Kavyr — l'audit sécurité pour fondateurs
Pré-check sécurité pour les apps AI-built

Passe de AI-built à launch-ready.

Kavyr transforme un scan passif en décision claire : ce qui bloque, pourquoi, et quoi corriger avant de montrer ton app à tes premiers utilisateurs.

Pourquoi cette confirmation ?

Tu autorises Kavyr à inspecter uniquement la cible indiquée avec un pré-check passif et borné. Aucun formulaire n’est soumis et aucune action destructive n’est tentée.

Cible à renseigner

1 confirmation · connexion requise uniquement pour garder le rapport privé. Le scan démarre juste après.

Voir ce qui est vérifié
Passive onlyOwnership requiredCritical leaks freeNo exploit payloads
Pré-check sécurité · aperçuÀ bloquer
Score42/100
Ce qui bloque le lancement1 élevé · 2 moyens · 6 faibles
Endpoint sensible sans garde visible
Log fournisseur potentiellement sensible
Fonction publique à confirmer côté auth
Ce que Kavyr cherche

Les risques qui font mal quand on lance vite.

Ce qui peut fuiter

Secrets, fichiers sensibles, traces de tokens et logs fournisseur.

Ce qui peut être public

Routes admin, fonctions backend et accès auth visibles trop tôt.

Ce qui peut casser le paiement

Checkout, webhooks et intégrations qui méritent une garde claire.

Ce qui affaiblit la confiance

Headers, CORS, cache et signaux HTTP trop permissifs.

Ce qui doit être relu

Faux positifs probables, limites du scan et preuves à confirmer.

Ce qui devient actionnable

Priorités, prompts, checklist et boucle de re-scan après correction.

De build IA à lancement plus serein

Tu sais quoi corriger avant de montrer ton app.

Kavyr n'est pas un pentest. C'est le pré-check passif qui aide un builder à voir les erreurs évidentes avant de poster son app sur X, Product Hunt ou chez un client.

Colle la ciblerepo GitHub ou URL publique autorisée
Scan passifpas d’exploitation, pas de brute force
Launch reportpriorités, checklist, prompts et re-scan
Deux regards, une décision explicable

Viktor analyse. Kael challenge.

Le premium ne cache pas un verdict magique. Une analyse primaire est confrontée à une contre-revue indépendante, puis Kavyr expose les accords, désaccords et preuves à vérifier.

V
Viktor · analyse primaire

Endpoint admin exposé sans garde visible.

Risque élevé
K
Kael · contre-revue

Signal confirmé sur la route et son middleware.

Confirmé
Consensus 2/2 · preuve et limite affichées
Critical leaks visibles gratuitement

Une clé ou une exposition critique ne devient jamais une surprise payante.

Scan passif, borné, SSRF-guarded

Pas de brute force, pas d'exploitation active, pas de réseau privé visé.

Ownership confirmation obligatoire

Kavyr est fait pour tes apps ou tes cibles explicitement autorisées.

Un achat, une preuve exploitable

Pré-check gratuit. Audit expert à partir de 9 €. Aucun abonnement.

Commence par le signal essentiel. Quand l’enjeu le mérite, Viktor produit l’audit complet, Kael le challenge et le résultat devient un rapport vérifié partageable.

Pré-check gratuit0€

Score, verdict de lancement et alertes critiques visibles sans payer.

Double-check Viktor + Kael29€

Tout inclus : Viktor + Kael, contre-revue indépendante, consensus, re-scan et rapport vérifié partageable.

FAQ Kavyr

Tout savoir avant de scanner

Les cibles publiques restent simples. Les dépôts privés nécessitent une installation explicite de l'application GitHub.

Qu'est-ce que Kavyr ?

Kavyr est un pré-check sécurité passif pour les apps construites rapidement avec des outils d'IA. Il repère les risques évidents avant le lancement et les transforme en priorités claires.

Que puis-je scanner gratuitement ?

Tu peux soumettre une URL publique ou un dépôt GitHub. Tu dois posséder la cible ou disposer d'une autorisation explicite, et la connexion garde le rapport dans ton workspace privé.

Kavyr peut-il scanner un dépôt GitHub public ?

Oui. Un dépôt public peut être lu depuis son archive HEAD sans installer l'application GitHub. Le scan reste borné : Kavyr n'exécute pas le code et applique des limites de fichiers et de taille.

Comment scanner un dépôt GitHub privé ?

Installe d'abord l'application GitHub Kavyr depuis ton workspace, puis sélectionne uniquement le compte, l'organisation et les dépôts à auditer. Après le retour depuis GitHub, relance le scan.

Quelles permissions l'application GitHub demande-t-elle ?

Uniquement Contents: read et Metadata: read pour les dépôts sélectionnés. Kavyr utilise un token d'installation éphémère et ne rend jamais ton dépôt public.

Que vérifie le pré-check ?

Il relit les secrets et fichiers sensibles, l'authentification et les autorisations, la validation des entrées, les webhooks, les protections anti-abus, les logs, CORS/XSS et les signaux HTTP par analyse statique passive.

Kavyr fait-il du pentest ?

Non. Pas de brute force, pas d'exploitation active, pas de payload destructif et pas de scan de réseau privé. Kavyr vérifie uniquement la cible autorisée dans un périmètre borné.

Que se passe-t-il si un secret est détecté ?

L'alerte critique reste visible dans le pré-check gratuit. La valeur est masquée dans le rapport ; commence par révoquer ou faire tourner le secret, retire-le de la source, puis relance le scan.

Qu'est-ce que je reçois à la fin ?

Un score, un verdict de lancement, des findings priorisés, des preuves masquées, un plan de correction et une boucle de re-scan. Viktor et Viktor + Kael ajoutent les niveaux de revue experte payants.

Kavyr est-il une certification sécurité ?

Non. C'est un pré-check de lancement, pas une certification ni une garantie. Les dépendances installées, le runtime, les variables d'hébergeur, les règles DB et l'historique hors archive restent à confirmer.