Audit code.
Revue d’architecture (couplage, frontières, scalability), dette technique (impact × effort, top 10 à corriger), sécurité (OWASP Top 10, secrets, deps CVE), performance. Diagnostic en 3 à 5 jours, rapport priorisé, plan de remise à niveau. Pour CTO en doute, équipe qui hérite d’une codebase, due diligence levée de fonds. Revue 2h en visio ou présentiel incluse pour passer le rapport en équipe.

Cette offre vous parle si…
- Vous êtes CTO et vous doutez de la solidité de la codebase qu’on vous a livrée — vous voulez un regard extérieur honnête avant de prendre une décision lourde.
- Vous venez d’hériter d’une stack que vous n’avez pas écrite et vous voulez un état des lieux factuel avant de la modifier.
- Vous préparez une levée de fonds et la due diligence technique va exiger un audit indépendant.
- Vous envisagez une revente et vous voulez identifier les red flags techniques avant les acheteurs.
- Vous avez subi un incident sécurité ou perf significatif et vous voulez comprendre si c’est ponctuel ou systémique.
- Votre équipe push de la dette depuis 18 mois et vous voulez un top 10 priorisé qu’elle ne contestera pas.
Diagnostic interne biaisé : on ne voit pas les murs depuis l’intérieur
Les équipes techniques qui vivent dans une codebase finissent par accepter ses problèmes comme la météo. Le couplage tordu, le dossier où tout le monde évite de toucher, les déploiements qui prennent 40 min : ça devient invisible. Un audit extérieur, fait en 3-5 jours par quelqu’un qui n’a pas d’intérêt à ménager qui que ce soit, restaure la vision. Pas pour humilier l’équipe — pour permettre à la direction de prioriser, et à l’équipe d’obtenir le budget de remettre les bonnes choses au propre.
- CTO qui sent que ça gratte mais qui n’a pas les outils pour objectiver
- Équipe qui hérite : 3 mois pour comprendre, 12 mois pour oser toucher
- Due diligence levée : sans audit, l’acheteur applique sa propre décote
- Dette technique repoussée 18 mois → réécriture coûte 4× la maintenance
- Sécurité : 70 % des breaches viennent du Top 10 OWASP négligé
Scope concret, sans flou
- Axe 101
Architecture — couplage, frontières, scalability
On cartographie l’existant : services, modules, dépendances, frontières (front / back, monolithe / micro). On évalue le couplage (god objects, classes à 2000 lignes, imports circulaires), la cohérence des frontières, la trajectoire scalability (ce qui pète à 10×, 100× le trafic actuel).
- Diagramme C4 (Context, Container, Component) à partir du repo
- Carte de chaleur des modules : taille, complexité cyclomatique, churn git
- Top 5 risques de couplage avec exemples ligne + recommandation
- Projection scalability : ce qui tient à 10×, ce qui casse
- Axe 202
Dette technique — impact × effort, top 10 à corriger
On scanne la codebase pour les indicateurs objectifs (TODO / FIXME, duplications, tests absents, types any, deps obsolètes). On croise avec les zones que l’équipe vit comme douloureuses (interviews 15 min par dev). Output : top 10 dettes priorisées impact × effort, avec estimation effort par ticket.
- Scan automatisé : TODO, duplications, types any, complexité
- Interview 15 min par dev : zones douloureuses ressenties
- Top 10 dettes priorisées (matrice impact × effort)
- Estimation effort par ticket (S, M, L, XL) avec hypothèses
- Axe 303
Sécurité — OWASP Top 10, secrets, deps CVE
Le sujet où une grande partie des breaches arrivent. On parcourt l’OWASP Top 10 sur votre stack (injection, auth cassée, exposition de données, etc.), on cherche les secrets commités en clair (gitleaks), on scanne les deps pour les CVE critiques (Snyk, npm audit, OSV).
- OWASP Top 10 appliqué à votre stack avec exemples concrets
- Scan secrets : gitleaks sur l’historique complet
- Scan deps : CVE critiques + plan de patch ordonné
- Surface d’attaque : endpoints exposés, IAM, secrets en runtime
- Axe 404
Performance — frontend, backend, DB
On regarde où le temps part. Frontend : Core Web Vitals (LCP, INP, CLS), bundle size, requêtes inutiles. Backend : routes les plus lentes, requêtes N+1, absence de caching. DB : top 10 requêtes lentes, indexes manquants, plans d’exécution suspects.
- Frontend : Lighthouse + RUM si dispo, top 5 issues
- Backend : tracing APM si dispo, top 10 routes lentes
- DB : EXPLAIN sur top 10 requêtes, index manquants détectés
- Caching : ce qui est mis en cache, ce qui devrait l’être
- Livrable05
Rapport PDF priorisé + revue 2h en équipe
Rapport PDF 30-50 pages, structuré pour la lecture management ET la lecture dev. Une synthèse exécutive 2 pages, puis 4 sections par axe, puis annexes techniques avec extraits de code. Revue 2h incluse en visio ou présentiel pour passer le rapport avec votre équipe — c’est souvent là que les vraies discussions arrivent.
- Synthèse exécutive 2 pages — pour comité ou board
- 4 sections d’audit (archi, dette, sécu, perf) avec exemples code
- Annexes : graphes, exports automatisés, screenshots
- Revue 2h en équipe (visio ou présentiel IDF) — incluse
Le scope complet, sans surprise sur la facture
- Accès lecture seule à votre repo pour la durée de l’audit
- Interview 15 min par dev de l’équipe (anonymisée dans le rapport)
- Scan automatisé multi-outils (Sonar, gitleaks, Snyk, Lighthouse)
- Cartographie système C4 (Excalidraw exporté SVG + json éditable)
- Top 10 dette priorisée (matrice impact × effort)
- OWASP Top 10 appliqué à votre stack avec exemples concrets
- Rapport PDF 30-50 pages (synthèse exec + sections détaillées)
- Revue 2h en équipe (visio ou présentiel IDF) — incluse
- Templates de tickets prêts à coller dans votre tracker
- Accès Slack privé 30 jours après remise du rapport
- Debrief 1h à J+60 — état d’avancement de la remise à niveau
- Attestation Qualiopi en cours, OPCO bientôt activable
Prix posé, sans devis à rallonge
Mission 3 à 5 jours. 4 800 € pour 1 axe (ex : juste sécurité OWASP). 6 800 € pour 2 axes. 8 200 € pour 3 axes. 9 800 € pour l’audit complet 4 axes. Revue 2h en équipe incluse dans tous les cas. Pré-audit gratuit 1h en visio pour cadrer le scope et engager.
- Revue 2h incluse
- Rapport PDF 30-50 pages
- Qualiopi en cours
- OPCO bientôt possible
On vous a vu venir
Combien de jours pour l’audit ?
3 à 5 jours selon le scope choisi. 1 axe seul tient en 3 jours. Les 4 axes complets demandent 5 jours pleins. Le délai entre démarrage et remise du rapport est généralement de 2 à 3 semaines (j’ai besoin de blocs de concentration, donc 5 jours pleins étalés sur 2-3 semaines, pas 5 jours consécutifs).
Quels accès doit-on vous donner ?
Accès lecture seule au repo GitHub / GitLab pour la durée de l’audit. Accès lecture seule à votre outil de monitoring / APM si dispo (Datadog, Sentry, Grafana, Langfuse). Si l’audit inclut la perf, accès à votre dashboard analytics ou Lighthouse. Tous les accès sont supprimés à la remise du rapport. NDA mutuelle signée en amont si vous le souhaitez.
Que se passe-t-il si vous trouvez une faille sécurité grave ?
Je vous alerte immédiatement par message direct (pas dans le rapport public) — typiquement dans les 24h après détection. Si la faille est critique (RCE, exposition de données client, secrets root), on coordonne ensemble un correctif d’urgence avant la suite de l’audit. Le rapport final ne mentionne la vulnérabilité qu’une fois fixée, pour ne pas laisser de trace exploitable.
L’audit peut-il servir pour une due diligence levée de fonds ?
Oui — c’est même un de mes cas d’usage les plus fréquents. Le rapport est structuré pour être partageable avec l’investisseur (NDA mutuelle entre vous et l’investisseur applicable). Format synthèse executive + sections détaillées. Je peux aussi accepter un échange direct avec l’investisseur si besoin de clarifier en visio, facturé séparément.
Et après le rapport, qu’est-ce qu’on fait avec ?
C’est votre code, votre équipe, votre arbitrage. Le rapport vous donne le top 10 priorisé impact × effort — à vous de choisir ce que vous adressez. Si vous voulez de l’accompagnement post-audit (coaching 1-1 pour le tech lead, mission ponctuelle de refactor), on en discute mais c’est jamais imposé. Je préfère mille fois un audit honnête qu’une vente forcée d’une suite.
Cinq jours, et vous savez exactement ce qui gratte.
Pré-audit gratuit 1h en visio pour cadrer le scope et vérifier que je suis le bon profil pour votre stack. Si je sens que ce n’est pas mon expertise (vous êtes sur du Rust embedded, du Salesforce APEX, du SAP), je vous le dis et je vous route vers quelqu’un d’autre dans mon réseau.
Réserver le pré-audit gratuit