Secrets, fichiers sensibles, traces de tokens et logs fournisseur.
Passe de AI-built à launch-ready.
Kavyr transforme un scan passif en décision claire : ce qui bloque, pourquoi, et quoi corriger avant de montrer ton app à tes premiers utilisateurs.
Les risques qui font mal quand on lance vite.
Routes admin, fonctions backend et accès auth visibles trop tôt.
Checkout, webhooks et intégrations qui méritent une garde claire.
Headers, CORS, cache et signaux HTTP trop permissifs.
Faux positifs probables, limites du scan et preuves à confirmer.
Priorités, prompts, checklist et boucle de re-scan après correction.
Tu sais quoi corriger avant de montrer ton app.
Kavyr n'est pas un pentest. C'est le pré-check passif qui aide un builder à voir les erreurs évidentes avant de poster son app sur X, Product Hunt ou chez un client.
Viktor analyse. Kael challenge.
Le premium ne cache pas un verdict magique. Une analyse primaire est confrontée à une contre-revue indépendante, puis Kavyr expose les accords, désaccords et preuves à vérifier.
Endpoint admin exposé sans garde visible.
Signal confirmé sur la route et son middleware.
Une clé ou une exposition critique ne devient jamais une surprise payante.
Pas de brute force, pas d'exploitation active, pas de réseau privé visé.
Kavyr est fait pour tes apps ou tes cibles explicitement autorisées.
Pré-check gratuit. Audit expert à partir de 9 €. Aucun abonnement.
Commence par le signal essentiel. Quand l’enjeu le mérite, Viktor produit l’audit complet, Kael le challenge et le résultat devient un rapport vérifié partageable.
Score, verdict de lancement et alertes critiques visibles sans payer.
Viktor uniquement : audit complet, preuves, priorités, plan de correction et un re-scan.
Tout inclus : Viktor + Kael, contre-revue indépendante, consensus, re-scan et rapport vérifié partageable.
Tout savoir avant de scanner
Les cibles publiques restent simples. Les dépôts privés nécessitent une installation explicite de l'application GitHub.
Qu'est-ce que Kavyr ?
Kavyr est un pré-check sécurité passif pour les apps construites rapidement avec des outils d'IA. Il repère les risques évidents avant le lancement et les transforme en priorités claires.
Que puis-je scanner gratuitement ?
Tu peux soumettre une URL publique ou un dépôt GitHub. Tu dois posséder la cible ou disposer d'une autorisation explicite, et la connexion garde le rapport dans ton workspace privé.
Kavyr peut-il scanner un dépôt GitHub public ?
Oui. Un dépôt public peut être lu depuis son archive HEAD sans installer l'application GitHub. Le scan reste borné : Kavyr n'exécute pas le code et applique des limites de fichiers et de taille.
Comment scanner un dépôt GitHub privé ?
Installe d'abord l'application GitHub Kavyr depuis ton workspace, puis sélectionne uniquement le compte, l'organisation et les dépôts à auditer. Après le retour depuis GitHub, relance le scan.
Quelles permissions l'application GitHub demande-t-elle ?
Uniquement Contents: read et Metadata: read pour les dépôts sélectionnés. Kavyr utilise un token d'installation éphémère et ne rend jamais ton dépôt public.
Que vérifie le pré-check ?
Il relit les secrets et fichiers sensibles, l'authentification et les autorisations, la validation des entrées, les webhooks, les protections anti-abus, les logs, CORS/XSS et les signaux HTTP par analyse statique passive.
Kavyr fait-il du pentest ?
Non. Pas de brute force, pas d'exploitation active, pas de payload destructif et pas de scan de réseau privé. Kavyr vérifie uniquement la cible autorisée dans un périmètre borné.
Que se passe-t-il si un secret est détecté ?
L'alerte critique reste visible dans le pré-check gratuit. La valeur est masquée dans le rapport ; commence par révoquer ou faire tourner le secret, retire-le de la source, puis relance le scan.
Qu'est-ce que je reçois à la fin ?
Un score, un verdict de lancement, des findings priorisés, des preuves masquées, un plan de correction et une boucle de re-scan. Viktor et Viktor + Kael ajoutent les niveaux de revue experte payants.
Kavyr est-il une certification sécurité ?
Non. C'est un pré-check de lancement, pas une certification ni une garantie. Les dépendances installées, le runtime, les variables d'hébergeur, les règles DB et l'historique hors archive restent à confirmer.