Scannez votre application Bolt avant de la livrer.
Bolt.new vous amène à une application qui tourne en un seul prompt. La sécurité ne fait pas partie de ce prompt. VibeZero lit votre dépôt Bolt sur cinq couches, rend une décision de livraison, et revérifie chaque correctif par un nouveau scan.
Les 3 premiers scans sont gratuits, sans carte. Vous voyez le score d'aptitude au lancement avant de payer.
Ce qui tourne mal dans les applications Bolt
Des clés d'API écrites en dur dans le bundle client
Bolt branche les services tiers par le chemin le plus court possible, ce qui revient à mettre la clé dans le code du frontend. Ça marche tout de suite, ça part chez chaque visiteur, et c'est la façon la plus rapide de perdre une clé OpenAI ou Stripe.
Des routes d'API générées sans le moindre contrôle d'authentification
Un prompt qui demande un endpoint obtient un endpoint. À moins d'avoir demandé l'authentification dans la même phrase, la route est accessible à qui trouve le chemin, et le frontend est la seule chose qui prétend le contraire.
Un CORS grand ouvert et des en-têtes de sécurité absents
Les valeurs permissives sont choisies parce qu'elles font marcher l'application pendant le développement. Elles restent en place au déploiement, si bien que n'importe quelle origine peut appeler votre API et que les protections que le navigateur vous offrirait gratuitement sont désactivées.
Les versions de paquets que le modèle connaissait par hasard
Les manifestes générés vont chercher des versions issues des données d'entraînement du modèle, pas la version corrigée actuelle, si bien qu'un projet Bolt tout neuf peut démarrer sa vie avec des vulnérabilités connues déjà installées.
Déplacez les secrets côté serveur, puis protégez les routes
Les constats Bolt se regroupent bien : sortez chaque clé du client pour la mettre derrière une route serveur ou un secret d'environnement, posez un vrai contrôle d'autorisation sur chaque endpoint généré, resserrez le CORS aux origines que vous servez vraiment, et mettez à jour les paquets livrés vulnérables. VibeZero transforme chaque groupe en tâche de correction avec preuves et critères d'acceptation, formatée comme un prompt que vous pouvez rendre directement à Bolt, Cursor ou Claude Code.
La plupart des scanners de vibe coding se contentent de votre URL.
Sonder une application déployée depuis l'extérieur trouve ce qui se trouvait accessible à cette minute-là. Cela ne permet pas de lire la règle que vous n'avez jamais écrite, la clé posée dans votre historique git, ni la CVE trois niveaux plus bas dans votre lockfile. VibeZero se connecte au dépôt, analyse les cinq couches, puis note la livraison.
- Code
OpenGrep sur chaque langage détecté, plus Bandit, gosec et ESLint-security là où ils s'appliquent.
- Dépendances
OSV-Scanner et Grype sur vos lockfiles, pour qu'une CVE transitive ne puisse pas se cacher.
- Secrets
Gitleaks et TruffleHog sur l'arbre de travail et sur l'historique git derrière.
- Configuration
Les scanners de mauvaise configuration de Trivy sur votre infra, vos règles de base de données et vos réglages de déploiement.
- Application en ligne
Des vérifications en direct sur votre URL déployée, une fois que vous avez prouvé qu'elle est à vous.