forumNouveau sujet

L'agence dit avoir fait une analyse de code source à la livraison, ça veut dire quoi et c'est utile ?

MMehmet Y***Membre actif
Poste
Directeur des systèmes d'information
Secteur
Emballage
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
oct. 2024
Message
4
#1

Pour notre portail de commande B2B de pièces détachées industrielles, nous avions signé avec une agence web pour un budget de 420.000 TL et un délai de 5 mois. Le projet a pris deux mois de retard par rapport au planning, et la semaine dernière, on est enfin arrivés à la mise en prod. Lors du point de validation finale le responsable de l'agence a justifié une partie du retard en disant qu'ils avaient fait une analyse approfondie du code source avant la livraison, et que le projet était donc beaucoup plus sécurisé et sans bugs.

En relisant le contrat, j'ai vu que cette prestation ne figurait pas comme une clause à part entière, il n'y avait que les process de tests généraux. Ils n'ont rien facturé en plus mais je ne comprends pas bien ce que c'est ce que ça contrôle exactement, ni la valeur technique d'une analyse faite par l'agence sur son propre code.

Je pose la question à ceux qui ont déjà réceptionné ce genre de projet : c'est quoi exactement une analyse de code source ? Est-ce que le fait qu'une agence analyse son propre code suffit, ou devrais-je faire auditer le tout par un expert indépendant ?

RRıdvan Y***Expert
Poste
Chef d'équipe développement
Membre depuis
sept. 2023
Message
196

Doki · Design d'interface · 2023

Plus utile#2

En bref : l'analyse de code source consiste à scanner le texte brut du logiciel avant compilation pour repérer les failles de sécurité, erreurs d'architecture et goulots d'étranglement de performance. C'est crucial pour la qualité logicielle, mais le fait que l'agence contrôle son propre code reste une simple vérification interne, pas un audit indépendant.

Quand les agences parlent de ça, ça renvoie en général à deux choses. Soit ils passent des outils automatiques dans l'environnement de dev pour corriger la syntaxe et les vulnérabilités courantes des bibliothèques (ce qui fait partie de la routine de base de toute bonne équipe dev). Soit une équipe de sécu externe fait une revue ligne à ligne de l'architecture et des failles logiques, ce qu'on appelle un audit de code approfondi.

S'il n'y a pas de ligne dédiée au contrat et pas de surcoût facturé, l'agence a très probablement juste lancé un scan statique automatique standard. Valider son propre code, c'est comme un élève qui note sa propre copie. Pour de vraies garanties, posez ces trois conditions sur le PV de recette : 1) La liste des outils utilisés pour l'analyse, 2) Le rapport brut de failles et d'erreurs, 3) La preuve que toutes les vulnérabilités critiques ont été corrigées avant livraison.

Si votre portail gère de gros montants financiers, des données clients sensibles ou des API d'intégration ERP, commander un audit externe auprès d'une boîte de cybersécurité après la mise en ligne réduira grandement vos risques.

VVildan Ş***Membre actif
Poste
Agent de contrôle qualité
Secteur
Textile
Type d'organisation
entreprise de taille moyenne
Membre depuis
août 2024
Message
162
#3

L'analyse statique de code examine le code source sans l'exécuter et détecte généralement les failles de sécurité connues, les fuites de mémoire ou le code non standard. L'agence doit être en mesure de vous fournir le rapport PDF brut précisant l'outil utilisé et le niveau de gravité de chaque point relevé.

Correction : je me suis trompé sur le chiffre, c'était un peu plus bas.

RRabia Ç***Membre actif
Poste
Directeur des systèmes d'information
Secteur
Énergie
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
juin 2025
Message
354
#4

Est-ce qu'ils vous ont remis un rapport technique écrit après cette analyse ? Ont-ils précisé les normes appliquées (genre règles OWASP) ou ils vous ont juste dit ça à l'oral ?

VVildan Ş***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
17
#5

Analyser son propre code et dire que tout est clean c'est la défense classique à la livraison. Pour justifier deux mois de retard, ils ont très probablement juste passé un plugin gratuit et prétendu avoir fait une analyse. Demandez le rapport vous verrez qu'ils n'auront rien à présenter.

ÖÖmer Ö***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Imprimerie
Type d'organisation
chaîne de magasins
Membre depuis
févr. 2023
Message
64
#6

À ce stade, vous devez faire 3 demandes claires à l'agence : 1) Exiger le rapport brut d'analyse, 2) Obtenir une confirmation écrite que les failles critiques et hautes sont corrigées, 3) Émettre une réserve engageant leur responsabilité sur le PV pour les risques moyens non traités.

ÖÖzgür B***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
34
#7

L'année dernière, sur un projet B2B à 350.000 TL, l'agence nous disait que tout était nickel. On n'était pas convaincus, on a payé 35.000 TL pour un audit indépendant : 3 failles critiques d'autorisation sont sorties. L'agence a dû les corriger gratuitement dans le cadre du contrat.

EEfe K***Membre actif
Poste
Stagiaire
Secteur
Conseil
Type d'organisation
startup en phase de lancement
Membre depuis
nov. 2023
Message
107
#8

Envoyez un mail sans attendre. Demandez la date des tests, le nom de l'outil de scan utilisé et la liste des anomalies trouvées s'il y en a une. Si c'est une étape de dev de routine, ils ont le rapport sous la main et peuvent vous l'envoyer dans la journée.

SSena M***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
142
#9

ils nous avaient sorti la meme quand la livraison avait pris du retard en demandant un rapport on a eu droit a un pauvre doc de deux pages... exigez les logs detailles et le rendu du scan, ne les laissez pas noyer le poisson.

GGizem A***Membre actifMembre de la communauté
Membre depuis
oct. 2025
Message
341
#10

Sur notre portail, trois mois après la livraison, tout le système a planté à cause d'une erreur de requête en base de données. En fait, quand l'agence disait avoir analysé le code source, ils avaient juste vérifié la syntaxe de base sans jamais faire de tests de charge architecturaux. Depuis, je ne réceptionne aucun soft sans avoir vu un rapport externe indépendant.

ZZehra U***ExpertMembre de la communauté
Membre depuis
août 2023
Message
19
#11

Mes doutes sont levés, merci. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

J'espère que cela vous sera utile.

SSinan Y***Membre actif
Poste
Graphiste
Secteur
Services informatiques
Type d'organisation
startup en phase de lancement
Membre depuis
déc. 2023
Message
25
#12

Enregistré. Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

Je suis aussi curieux de savoir si d'autres font autrement.

İİbrahim Y***Membre actifMembre de la communauté
Membre depuis
févr. 2026
Message
3
#13

exact.

TTuğçe M***Membre actif
Poste
Chef d'équipe développement
Secteur
Formation
Type d'organisation
startup en phase de lancement
Membre depuis
juil. 2024
Message
217
#14

On en parle beaucoup mais chez nous, cela ne s'est jamais passé ainsi. L'erreur commise du côté de analyse code source signification est généralement réversible, mais coûteuse.

C'est mon avis je ne l'écris pas comme une vérité absolue.

ZZerrin Ö***Membre actifMembre de la communauté
Membre depuis
févr. 2026
Message
106
#15

Il y a une erreur fréquente à commettre en faisant cela. Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

À votre place, j'irais par cette voie.

ÖÖmer O***Membre actif
Poste
Représentant commercial terrain
Secteur
Logiciel
Type d'organisation
entreprise individuelle
Membre depuis
févr. 2023
Message
135
#16

Je vais résumer le sujet, car plusieurs réponses différentes ont été données. Si la propriété du code n'est pas mentionnée dans le contrat, vous perdez tout pouvoir de négociation au départ.

JJale T***ExpertMembre de la communauté
Membre depuis
mars 2022
Message
393
#17

Si vous partez dans cette direction, réglez cela dès le départ. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

HHüseyin T***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
42
#18

Ma question va paraître un peu novice, désolé d'avance. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

À votre place, j'irais par cette voie.

MMetin C***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
170
#19

Je me pose aussi la question.

ÖÖzge U***Membre actif
Poste
Directeur marketing
Secteur
Immobilier
Type d'organisation
Entreprise de 120 personnes
Membre depuis
avr. 2023
Message
18
#20

Merci beaucoup, je teste dès aujourd'hui.

Répondre