Shieldify.

Auditer la sécurité de son code en cinq minutes : on connecte un dépôt GitHub ou GitLab, six scanners tournent dans des conteneurs éphémères, et l'IA rédige un rapport professionnel avec note globale et mapping OWASP Top 10.

shieldify.dev
Aperçu de Shieldify

Le contexte.

Shieldify est né d'un constat qui m'agace : on ne compte plus les fuites de données — et la plupart auraient pu être évitées. Un audit de sécurité classique coûte cher, prend des semaines et suppose une expertise que les petites équipes n'ont pas.

L'idée : rendre l'audit accessible. On connecte son dépôt, le pipeline scanne le code, et on télécharge un rapport professionnel — note globale de A à F, vulnérabilités par sévérité, mapping OWASP Top 10, recommandations de correction. Deux formats : résumé exécutif pour les décideurs, rapport technique pour les développeurs.

Ma mission.

J'ai conçu et développé Shieldify seul, de bout en bout, dans un mono-repo Turborepo : une landing Nuxt 3 en statique, une app Nuxt 3 en SPA, une API Nitro autonome, et cinq packages partagés (scanner, génération de rapports, IA, base de données, commun). Le pipeline exécute six scanners dans des conteneurs Docker éphémères — Semgrep pour l'analyse statique, Trivy pour les dépendances et l'infra-as-code, Gitleaks pour les secrets, audits npm/pip et licences — puis l'API Claude d'Anthropic analyse les résultats et rédige le rapport, exporté en PDF.

Un produit de sécurité se doit d'être exemplaire : authentification maison JWT avec 2FA TOTP, mots de passe hachés en argon2id, tokens OAuth GitHub/GitLab chiffrés en AES-256-GCM, validation Zod sur toutes les entrées, rapports stockés sur Scaleway S3 avec des URLs présignées à durée limitée. Les paiements — abonnements et crédits — passent par Stripe avec webhooks signés, et le tout est déployé avec Coolify sur un VPS OVH.

Construire un produit de sécurité oblige à s'appliquer à soi-même ce qu'on audite chez les autres — chaque choix d'architecture devient un cas d'école. Et j'ai adoré faire de Claude un rédacteur de rapports : transformer les sorties brutes de six scanners en un document que même un non-technicien comprend, c'est là que l'IA prend tout son sens.

Ce que fait l'app.

  • Connexion des dépôts via OAuth GitHub et GitLab — premier scan gratuit, aucune expertise requise
  • Six scanners orchestrés dans des conteneurs Docker éphémères : SAST, dépendances, secrets, infrastructure-as-code, licences, OWASP
  • Rapports analysés et rédigés par l'API Claude, exportés en PDF : résumé exécutif ou rapport technique détaillé
  • Note de sécurité de A à F, suivi des scans dans le temps et badge de sécurité pour le README
  • Scans programmés hebdomadaires ou mensuels avec alertes
  • Sécurité exemplaire côté produit : 2FA TOTP, argon2id, chiffrement AES-256-GCM, URLs présignées
  • Abonnements et crédits via Stripe, interface bilingue français / anglais

La stack.

Nuxt 3NitroTypeScriptPrismaPostgreSQLTailwind CSSAPI ClaudeAPI StripeScaleway S3DockerTurborepoCoolify