AtRisk

AtRisk - Plateforme de sécurité continue pour applications construites par IA

Lancé aujourd'hui

AtRisk aide les équipes à trouver et corriger les vulnérabilités sur toute la pile technique des applications construites par IA. Il unifie le scan d'URL en direct, les audits de référentiels GitHub et les revues automatiques de pull requests dans une boucle continue. Vous obtenez plus de 100 vérifications avec un score Ship/Block. Les prompts prêts à l'emploi et le support MCP facilitent la correction dans les IDE d'IA.

1VuesDevTools IAFreemiumPlugin IDECI/CDGitHubRevue de Code

Qu'est-ce qu'AtRisk

Le développement accéléré par l'IA a transformé la façon dont les équipes construisent et livrent des applications. Le vibe-coding, le prototypage rapide et les assistants de codage permettent de passer de l'idée au déploiement en quelques heures, parfois même en quelques minutes. Mais cette vitesse a un coût caché : la sécurité. Trop souvent, les applications construites par IA sont mises en ligne sans aucune revue de sécurité appropriée, laissant les secrets exposés, les en-têtes manquants et les surfaces IA vulnérables.

C'est précisément là qu'intervient AtRisk. Conçue comme une plateforme unifiée de sécurité continue pour les applications construites par IA, AtRisk trouve et corrige les vulnérabilités sur l'ensemble de votre stack technique. Elle couvre trois fronts simultanément : vos sites en direct, vos dépôts GitHub connectés et vos pull requests.

La force d'AtRisk réside dans cette triple couverture. Plutôt que de traiter chaque surface séparément, la plateforme effectue des revues autonomes qui relient vos URLs en production au code source correspondant. Elle réalise plus de 100 vérifications à chaque analyse, englobant les en-têtes HTTP, les modèles de secrets, les redirections et l'exposition de la surface IA (clés LLM, endpoints IA, etc.).

Le résultat se matérialise sous la forme d'un score Ship/Block : une métrique de décision claire qui vous indique si votre application est prête à être déployée ou si elle doit d'abord être corrigée. Plus qu'un simple rapport, c'est une boussole de sécurité qui guide chaque livraison.

L'essentiel à retenir
  • Une boucle continue qui relie site en direct, dépôts GitHub et pull requests

  • Plus de 100 vérifications automatisées par analyse

  • Un score Ship/Block pour des décisions de déploiement claires

  • Un flux de correction intégré à vos IDE préférés

  • Un portail de déploiement CI/CD pour les équipes exigeantes


Fonctionnalités principales d'AtRisk

Chaque capacité d'AtRisk a été pensée pour transformer la sécurité d'un fardeau en un processus fluide et actionnable. Voici comment vous pouvez en tirer parti concrètement.

Sécurité d'URL en direct

Vous pouvez l'utiliser pour analyser instantanément vos environnements de production, de staging ou même vos prototypes vibecodés. Il vous suffit de coller une URL publique et de lancer l'analyse. En quelques secondes, AtRisk exécute plus de 100 vérifications — en-têtes, modèles de secrets, redirections, exposition IA — et vous remet un score Ship/Block clair. L'avantage immédiat : vous obtenez une vision de sécurité exploitable sans même connecter GitHub, ce qui en fait le point de départ idéal pour toute évaluation rapide.

Résultats liés au code source

Vous pouvez l'utiliser pour transformer des alertes abstraites en corrections concrètes. AtRisk connecte chaque résultat d'URL en direct au code exact correspondant dans vos dépôts GitHub. Au lieu de chercher où se trouve le problème, vous voyez directement le fichier et la ligne concernés. Les problèmes liés sont ensuite regroupés dans une boîte de réception unique, ce qui simplifie considérablement le tri et la priorisation.

Revues de code et de pull requests

Vous pouvez l'utiliser pour automatiser les revues de sécurité de livraison sur vos pull requests éligibles. Chaque PR est analysée automatiquement à la recherche de secrets, de dépendances vulnérables, de problèmes d'authentification et de risques liés à la surface IA. Voici quelques exemples de résultats typiques de revues de PR :

  • Clé LLM côté client dans la réponse (Critique) — un secret d'API exposé dans le trafic réseau

  • CSP manquant dans next.config (Avertissement) — une protection navigateur absente

  • Secret codé en dur dans le dépôt (Critique) — une information sensible dans le versioning

  • Cookie d'authentification sans attribut Secure (Avertissement) — une transmission potentiellement non chiffrée

Intégration IDE et flux de correction

Vous pouvez l'utiliser pour remédier les vulnérabilités sans quitter votre environnement de développement. AtRisk affiche les problèmes détectés, les fichiers sources liés et les invites de correction générées par IA. Vous pouvez copier ces invites directement ou utiliser le support MCP (Model Context Protocol) pour Cursor ou Claude Code. Le flux de travail devient circulaire : découvrez et priorisez les problèmes, ouvrez le fichier lié, déployez la correction, puis réanalysez l'URL en direct pour confirmer que tout est résolu.

Intégration CI/CD (plan Pro)

Vous pouvez l'utiliser pour bloquer les déploiements non sécurisés avant qu'ils n'atteignent la production. Le plan Pro inclut une GitHub Action avec SARIF qui sert de portail de déploiement CI, ainsi qu'un signal de déploiement de production Vercel en mode « avertissement d'abord ». La sécurité devient ainsi un garde-fou automatique, intégré nativement à vos pipelines.


Qui utilise AtRisk

AtRisk s'adresse à un large éventail de professionnels, tous unis par le même besoin : livrer vite avec l'IA, sans compromettre la sécurité. Voici comment différents profils en tirent parti.

Vibe-coders et constructeurs AI-first. Vous prototypage rapidement avec l'IA et avez besoin de vérifier que le code livré est sûr. Il vous suffit de coller votre URL, d'obtenir un score Ship/Block en quelques secondes, sans aucune configuration GitHub préalable. Une vérification rapide avant chaque mise en ligne qui vous évite bien des surprises.

Fondateurs solo livrant du full-stack. Vous gérez tout, de la base de données au front-end. Les résultats liés entre site et source vous font gagner un temps précieux : une boîte de réception unique regroupe tous vos problèmes, avec le fichier exact à corriger. Fini la chasse aux vulnérabilités dans des rapports éparpillés.

Petites équipes d'ingénierie. Les revues automatiques de sécurité de livraison incluses dans le plan Starter détectent les secrets et les dépendances vulnérables avant la fusion de vos PR. Vos code reviews deviennent plus sereines, sachant que la couche sécurité est déjà couverte.

Équipes standardisées sur Cursor ou Claude Code. Le support MCP et les invites de correction prêtes à l'emploi accélèrent considérablement la remédiation. Vos développeurs corrigent les vulnérabilités dans leur IDE, sans changer de contexte ni d'outils.

Équipes ayant besoin de confiance au lancement. Le portail de déploiement CI du plan Pro bloque les déploiements non sécurisés automatiquement et vérifie les corrections après coup. Un filet de sécurité institutionnel qui rassure autant les équipes techniques que la direction.

💡 Conseil de démarrage

Si vous souhaitez simplement tester AtRisk, commencez par une analyse d'URL à la demande, sans connecter GitHub. Collez votre URL publique, obtenez le score Ship/Block, et évaluez si la plateforme correspond à vos besoins. Connecter votre dépôt pourra attendre la suite.


Capacités techniques et conception

Derrière la simplicité d'utilisation d'AtRisk se cache une architecture technique réfléchie, conçue pour une analyse de sécurité continue, précise et non intrusive.

Résultats liés au code source

L'innovation technique principale d'AtRisk réside dans sa capacité à mapper les résultats d'URL en direct au code réel dans vos dépôts GitHub. Chaque vulnérabilité détectée sur votre site de production est reliée au fichier et à la ligne de code qui en est responsable. Cette liaison entre déploiement et développement crée une traçabilité complète : vous savez toujours d'où vient un problème et où le corriger.

Analyse en lecture seule et non invasive

AtRisk n'est pas un test de pénétration. Toutes les analyses sont effectuées en lecture seule sur les URLs publiques et les dépôts connectés. Aucune exploitation de vulnérabilité, aucune modification de votre site ou de votre code. Cette approche non invasive vous permet d'analyser vos applications en toute confiance, sans risque de perturbation de vos services.

Couverture de plus de 100 vérifications

Chaque analyse couvre un large spectre de contrôles : les en-têtes HTTP, les modèles de secrets (clés API, tokens), les redirections et l'exposition de la surface IA (clés LLM, endpoints IA, configurations de modèle). Cette diversité garantit qu'aucun angle mort critique ne subsiste lors de vos évaluations.

Analyse de sécurité des PR

Les revues automatiques de pull requests identifient les problèmes critiques avec précision — clés LLM côté client, secrets codés en dur, cookies d'authentification mal configurés. Pour chaque problème, AtRisk fournit des hunks suggérés et des invites de correction, convertissant l'analyse en action concrète.

Boucle de vérification

Contrairement aux rapports à usage unique, AtRisk fonctionne en boucle de preuve continue : vous marquez un problème comme corrigé → vous réanalysez l'URL en direct → vous confirmez la résolution. Cette boucle garantit que les vulnérabilités sont réellement résolues, et non simplement déclarées comme telles.

  • Intégration site-source complète : aucun concurrent ne lie aussi étroitement les résultats d'URL au code source correspondant

  • Score Ship/Block actionnable : une métrique claire qui guide vos décisions de déploiement

  • Invites de correction IA : prêtes à l'emploi, compatibles MCP avec Cursor et Claude Code

  • Boucle de preuve : la vérification par réanalyse confirme que les corrections sont réellement efficaces

  • Pas de correctifs automatiques : AtRisk fournit des invites et suggestions, mais c'est vous ou vos agents qui appliquez les modifications

  • Analyses à la demande uniquement : pas d'analyses planifiées en arrière-plan hebdomadaires

  • Pas de PR d'auto-correction : les revues signalent les problèmes mais ne créent pas de PR de correction automatique


Plans tarifaires d'AtRisk

La philosophie tarifaire d'AtRisk repose sur la transparence et la progressivité. Vous pouvez commencer gratuitement pour visualiser les compteurs — avec des détails volontairement flous — puis passer à un niveau supérieur lorsque vous avez besoin de la remédiation complète et des contrôles CI.

Voici la comparaison détaillée des deux plans disponibles (tarifs mensuels) :

Starter

Pro (le plus populaire)

Prix

29 $ / mois

49 $ / mois

Analyses d'URL à la demande

30 par mois

250 par mois

Revues automatiques de PR

40 par mois

100 par mois

Vérifications par analyse

100+ avec score Ship/Block

100+ avec score Ship/Block

Dépôts GitHub connectés

1

5

Applications couvertes

5

Connexions backend

1 (Supabase/Neon)

Toutes celles du Starter

Portail de déploiement CI

GitHub Action + SARIF

Signal Vercel

Oui (avertissement d'abord)

Export de rapports

Markdown + PDF

Markdown + PDF

Support MCP

Cursor / Claude Code

Cursor / Claude Code

Notifications

Slack + e-mail

Slack + e-mail

Public idéal

Individus, petits projets

Équipes, multi-dépôts, besoin CI

Points forts du plan Starter : 30 analyses d'URL à la demande, 40 revues automatiques de PR, les plus de 100 vérifications avec score Ship/Block, un dépôt GitHub connecté, une connexion backend (Supabase ou Neon), le support MCP et les notifications Slack/e-mail. Un excellent rapport qualité-prix pour les indépendants et les petits projets.

Points forts du plan Pro : tout ce que contient le Starter, plus 250 analyses d'URL par mois, 100 revues de PR, jusqu'à 5 applications et 5 dépôts connectés, le portail de déploiement CI (GitHub Action + SARIF) et le signal de production Vercel en mode avertissement d'abord. Le choix naturel pour les équipes qui veulent une sécurité intégrée à leur pipeline.

💡 Comment choisir ?

Nous recommandons le plan Starter pour les indépendants, les fondateurs solo et les petits projets qui débutent. Le plan Pro s'adresse aux équipes qui ont besoin d'un portail CI, gèrent plusieurs dépôts et souhaitent automatiser la sécurité à grande échelle. N'oubliez pas : les tarifs annuels peuvent être proposés selon la disponibilité chez Polar au moment du paiement.


Questions fréquentes

Dois-je connecter GitHub pour commencer à analyser ?

Non, pas du tout. Vous pouvez lancer des analyses d'URL publiques immédiatement, sans aucune connexion GitHub. Connecter un dépôt est uniquement nécessaire pour accéder aux résultats liés au code source, aux audits de dépôt et aux revues de pull requests.

Comment analyser une URL pour la première fois ?

C'est très simple : collez votre URL dans le champ prévu, cliquez sur « Analyser », connectez-vous et vous recevez votre score Ship/Block en quelques secondes. Notez que les analyses fonctionnent uniquement avec des URLs publiques.

AtRisk est-il un test de pénétration ?

Non. AtRisk réalise une analyse en lecture seule sur les URLs publiques et les dépôts connectés. Aucune exploitation de vulnérabilité, aucune modification de votre site ou de votre code. C'est une approche non invasive, conçue pour identifier les risques sans perturber vos services.

AtRisk corrige-t-il automatiquement mes vulnérabilités ?

Non, et c'est un choix assumé. AtRisk fournit des invites de correction et des hunks suggérés que vous ou vos agents (Cursor, Claude Code via MCP) pouvez appliquer. Vous gardez ainsi le contrôle total sur chaque modification apportée à votre code.

Existe-t-il des analyses planifiées en arrière-plan ?

Non, les analyses sont à la demande uniquement. En revanche, le plan Pro vous permet d'aller plus loin : avertissement lors des déploiements Vercel ou blocage du CI via GitHub Action. Vous décidez quand analyser, et la sécurité surveille vos déploiements.

Comment AtRisk se compare-t-il à CheckVibe ?

Les deux outils sont complémentaires. AtRisk se concentre sur la sécurité continue des applications construites par IA (site, dépôts, PR, corrections IDE), tandis que CheckVibe excelle dans le SEO, l'AEO et la disponibilité. Si votre priorité est la sécurité de votre code livré, AtRisk est le bon choix.

Comment AtRisk se compare-t-il à Semgrep ou aux outils SAST ?

Les outils SAST se focalisent sur l'analyse statique du code. AtRisk va plus loin en ajoutant l'analyse d'URL en direct, la liaison avec le code source, le score Ship/Block et les invites de correction IA pour vos IDE. Utilisez Semgrep pour des règles statiques organisationnelles profondes, et AtRisk pour l'intégration site-source et la boucle de vérification complète.

Puis-je utiliser AtRisk gratuitement ?

Oui. Vous pouvez créer un compte gratuit et visualiser les compteurs d'analyses, avec des détails volontairement flous. Pour accéder à la remédiation complète, aux résultats détaillés et aux contrôles CI, le passage au plan Starter ou Pro est nécessaire.

Commentaires

Commentaires

Pas encore de commentaires. Soyez le premier à partager vos impressions !