Service Nokodeurs

Sauvetage de projet Lovable
On reprend, on sécurise, on finit

Votre application Lovable tourne en rond, casse à chaque correction ou n’arrive pas en production. Nous récupérons le projet là où il est, nous le rendons sûr et nous le menons jusqu’à la mise en ligne.

Audit rendu sous 48 h. Verdict clair : reprise possible ou non, et à quel prix.

170+
applications Lovable dont la base de données était publiquement lisible (CVE-2025-48757)
5
familles de failles que l’on retrouve presque systématiquement dans le code généré
50 %
de crédits consommés et le remboursement n’est plus possible : les tentatives ratées se paient

Vous en êtes là ?

Les six situations qui reviennent dans tous les projets Lovable que l’on récupère.

La boucle sans fin

L’agent corrige un bug, en réintroduit un ancien, puis recommence. Chaque tour consomme des crédits et vous payez les erreurs de l’outil.

Le mur de complexité

Rôles multiples, droits par utilisateur, facturation, parcours en plusieurs étapes, calculs métier : la génération cale exactement là où votre produit devient utile.

Les régressions

Des écrans qui fonctionnaient ne fonctionnent plus, du contenu disparaît sans qu’on l’ait demandé, une mise à jour de la plateforme abîme l’existant.

Le budget qui dérape

Impossible d’annoncer une date ou un coût. Le projet avance par à-coups, le compteur tourne, et personne ne sait ce qu’il reste à faire.

Le code que personne ne veut reprendre

Vous montrez le projet à un développeur, il propose de tout refaire. Les mois investis partent à la poubelle si vous acceptez.

La production impossible

Données clients, paiement, RGPD : personne dans l’entreprise ne veut signer la mise en ligne, et vous n’avez pas les éléments pour rassurer.

Ce que votre application expose sans que vous le sachiez

Ce ne sont pas des bugs de votre projet. Ce sont les réglages par défaut du code généré. Nous les retrouvons dans la quasi-totalité des applications que l’on audite.

Critique

Base de données ouverte

Les tables sont créées sans sécurité au niveau des lignes. Avec la clé publique présente dans votre page, n’importe qui peut lire la totalité de vos utilisateurs, commandes et messages.

Élevé

Clés secrètes dans le navigateur

Clés de paiement, clés d’API d’IA, jetons d’accès : quand ils sont écrits côté navigateur, ils s’extraient en quelques secondes et se consomment à vos frais.

Critique

Authentification trop permissive

Vérification d’adresse e-mail absente, mots de passe non contraints, règles d’écriture qui laissent un utilisateur modifier les données d’un autre.

Élevé

Aucun en-tête de sécurité

Pas de politique de contenu, pas de HTTPS strict. La porte reste ouverte au vol de session et à l’injection de scripts sur vos pages.

Notre méthode de sauvetage

Quatre étapes, dans cet ordre. On ne rajoute jamais de fonctionnalité sur une base qui fuit.

1

Audit, sous 48 heures

On récupère le code, on cartographie ce qui existe vraiment, on teste la sécurité de la base et des accès, on liste les fonctionnalités manquantes. Vous recevez un rapport écrit et un verdict franc : le projet se reprend, ou il faut repartir d’une autre base. Avec le chiffrage dans les deux cas.

2

Mise en sécurité

Fermeture de la base ligne par ligne, secrets déplacés côté serveur, authentification durcie, en-têtes de sécurité posés, sauvegardes automatiques mises en place. C’est la première chose que l’on fait, avant toute nouvelle fonctionnalité.

3

Reprise et finalisation

On écrit d’abord la spécification qui manquait : modèle de données, rôles, règles métier. Puis on nettoie ce qui doit l’être, on développe ce qui bloquait, et on remet le projet sous contrôle de version avec un historique propre. Fini la boucle de correction.

4

Mise en production et transfert

Hébergement de votre choix, nom de domaine, surveillance, sauvegardes vérifiées. On vous remet les clés, le dépôt et la documentation. Vous n’êtes plus dépendant d’un compteur de crédits ni d’une plateforme unique.

Ce que vous récupérez à la fin

Une application en ligne

Qui fonctionne, sur votre hébergement, avec votre nom de domaine.

Le code, chez vous

Dépôt Git à votre nom, historique lisible, aucune dépendance à un compte tiers.

Un rapport de sécurité

Avant et après, avec la liste des correctifs appliqués. Présentable à un client ou à un investisseur.

La documentation

Modèle de données, rôles, règles métier : de quoi confier le produit à n’importe quelle équipe.

Trois façons de travailler ensemble

On commence toujours par l’audit. Vous décidez de la suite en connaissance de cause.

Audit flash

Rapport écrit sous 48 h : état réel du projet, failles ouvertes, reste à faire, chiffrage. Vous repartez avec le document, même si vous ne continuez pas avec nous.

Forfait, sans engagement

Le plus demandé

Sauvetage

On débloque ce qui coince, on sécurise, on met en ligne. Périmètre fermé et prix fixe définis après l’audit. Vous savez ce que vous payez avant de commencer.

Prix fixe, périmètre écrit

Reprise complète

On prend le produit en charge jusqu’à la version finie, puis on assure la maintenance. Pour ceux qui veulent avancer sans reconstituer une équipe technique.

Accompagnement au mois

Et si le problème n’était pas votre projet, mais le socle ?

Générer une application à partir d’une conversation fonctionne très bien pour une première version. Le mur arrive toujours au même endroit : il n’existe aucune spécification durable entre votre intention et le code, donc l’outil réinvente à chaque tour et rien ne se stabilise.

Quand l’audit conclut que la reprise coûte plus cher que la reconstruction, nous vous proposons un socle où le modèle de données, les rôles et les règles métier sont déclarés une fois pour toutes, avec une facture qui ne dépend pas du nombre d’essais.

Questions fréquentes

Mon projet est-il récupérable ?

Dans la grande majorité des cas, oui. Ce qui a de la valeur, c’est votre modèle de données et vos écrans, pas la façon dont ils ont été écrits. L’audit tranche en 48 h et vous donne le coût des deux scénarios, reprise ou reconstruction, sans que l’on choisisse à votre place.

Dois-je garder mon abonnement pendant la reprise ?

Le temps de l’audit, oui, pour que l’on puisse récupérer le code et la configuration. Ensuite, non : une fois le projet transféré sur votre dépôt et votre hébergement, l’abonnement et les crédits ne sont plus nécessaires.

Est-ce que vous allez tout réécrire ?

Non, sauf si c’est objectivement moins cher, et dans ce cas nous vous le démontrons chiffres à l’appui. Notre travail consiste à conserver ce qui tient, à fermer ce qui fuit et à écrire proprement ce qui manque.

Mes données ont-elles pu fuiter ?

C’est la première chose que nous vérifions. Si votre base était accessible, nous vous le disons clairement, nous la fermons et nous vous aidons à évaluer vos obligations, notamment la notification à la CNIL si des données personnelles étaient exposées.

Combien de temps prend un sauvetage ?

La mise en sécurité se traite en quelques jours. La finalisation dépend de ce qu’il reste à construire, ce que l’audit détermine précisément. Le périmètre et la date sont écrits avant de commencer, pas découverts en cours de route.

Cela vaut-il aussi pour Bolt, v0, Replit ou Cursor ?

Oui. Les mêmes réglages par défaut et les mêmes angles morts se retrouvent dans les applications produites par les autres générateurs. La méthode ne change pas.

Arrêtez de payer vos propres bugs

Envoyez-nous le lien de votre projet. Vous saurez sous 48 h ce qu’il vaut, ce qu’il risque et ce qu’il coûte à finir.

Faire auditer mon projet Lovable

Nokodeurs, experts vibe-code, no-code et open source. Bayonne, Pays Basque.

Retour en haut