De petits outils qui répondent à une question chacun.
Tous gratuits, sans compte. Certains examinent une URL, d'autres examinent ce que vous collez.
Vérificateur d'en-têtes de sécurité
En-têtes de réponseDix contrôles d'en-têtes de réponse sur n'importe quelle URL, avec la configuration exacte pour corriger chacun sur Vercel, Netlify, Cloudflare ou Next.js.
Examine une URLScanner de clés d'API exposées
Clés et secretsLit les fichiers de script que charge votre page et signale les identifiants de base de données, de paiement, de messagerie et de fournisseurs de modèles qui n'auraient jamais dû quitter votre serveur.
Examine une URLVérificateur de sécurité des cookies
CookiesListe chaque cookie déposé par votre site et indique s'il porte Secure, HttpOnly et SameSite.
Examine une URLValidateur de CSP
En-têtes de réponseCollez une politique et voyez ce qu'elle permet vraiment, y compris les cas où strict-dynamic ou un nonce annulent discrètement une directive.
Tourne dans votre navigateurVérificateur de clé Supabase
TokensVous dit si une clé Supabase est la anon ou la service_role, qui contourne le RLS. Ne quitte jamais votre navigateur.
Tourne dans votre navigateurCe qu'un outil gratuit peut vous dire, et où il s'arrête
Chaque outil ci-dessus regarde une chose depuis l'extérieur. Il demande une page à votre site comme le ferait le navigateur d'un visiteur, lit ce qui revient, et rend compte d'une famille de vérifications. C'est réellement utile, parce que la plupart de ces problèmes tiennent à un seul en-tête manquant ou à un seul flag, et parce qu'on les corrige d'ordinaire dans un fichier de configuration en une minute environ. C'est aussi réellement étroit, et il serait malhonnête de prétendre le contraire.
Ce qu'aucun de ces outils ne peut voir, c'est votre code. Ils ne savent pas si la requête derrière votre tableau de bord vérifie qui pose la question. Ils ne peuvent pas vous dire qu'une dépendance installée au printemps dernier a un trou connu, ni qu'une clé a été commitée il y a six mois, supprimée du fichier, et laissée dans l'historique git où elle fonctionne encore. Ils ne voient jamais vos réglages de déploiement. Ce sont ces défaillances qui font vraiment tomber une application, et aucune n'apparaît à la porte d'entrée.
La séparation est donc volontaire. Utilisez ceux-ci quand vous voulez une réponse rapide, ou quand vous vérifiez qu'un correctif tout juste déployé est bien passé. Utilisez le scan d'URL gratuit quand vous voulez, dans un seul rapport, tout ce que l'extérieur de votre site révèle. Connectez un dépôt quand vous voulez aussi l'intérieur, la seule vue capable de dire si l'application peut être lancée sans risque plutôt que si ses en-têtes sont bien rangés.
Rien ici n'est un essai limité dans le temps, et rien n'est bridé pour pousser à la mise à niveau. Examinez des sites qui vous appartiennent ou que vous êtes autorisé à tester.
Ceux-ci examinent la porte d'entrée. VibeZero lit tout l'immeuble.
Connectez votre dépôt et VibeZero analyse ensemble le code, les dépendances, les secrets de votre historique git, la configuration de déploiement et l'application en ligne, puis vous donne une décision de livraison unique au lieu d'un tas de résultats séparés. Chaque constat revient sous forme de tâche que votre agent IA peut prendre en charge, et c'est un nouveau scan qui la marque corrigée, pas votre parole.