quelques minutes, mais les résultats complets restent verrouillés derrière un paywall. Trois paliers sont proposés : Starter Scan à 5$ (10 vérifications en 2-3 minutes, score de sécurité et correctifs prêts à copier-coller), Deep Scan à 19$ (20+ vérifications sur jusqu'à 150 pages, connexion automatique à l'appli, tests d'injection SQL, contournement d'authentification, IDOR, fichiers exposés — sans engagement), et Continuous Protection à 29$/mois (scans hebdomadaires automatisés, 2 crédits Deep Scan mensuels, alertes persistantes qui suivent les problèmes dans le temps, vérifications email SPF/DMARC, surveillance de fuites de données). Une page « rapport d'exemple » simulée est accessible librement pour montrer la structure d'un vrai rapport (résumé exécutif, preuves techniques, correctifs) avant l'achat, ce qui réduit la friction de la première conversion. Un badge de confiance embarquable est débloqué si l'application passe le scan sans faille critique ni élevée — mécanisme de croissance virale qui ramène du trafic qualifié depuis les sites des clients satisfaits. La rétention repose presque uniquement sur l'abonnement Continuous Protection, mais les chiffres de revenu observés (seulement 2 abonnements actifs pour 58$ de MRR) suggèrent que la grande majorité des achats restent des scans ponctuels non récurrents, avec un abandon rapide après le premier achat plutôt qu'une conversion vers l'abonnement mensuel.
Landing, offre gratuite, moment du paiement, paliers de prix et mécanismes de rétention, disséqués.
Débloquer Pro →Dans la même catégorie
La vérification d'âge MitID qui protège votre boutique en ligne, sans friction ni données stockées
Le business d'API « ennuyeux » qui encaisse 400k$ sur 30 jours en vendant des crédits
Le logiciel tout-en-un qui remplace la paperasse des prestataires I/DD par de la documentation assistée par IA, un tableau de bord de conformité audit-ready et plus de 500 cours prêts à l'emploi.