La preuve que votre base de données est fermée.
Un site moderne publie à chaque visiteur l’adresse de sa base et sa clé publique. Shutlock s’en sert exactement comme un visiteur le ferait, et vérifie qu’aucune porte ne cède. Il pousse la porte, il ne franchit jamais le seuil : rien n’est écrit dans vos tables.
29 € le rapport complet d’un site — paiement unique, rapport signé, rien n’est conservé.
Tout ce qu’un inconnu peut demander à votre base.
Aucun accès à vous demander : votre site livre déjà, à chaque visiteur, de quoi parler à sa base. Shutlock lit la page, le code servi, puis interroge ce que ce code désigne — en lecture seule, comme un visiteur.
Supabase
Chaque table, lue comme un inconnu la lirait avec la clé publique que votre site publie déjà : des lignes sortent-elles ? Les fonctions exposées et la description publique de l'API aussi.
Firebase
La base temps réel qui se lit d'une seule requête, les collections Firestore ouvertes à qui les demande.
PocketBase, Directus, Appwrite
Les collections qui se listent sans connexion, et celles que votre code nomme.
Le stockage
Les espaces de fichiers Supabase qui se listent, les compartiments cloud publics (S3, Google Cloud, Azure) que votre code désigne.
Les secrets livrés au navigateur
Une clé d'administration de la base, une clé Stripe, OpenAI, AWS ou GitHub glissée dans le code que chaque visiteur télécharge.
Les fichiers oubliés
Un .env servi, un dépôt .git ouvert, des cartes de code source, une description d'API publiée.
Les réglages d'inscription
L'inscription ouverte sans confirmation d'adresse : n'importe qui devient membre, et lit ce que lisent les membres.
GraphQL, temps réel, en-têtes
Un schéma GraphQL publié, des canaux temps réel qui parlent à tout le monde, une origine CORS reflétée avec identifiants.
Un verdict en quatre mots, jamais en deux.
Un outil qui ne connaît que « sûr » et « pas sûr » finit par dire « sûr » quand il n’a pas pu regarder. Shutlock a un mot pour chaque situation.
Rien n'a cédé sur ce qui a été testé, à cette date. Ce n'est ni une certification, ni une garantie d'absence de faille — et le rapport le dit.
Une porte cède : une table se lit, un secret est livré, un fichier sensible est servi. Le constat montre la preuve et le correctif.
Un point qui peut être voulu (une table publique par choix, une inscription ouverte) : à vous de trancher, les éléments sont là.
La base a été trouvée mais n'a pas pu être interrogée (clé inutilisable, panne, limitation). On ne conclut rien — jamais « fermé » par défaut.
Les preuves, masquées
Une fuite se prouve par un échantillon réel dont chaque valeur est masquée : la preuve est là, vos données ne sortent pas.
Le correctif prêt à coller
Pour chaque porte, la règle SQL ou Firebase qui la ferme, à relire puis à appliquer — et ce que la porte permet à un tiers.
La conformité de chaque constat
Chaque constat est rattaché aux contrôles qu'il touche : OWASP, RGPD, SOC 2, ISO 27001, PCI DSS.
Un rapport signé, vérifiable
Le rapport porte l'empreinte de son contenu, signée par l'éditeur (Ed25519). Retouchez une ligne : la signature ne tient plus. Quiconque le reçoit le vérifie avec notre clé publique.
Des chiffres mesurés chez nous, jamais empruntés.
0
ligne écrite
dans les tables des sites analysés, sur toutes les analyses des trois corpus de mesure — compté table par table avant et après.
0
donnée sortie en clair
68 valeurs sensibles surveillées (e-mails, téléphones, noms, adresses, santé, clés) dans 220 rendus de rapport.
95,9 %
des alertes
désignent une vraie porte — mesuré sur 50 cas jamais vus par le produit, résultat attendu scellé avant la mesure.
0
requête ailleurs
que vers les sites mesurés : toute autre sortie réseau était interceptée pendant les mesures.
Mesures du 19 septembre 2026 sur des sites complets montés sur de vrais logiciels (PostgreSQL, PostgREST, PocketBase), résultat attendu scellé avant chaque mesure.
Votre site, et seulement le vôtre. Shutlock s’utilise sur un site dont vous êtes le propriétaire, ou pour lequel vous détenez une autorisation écrite : vous le confirmez avant de payer. Tester la base d’un site sans autorisation est une intrusion, réprimée par l’article 323-1 du Code pénal.
L’analyse ne fait que lire : aucun enregistrement créé, modifié ou supprimé, aucune session ouverte chez vous. Le détail exact est aux conditions générales de vente.
Les offres
Une analyse, ou une année de veille.
Le rapport complet d’un site
29 €
paiement unique, pour un site
- La base testée comme un visiteur la verrait
- Verdict, preuves masquées, correctifs prêts à coller
- Rapport signé, à télécharger en JSON et en HTML
- Rien n’est écrit chez vous, rien n’est conservé chez nous
Un an de veille d’un site
149 €
l’année, paiement unique, sans reconduction
- Votre site ré-analysé, en lecture seule
- Une alerte seulement quand une porte NOUVELLE s’ouvre
- Chaque rapport signé, rapport complet inclus
TVA non applicable, art. 293 B du CGI. Une question avant d’acheter ? contact@aiwebsitedoctors.com
FAQ
Questions sur Shutlock
Est-ce que l'analyse est gratuite ?
Non. L'analyse ne démarre qu'après le paiement, vérifié auprès de Stripe : 29 € pour le rapport complet d'un site. Paiement unique, rien ne se reconduit.
Shutlock peut-il abîmer ma base ?
Non : l'analyse en ligne ne fait que lire, comme n'importe quel visiteur de votre site. Elle ne crée, ne modifie et ne supprime aucun enregistrement, et n'ouvre aucune session chez vous. Le rapport se termine par la phrase qui l'atteste.
Puis-je analyser le site de quelqu'un d'autre ?
Non. Vous devez être le propriétaire du site, ou détenir son autorisation écrite : vous le confirmez avant de payer. Tester la base d'un site sans autorisation est une intrusion, réprimée par l'article 323-1 du Code pénal.
Combien d'analyses le paiement comprend-il ?
Un paiement vaut pour un site : la première analyse, puis deux relances de ce même site dans les sept jours qui suivent le paiement — pour re-vérifier après une correction, ou si votre site n'a pas répondu. C'est la règle inscrite aux conditions générales de vente.
Que gardez-vous de mon site et du rapport ?
Rien. Le rapport vous est remis à l'écran et à télécharger, puis oublié : la vitrine n'a ni base de données ni fichier où le ranger. Téléchargez-le — nous ne pourrons pas vous le redonner. Seul Stripe, notre prestataire de paiement, conserve la trace du paiement.
Comment prouver que le rapport n'a pas été retouché ?
Le rapport JSON porte l'empreinte SHA-256 de son contenu et la signature Ed25519 de l'éditeur. La page du rapport la vérifie dans votre navigateur ; un auditeur, un client ou un assureur peut la vérifier lui-même avec notre clé publique, sans nous croire sur parole.
Mon site n'utilise pas Supabase : l'analyse sert-elle ?
Oui, si votre site parle à une base depuis le navigateur (Firebase, PocketBase, Directus, Appwrite) ou s'il peut exposer des secrets ou des fichiers oubliés — ce que l'analyse regarde sur tout site. Si aucune base n'est trouvée, le rapport le dit en toutes lettres.
Le test entre deux membres est-il fait ?
Pas par l'analyse en ligne : il demande deux comptes de test que vous créez, et leur connexion laisse une trace chez vous. L'analyse en ligne n'ouvre aucune session. Elle signale en revanche l'inscription ouverte sans confirmation, qui fait de n'importe qui un membre.
Quand Shutlock Guard sera-t-il ouvert ?
La veille hébergée ouvre prochainement. Écrivez-nous à contact@aiwebsitedoctors.com : nous vous prévenons dès l'ouverture.
Prêt à savoir si votre base est vraiment fermée ?
Un prix par site, sans compte ni abonnement — votre base testée comme un visiteur la verrait, rien d'écrit chez vous, et un rapport signé que vous pouvez faire vérifier.