forumNouveau sujet

L'agence livre le code — existe-t-il un outil pour vérifier la qualité avant validation ?

KKemal K***Vétéran
Poste
Développeur logiciel
Secteur
Fabrication de meubles
Type d'organisation
entreprise familiale
Membre depuis
févr. 2023
Message
57

Doki · Design d'interface · 2026

#1

Pour notre entreprise de vente en gros de pièces industrielles basée à Munich, nous avons fait appel à une agence digitale locale. Ils développent un portail B2B revendeur où nos clients peuvent consulter leurs grilles tarifaires personnalisées et passer commande. Nous avons prévu un budget total de 22.000 Euro pour ce projet, la livraison finale et le transfert du code doivent avoir lieu le mois prochain.

D'après notre contrat, ils doivent nous transférer les codes sources sur un dépôt de stockage. Le problème, c'est que je ne suis pas ingénieur, et nous n'avons aucun développeur dans notre entreprise capable de relire le code ligne par ligne pour en comprendre l'architecture, repérer les failles de sécurité ou les blocs de code dupliqués et inutiles. L'agence dit faire du bon travail, mais je voudrais avoir l'esprit tranquille avant de cliquer sur le bouton de réception.

Existe-t-il un outil automatisé d'analyse de code source qu'un chef d'entreprise sans bagage technique peut faire tourner, pour vérifier la santé technique globale du code, les vulnérabilités de sécurité ou le respect des standards ? Qu'est-ce que ces outils contrôlent exactement et quelles sont leurs limites ?

YYağmur A***Membre actif
Poste
Technicien de maintenance
Secteur
Services de santé
Type d'organisation
Entreprise de 300 personnes
Membre depuis
févr. 2024
Message
349
Plus utile#2

En bref : les scanners automatiques d'analyse statique de code peuvent synthétiser dans un rapport unique la qualité de rédaction du code, les failles de sécurité et les blocs dupliqués. Cependant, ces outils ne vérifient que la syntaxe technique et les vulnérabilités connues ; ils ne peuvent pas mesurer à eux seuls si le système respecte bien votre logique métier ou si la base de données risque de planter en cas de fort trafic.

Avant la livraison par l'agence, voici les étapes à suivre : 1) Connectez le dépôt de code à des outils d'analyse statique sur le cloud proposant une version gratuite ou d'essai par projet. Ces systèmes résument sous forme de notes globales des métriques comme les vulnérabilités de sécurité, la complexité du code et l'indice de maintenabilité. 2) Lancez des scanners de dépendances pour lister les vulnérabilités connues et vérifier si les bibliothèques tierces sont à jour. 3) Demandez officiellement à l'agence un rapport de couverture de tests pour vérifier si des tests unitaires ont été écrits et quelle part du code ils couvrent.

Si le rapport automatisé remonte de nombreuses erreurs critiques, vous aurez le droit de transmettre cette liste à l'agence et d'exiger des corrections avant de signer le procès-verbal de recette. Cela dit, pour un investissement de 22.000 Euro, la méthode la plus sûre reste de récupérer ces rapports automatiques et de missionner un consultant logiciel senior indépendant pour 3-4 heures de revue d'architecture, pour un budget de 400 à 800 Euro.

BBarış Y***Expert
Poste
Développeur back-end
Type d'organisation
agence boutique
Membre depuis
juin 2023
Message
296
#3

Les outils automatisés font de l'analyse statique de code (SAST). Ils repèrent direct les risques d'injections SQL dans le code, les tokens d'API laissés en clair, les structures de fonctions hors standards. Les trois premiers paramètres à regarder : 'Failles de sécurité critiques', 'Taux de duplication du code' (en dessous de 5%, c'est raisonnable) et 'Couverture des tests unitaires'.

ZZehra D***Expert
Poste
Directeur des systèmes d'information
Secteur
Grossiste alimentaire
Type d'organisation
Entreprise de 120 personnes
Membre depuis
févr. 2025
Message
44

Doki · Contrat de maintenance serveur · 2024

#4

L'outil vous dira que le code respecte les règles, mais il ne sait pas si le portail calcule bien la TVA sur les commandes. J'ai vu plein de logiciels passer l'analyse statique avec zéro erreur et enregistrer de mauvais montants de commande dès le premier jour en prod. Ne comptez pas trop sur l'automatique, les tests de scénarios réels sont indispensables.

AAli T***Membre actifMembre de la communauté
Membre depuis
sept. 2023
Message
37
#5

On a fait auditer le code d'un CRM sur mesure à 15.000 Euro par un expert indépendant, ça nous a coûté 600 Euro. Le rapport a trouvé une vieille bibliothèque PHP et 4 requêtes qui allaient saturer la base de données. L'agence a tout corrigé sans discuter. Ces 600 Euro nous ont évité au moins 3.000 Euro de frais de reprise plus tard.

MMerve T***ExpertMembre de la communauté
Membre depuis
févr. 2024
Message
13
#6

Vérifiez votre contrat. Y a-t-il une clause de garantie ou de correction de bugs de 30 ou 60 jours après livraison ? Même si vous leur mettez sous les yeux un rapport d'analyse de code, s'il n'y a pas de clause contraignante sur les standards de code dans le contrat, l'agence peut très bien se dédouaner en disant 'le code fonctionne'.

HHatice K***Membre actifMembre de la communauté
Membre depuis
mai 2024
Message
131
#7

N'essayez pas de jouer au dev, soyez franc avec l'agence. bon dites-leur : 'Dans le cadre de nos procédures internes, nous allons passer le code dans un outil de test statique indépendant et joindre le rapport au PV de recette.' Rien que d'entendre cette phrase ça va les pousser à nettoyer tous les trucs crades avant de livrer.

DDilara Y***Vétéran
Poste
Directeur des ressources humaines
Secteur
Immobilier
Type d'organisation
Équipe de 8 personnes
Membre depuis
oct. 2024
Message
98
#8

Est-ce que ces outils peuvent aussi détecter des logiciels malveillants comme des virus cachés dans le code ? franchement et peut-on savoir si l'agence a tout codé elle-même de A à Z ou si elle a juste copié-collé des bouts de code trouvés sur le net ?

PS : c'est demandé plus bas, j'ai répondu dans le deuxième message.

FFerhat G***Nouveau membreMembre de la communauté
Membre depuis
mai 2026
Message
180
#9

Les trois documents indispensables à exiger de l'agence lors de la réception : 1) Le guide d'installation et de déploiement, 2) La liste des licences des bibliothèques open source utilisées (elles doivent être compatibles avec un usage commercial), 3) Les scripts de déploiement prouvant que le système peut être monté de zéro dans un environnement indépendant.

AAyşegülMembre actif
Poste
Hôtel boutique
Type d'organisation
atelier
Membre depuis
août 2024
Message
86
#10

Je suis entièrement d'accord. N'hésitez pas à demander celui qui ne demande pas paie toujours plus cher.

L'erreur commise du côté de outil d'analyse de code source est généralement réversible mais coûteuse. Si vous avez des questions, écrivez-moi, je répondrai au mieux.

SSena Ç***Membre actif
Poste
Chef d'équipe développement
Secteur
Services de sécurité
Type d'organisation
Entreprise de 120 personnes
Membre depuis
janv. 2025
Message
29
#11

J'ai vécu la même chose.

EErcan B***Membre actif
Poste
Graphiste
Secteur
Services de sécurité
Type d'organisation
agence boutique
Membre depuis
mars 2026
Message
46
#12

je suis entièrement d'accord. franchement l'erreur commise du côté de outl d'analyse de code source est généralement réversible, mais coûteuse.

un rapport d'avancement écrit hebdomadaire est bien plus utile que de demander des dates puis bon j'espère que cela vous sera utile.

PPolat Ç***Membre actif
Poste
Directeur des ressources humaines
Secteur
Médias et édition
Type d'organisation
atelier
Membre depuis
oct. 2022
Message
2

Doki · Scan de vulnérabilités · 2024

#13

Le point le plus souvent négligé concernant outil d'analyse de code source est : Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

Voilà, désolé si je me suis étendu.

AAv. Kemal U***Expert
Poste
Avocat · informatique
Type d'organisation
Entreprise de 300 personnes
Membre depuis
sept. 2023
Message
168
#14

Exact.

AAhmet Z***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
25
#15

Vous avez raison, je suis aussi passé par là. L'offre la moins chère est généralement la moins réfléchie.

Je le note au cas où.

UUfuk S***Membre actif
Poste
Comptabilité préliminaire
Secteur
Agriculture
Type d'organisation
coopérative
Membre depuis
juin 2022
Message
74

Doki · Support à la réponse aux incidents · 2025

#16

Vous avez raison, je suis aussi passé par là. Si la propriété du code n'est pas mentionnée dans le contrat, vous perdez tout pouvoir de négociation au départ.

C'est confirmé par l'expérience.

CCem I***Membre actifMembre de la communauté
Membre depuis
sept. 2025
Message
4
#17

Je ne suis pas d'accord sur ce point. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

CCansu C***Membre actifMembre de la communauté
Membre depuis
mars 2022
Message
66
#18

Merci beaucoup, cela m'a été très utile.

DDamla A***Membre actifMembre de la communauté
Membre depuis
juil. 2025
Message
179
#19

La discussion part dans tous les sens, je recentre. Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur.

Demandez qui a préparé le devis et qui fera le travail.

ÖÖmer M***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
108
#20

Chez moi, c'est l'inverse qui s'est passé, c'est pourquoi j'écris. Quand on décide sans mesurer, on revient toujours au même point.

Corrigez-moi si je me trompe.

Répondre