Votre application Rails est-elle en bonne santé ?

En une journée, nous passons en revue la sécurité et la qualité de votre application, puis nous vous remettons une feuille de route claire et chiffrée.

Dans quelles situations faire auditer votre application ?

L'audit est utile chaque fois qu'il vous manque une vision fiable de l'état technique de votre application.

  • Votre application est confiée à un prestataire qui vous donne satisfaction, mais vous n'êtes pas technicien et souhaitez l'avis extérieur d'un spécialiste.
  • Votre prestataire ou votre développeur est parti, et personne ne sait dans quel état se trouve l'application.
  • Une levée de fonds, un rachat ou une reprise approche, et une due diligence technique vous attend.
  • L'application fonctionne, mais n'a pas été mise à jour depuis plusieurs années.
  • Vous préparez une évolution importante et voulez partir sur des bases saines.

Ce que vous recevez

Le rapport comprend quatre livrables, conçus pour être exploitables par la direction comme par l'équipe technique.

  • Une synthèse d'une page pour la direction : feu tricolore par axe (sécurité, qualité), trois actions prioritaires, sans jargon technique.
  • Une grille détaillée de 27 points : constat factuel, niveau de criticité, effort estimé en jours et recommandation pour chaque point.
  • Un chemin de migration Ruby et Rails appuyé sur les dates officielles de fin de support, pour planifier les montées de version nécessaires.
  • Une restitution d'une heure en visioconférence pour parcourir les résultats, répondre à vos questions et hiérarchiser les actions.

Le déroulé

1. Lancement

Signature d'un accord de confidentialité, autorisation de scan réseau et mise à disposition d'un accès en lecture seule au dépôt de code, au serveur de production et aux logs.

2. Analyse

Une journée d'analyse par nos soins, sans aucune modification de votre environnement de production. Nous examinons le code, la configuration, les dépendances et l'infrastructure.

3. Rapport écrit

Livraison du rapport complet sous cinq jours ouvrés : synthèse pour la direction, grille des 27 points et chemin de migration.

4. Restitution

Une heure de visioconférence pour parcourir les résultats avec vous, répondre à vos questions et définir les priorités.

Les 27 points contrôlés

Chaque point fait l'objet d'un constat factuel, d'un niveau de criticité et d'une recommandation. La grille couvre deux axes complémentaires.

Sécurité (18 points)

  1. Version de Rails : statut de support officiel, correctifs de sécurité disponibles
  2. Version de Ruby : statut de support officiel, fin de maintenance prévue
  3. Gems vulnérables : analyse Bundler Audit, CVE connues
  4. Analyse statique du code : scan Brakeman, détection des failles courantes
  5. Gems obsolètes ou abandonnées : mainteneurs inactifs, alternatives disponibles
  6. Dépendances JavaScript : npm audit ou yarn audit, vulnérabilités connues
  7. Système d'exploitation du serveur : version, correctifs de sécurité, fin de support
  8. Base de données : version, correctifs appliqués, fin de support
  9. Sauvegardes : externalisation, fréquence, restauration testée
  10. Secrets dans le code : code source et historique Git, variables d'environnement
  11. Mots de passe utilisateurs : algorithme de hachage, politique de complexité
  12. Ports exposés : scan nmap (avec autorisation écrite), services accessibles
  13. SSH et pare-feu : configuration, authentification par clé, règles de filtrage
  14. HTTPS et en-têtes de sécurité : certificat TLS, HSTS, Content-Security-Policy
  15. Droits des utilisateurs : permissions dans l'application et sur le serveur
  16. Données personnelles dans les logs : conformité RGPD, informations sensibles en clair
  17. Mode de déploiement : traçabilité des mises en production, rollback possible
  18. Accès au serveur : comptes actifs, rotation des clés, accès révoqués

Qualité (9 points)

  1. Gestion de versions : usage de Git, historique, stratégie de branches
  2. Tests automatisés : présence, pertinence, fiabilité des résultats
  3. Couverture de tests : pourcentage global et répartition par couche
  4. Intégration continue : pipeline configuré, exécution automatique des tests
  5. Conventions de code : RuboCop, Standard ou équivalent en place
  6. Environnement de développement : documentation, reproductibilité, onboarding
  7. Monitoring et alertes : supervision applicative en production
  8. Accès aux logs : centralisation, politique de rétention
  9. Remontée des erreurs : Sentry, Rollbar ou équivalent configuré

L'audit décrit l'état de l'application à une date donnée. Il ne constitue ni un test d'intrusion ni une garantie d'absence de faille. Le scan réseau n'a lieu qu'avec une autorisation écrite du client, sur le périmètre qu'il désigne.

Confidentialité

L'ensemble des accès, des constats et du rapport sont strictement confidentiels. Rien n'est communiqué à un tiers, prestataire actuel compris, sans votre accord écrit.

Le rapport vous appartient. Il est conçu pour être exploitable par l'équipe de votre choix, qu'il s'agisse de votre prestataire actuel, d'un nouveau partenaire ou de vos propres développeurs.

Tarif

L'audit est proposé au forfait de 900 € HT (TVA 20 % en sus). Ce montant comprend la préparation, la journée d'analyse, le rapport écrit et la restitution en visioconférence.

Questions fréquentes sur l'audit

Pas nécessairement. L'audit est confidentiel : accès, constats et rapport ne sont communiqués à personne sans votre accord. Certains clients choisissent d'associer leur prestataire à la démarche, d'autres préfèrent un regard indépendant. C'est vous qui décidez.

La synthèse d'une page est conçue pour la direction : un feu tricolore par axe et trois actions prioritaires, sans jargon. La grille détaillée s'adresse à l'équipe technique ou au prestataire qui réalisera les corrections.

Nous avons besoin d'un accès en lecture seule au dépôt de code, au serveur de production et aux logs. L'analyse ne modifie rien en production. Le scan réseau (nmap) n'a lieu qu'avec votre autorisation écrite, sur le périmètre que vous désignez.

Non. L'audit évalue la sécurité et la qualité de l'application en analysant le code, la configuration et l'infrastructure. Il ne simule pas d'attaque. Si un test d'intrusion est nécessaire, nous pouvons vous orienter vers un prestataire spécialisé.

Oui. Les points liés au serveur et au réseau sont adaptés à l'hébergement managé. L'audit couvre alors la configuration de la plateforme, les extensions, les variables d'environnement et les pratiques de déploiement en place.

Rien, si vous le souhaitez : le rapport est exploitable par l'équipe de votre choix. Si vous souhaitez que nous réalisions les corrections ou la montée de version, nous pouvons vous accompagner dans la durée. Découvrez notre offre de mise à jour Ruby on Rails.

Un doute sur l'état de votre application ?

Décrivez-nous votre application en quelques lignes : versions utilisées si vous les connaissez, nombre approximatif d'utilisateurs et contexte de votre demande. Le premier échange est gratuit et sans engagement.

Demander un audit