Code quality
SAST (SonarQube Enterprise, Semgrep, PHPStan niveau 8), test coverage par module, complexité cyclomatique, duplication, dead code, linter adherence. On ne se contente pas du score SonarQube — on explique ce qu'il cache.
Audit indépendant pour VC en due diligence, acquéreur M&A, CTO entrant, dirigeant avant refonte ou certification SOC2/ISO 27001. Rapport board-ready avec scoring /100 par dimension, Tech Debt P&L chiffré en euros, matrice impact × effort, roadmap 6/12/18 mois. Chaque constat est relié à une preuve et les hypothèses de coût sont explicites. Toute éventuelle remise liée à une mission de remédiation figure au devis.
EXEMPLE INTERNE ILLUSTRATIF — PAS UN RAPPORT CLIENT NI UNE MESURE RÉELLE
Un échange court avec Quentin Hagnéré pour examiner un point essentiel : comment une agence qui réalise aussi du développement évite de transformer l'audit en prétexte commercial. Les constats, leurs preuves et les hypothèses de coût sont séparés ; toute remédiation éventuelle fait l'objet d'un périmètre et d'un devis distincts.
Demander un extrait de rapportVous closez une Série A ou B. Le fonds mandate une tech DD via un cabinet externe (souvent OCTO / Theodo / Thoughtworks). Une revue côté vendeur peut aider à découvrir les constats plus tôt et à préparer les preuves. Le fonds reste libre de mandater sa propre due diligence : notre rapport ne remplace pas ses procédures et aucune économie ni absence de renégociation n'est garantie.
SAST (SonarQube Enterprise, Semgrep, PHPStan niveau 8), test coverage par module, complexité cyclomatique, duplication, dead code, linter adherence. On ne se contente pas du score SonarQube — on explique ce qu'il cache.
Couplage, cohésion, separation of concerns, data flow, gestion d'états, modularité. Diagrammes C4 AS-IS + TO-BE produits pendant l'audit, livrés avec le rapport. Identification des bottlenecks structurels cachés.
Latence p95/p99 API, requêtes DB (N+1, index manquants, full scans), Core Web Vitals front, bundle size, stratégie de cache, Redis eviction. Comparaison aux seuils publics de référence, pas à une moyenne maison invérifiable. Si le problème concerne une page absente de Google, commencez par le diagnostic de visibilité d'une URL avant d'élargir l'audit.
Revue OWASP Top 10, dépendances, secrets, auth/authz, logs sensibles et chiffrement selon le périmètre. Un pentest indépendant peut être confié à un prestataire qualifié PASSI sélectionné par le client lorsque cette qualification est requise.
IaC (Terraform/Pulumi), backups testés, DR plan, monitoring (Sentry, Datadog, Grafana snapshot), autoscaling, multi-AZ, vendor lock-in cloud. RTO/RPO mesurés, pas déclarés. Identification des single points of failure.
CI/CD (lead time, change failure rate, MTTR, deploy freq), PR review flow, documentation, onboarding, bus factor, feature flags, revue de deploys. 4 métriques DORA chiffrées vs. benchmark elite Google SPACE.
Coût cloud par feature et par client, over-provisioning, reserved instances, egress data transfer, ressources zombie. Chaque gisement d'économie est chiffré en euros par mois sur AWS / OVH / Scaleway, avec le risque associé à chaque coupe.
Séniorité de votre équipe, turnover sur 12 mois, compétences manquantes, vélocité mesurée, maturité agile, documentation tribale. 5 à 8 entretiens no-blame avec vos devs pour identifier les blocages vécus vs. déclarés.
La méthode, les critères, les outils et les limites sont communiqués avant signature. Vos devs peuvent les lire, les challenger et proposer des ajustements. Les principes applicables du référentiel ISO 19011 servent de guide, sans revendiquer une certification.
Les intervenants, leur rôle et leur niveau d'expérience sont nommés dans le devis à partir des compétences réellement nécessaires. Aucun niveau d'ancienneté supérieur aux profils publics n'est présumé.
Les restitutions intermédiaires et la procédure de pivot sont inscrites au devis. Leur fréquence dépend de la durée et du périmètre de la mission.
Les règles de citation, les destinataires et l'éventuelle version anonymisée sont convenus avant les entretiens. Aucune confidentialité particulière n'est présumée hors document signé.
SonarQube Enterprise + Semgrep + PHPStan niveau 8 ou TypeScript strict. Rapport par catégorie (bug / smell / security / vulnerability), priorité CVSS.
Test coverage détaillé par module métier critique (billing, auth, core). Complexité cyclomatique moyenne, fonctions > 20 CC flaggées, refactos chiffrées.
Ratio de duplication par module (seuil critique > 5 %), dead code detection via coverage + jscpd. Potentiel de refacto chiffré en j/h.
System, container, component. Produits pendant l'audit, livrés en SVG + PDF éditables. AS-IS = état actuel documenté. TO-BE = cible atteignable en 6-12 mois.
Analyse de dépendances entre modules, identification des god-objects et anti-patterns structurels (Controller obèse, Service anémique, Layer violation).
Cartographie du flux de données (API → service → DB → cache → queue). Identification des leaky abstractions et frontières de contexte brouillées.
Profiling sur 10 endpoints critiques via Datadog APM snapshot ou Laravel Pulse. Flagging des endpoints > 500 ms p95 avec analyse des goulets (DB / network / CPU).
Audit queries SQL via slow query log + EXPLAIN ANALYZE. Détection N+1 automatisée (Bullet-like), indexes manquants priorisés par impact latence.
LCP / FID / CLS mesurés via Lighthouse + CrUX si data. Bundle size analysis (webpack-bundle-analyzer), code splitting opportunities, images non optimisées flaggées.
Injection, broken auth, sensitive data, XXE, broken access, security misconfiguration, XSS, deserialization, CVE-dependant components, logging. Review IAM + RBAC.
Snyk + Dependabot snapshot sur composer / npm / Docker. GitGuardian scan sur historique git (secrets in repo). Priorisation CVSS > 7.0 en P1, CVSS 4-7 en P2.
Registre traitements, DPA sous-traitants, base légale, durée rétention, chiffrement at-rest/in-transit, logs sensibles (PII non chiffrée), export/droit à l'oubli testés.
Terraform / Pulumi couverture (% infra en code), backups existants testés en restauration (RPO/RTO mesurés, pas déclarés), DR plan revu sur papier + simulation.
Revue Sentry + Datadog + Grafana existants, identification des single points of failure infra (DB master seul, Redis non clusterisé, single AZ, DNS unique provider).
Lead time for changes (commit → prod), deploy frequency, change failure rate, MTTR. Benchmark vs. Google DORA elite / high / medium / low. Extrait de GitHub + CI + Sentry.
Ownership de code via git blame (combien de devs touchent les modules critiques), documentation d'onboarding testée (temps théorique de mise en production d'un nouveau dev).
Breakdown facture AWS / OVH / Scaleway par tag + service, imputation aux features et tenants. Ratio coût infra / ARR, identification de vos comptes à marge négative.
EC2 / RDS sur-dimensionnées (utilisation < 20 %), snapshots orphelins, EBS non attachés, NAT Gateway idle. Chaque poste est chiffré en euros par mois, avec le risque associé à la coupe.
Interviews 45 min off-the-record avec CTO / lead devs / product / DAF. Méthodologie inspirée de SPACE (Satisfaction, Performance, Activity, Communication, Efficiency).
Votre turnover sur 12 et 24 mois, replacé face aux repères publics du secteur. Pyramide de séniorité (junior / mid / senior / staff), compétences manquantes identifiées.
Story points livrés par trimestre, extraits de Linear ou Jira, comparés au planning annoncé. Sous 0,8 de ratio « planification vs. réalité », l'écart est documenté point par point.
Les artefacts, niveaux d'accès, actions autorisées, journaux et date de révocation sont définis avant l'audit. Un accès en lecture seule est privilégié et toute écriture éventuelle doit être expressément autorisée.
Les outils et licences réellement nécessaires sont identifiés dans le devis, avec leur coût éventuel et leur mode d'exécution. L'environnement utilisé, les transferts, la conservation et la suppression des données sont validés avant toute analyse.
Les artefacts et formats réellement livrés sont listés au devis. Les droits d'utilisation et le transfert des livrables spécifiques suivent les CGV après paiement complet, sous réserve des éléments préexistants et licences tierces. Un NDA peut être signé avant les accès sensibles.
Le cadrage confirme la décision à sécuriser, les zones critiques, les personnes à interviewer et la charge attendue côté client. Les documents contractuels, l'éventuel NDA et les conflits potentiels sont traités avant tout accès sensible. Les rôles en lecture seule et outils autorisés sont ensuite configurés selon le devis.
Clone du repo, branchement SonarQube Enterprise + Semgrep + Snyk. Revue manuelle des 5 modules métier critiques (billing, auth, core, integrations, data).
Perf (p95/p99, N+1), sécu (OWASP, CVE, secrets), infra (IaC, DR), archi (C4, couplage), DevEx (DORA), FinOps (cost breakdown), équipe (git blame, ownership). Exports bruts produits.
Note de synthèse intermédiaire de 3-4 pages envoyée au CTO à J+5, avec les 5 findings les plus critiques et les hypothèses à valider en entretien. Vous pouvez arrêter ici si le scope doit pivoter.
5 à 8 interviews de 45 min, off-the-record, avec le CTO, les lead devs, le PM, parfois le DAF. Structurées selon SPACE (Satisfaction, Performance, Activity, Communication, Efficiency). On valide / infirme les hypothèses formulées en phase 02. Pas de retranscription nominative dans le rapport final.
Consolidation : score /100 par dimension pondéré, positionnement vs référentiels publics (DORA, OWASP ASVS, Web Almanac), Tech Debt P&L chiffré en euros, matrice impact × effort, roadmap 6/12/18 mois. Rédaction du PDF 40-70 p. + deck 12-18 slides board-ready + version board-safe anonymisée. Revue interne par le lead.
Restitution avec les interlocuteurs prévus au cadrage, accompagnée des supports listés au devis. Les livrables spécifiques sont remis puis transférés selon les CGV après paiement complet. La date de clôture dépend du format et des prérequis convenus.
Le devis ou le NDA précise la confidentialité, les destinataires et la durée. Les droits sur les livrables suivent le devis et les CGV. Une version anonymisée et la participation de l'équipe ne sont incluses que si elles sont prévues dans le périmètre.
Côté vendeur (levée ou M&A vente) : on audite avant que le fonds ou l'acquéreur ne mandate sa propre DD. Vous découvrez les findings avant eux, vous préparez les réponses, vous livrez vous-même la version data-room que vous choisissez de partager. Vous gardez le contrôle narratif : ce qui est dans le rapport, ce qui est dans la data room, ce qui reste interne.
Chaque constat renvoie à une preuve et les hypothèses de coût sont séparées du diagnostic. Une mission de remédiation fait l'objet d'un devis distinct. Toute remise éventuelle doit être écrite dans ce devis : elle n'est pas contenue par défaut dans les CGV publiques.
Pour une urgence, le cadrage réduit le périmètre et fixe les preuves prioritaires. La date de démarrage, les restitutions intermédiaires et la procédure de pivot dépendent des disponibilités, des accès et du contrat signé.
Un exemple construit sur l'un de nos propres produits peut être présenté pendant le cadrage, en étant clairement identifié comme tel. Chaque recommandation du futur audit renvoie au critère et aux hypothèses qui la produisent : vous pouvez la contester ligne à ligne.
Le devis précise qui est interrogé, la durée, les règles de citation et la façon de valider les constats. Le focus porte sur les systèmes et les contraintes ; aucune absence de citation nominative ou co-écriture n'est présumée si elle n'est pas convenue.
La page présente une offre de comptabilité fiscale et certaines fonctions. Le lien permet de les consulter, sans prouver le moteur de calcul, les sauvegardes, les corrections, l'exploitation quotidienne ou l'existence d'un audit interne.
Ouvrir lmnp.aiLa page présente les régimes fiscaux couverts et des fonctions comptables. Elle ne permet pas de vérifier la base de données, les exports, les migrations, l'infrastructure, les incidents ou la tenue du service dans la durée.
Ouvrir sci-ai.appLes sites publient des contenus, des offres et des formulaires. On peut observer ces interfaces, sans en déduire le CRM, les données traitées, les dépendances internes, la sécurité, l'exploitation ou le coût réel des choix techniques.
Ouvrir hagnere-patrimoine.fr Ouvrir hagnere-investissement.frOuvrez les quatre adresses pour vérifier uniquement les pages et fonctions visibles. Un audit repose ensuite sur l'accès au code, aux configurations, aux journaux et aux documents autorisés. Notre objectif est de répondre le prochain jour ouvré, sans délai garanti.
Fondateur · Lead auditor · Restitution client
Peut intervenir sur le cadrage, la synthèse et la restitution selon l'équipe nommée au devis. Les règles de prévention des conflits d'intérêts sont précisées pour la mission.
LinkedInDirection technique · Architecture · Code review
Peut contribuer au cadrage d'architecture et à la revue de code selon le devis. Son rôle exact, les dimensions couvertes et les éventuels spécialistes tiers sont confirmés avant signature.
LinkedInSenior Dev Back-end · Paiements · Architecture
Peut contribuer à une revue back-end, de facturation ou d'architecture selon le périmètre. Sa mobilisation et les outils autorisés sont confirmés au devis.
LinkedInSenior Dev · Full-stack · Temps-réel
Peut contribuer à la revue d'interfaces métier, de flux temps-réel ou d'une reprise Laravel selon le périmètre et la disponibilité confirmés au devis.
LinkedInSenior Dev · Back-end + IA · Agents Claude
Peut contribuer à la revue d'intégrations IA, d'API et de pipelines d'extraction selon le périmètre. Aucune qualification d'auditeur sécurité n'est présumée par cette présentation.
LinkedInSenior Dev · Back-end + DevOps · Infrastructure
Peut contribuer à la revue d'infrastructure, de CI/CD et de tests selon le périmètre. Le rôle d'auditeur, les entretiens et les responsabilités sont ceux nommés au devis.
LinkedInOn ne filtre pas sur le secteur — on filtre sur l'intention de l'audit et les conditions d'exécution. Si votre demande coche une de ces cases, on déclinera honnêtement — quel que soit le budget annoncé. Ces exclusions servent à rendre notre indépendance vérifiable et à signaler les conflits potentiels avant la mission.
« Notre CTO veut refondre, j'ai besoin d'un rapport qui confirme que c'est la bonne idée. » Non. Un audit se paye pour trancher honnêtement, pas pour valider une conclusion déjà décidée. Si vous voulez un avis orienté, achetez un consultant, pas un auditeur.
Certains acheteurs en M&A demandent un audit "externe uniquement" sans accès au repo ni entretiens. C'est un OSINT, pas un audit tech. On ne signe pas un rapport Hagnéré là-dessus : trop de risque d'être à côté, et méthodologie ISO 19011 impossible à appliquer.
Si vous voulez que l'audit débouche sur une mission refonte chez nous, on vous prévient dès le cadrage : on ne chiffre pas cette refonte pendant l'audit. Le chiffrage est fait post-livraison par une autre équipe, indépendamment du rapport. Sinon, conflit d'intérêt évident.
On ne signe jamais un audit sur une société qu'on a accompagnée en TMA ou en dev dans les 24 derniers mois. Même si le demandeur est un acquéreur légitime. La relation historique biaise forcément — et c'est trahir la confiance accordée par l'ancien client.
On travaille en direct avec le client final et les intervenants sont identifiés dans le devis. Pas de mission présentée comme indépendante sous la marque d'un tiers sans transparence sur les responsabilités, les accès et la confidentialité.
Les règles de confidentialité figurent au contrat et un NDA spécifique peut être signé avant le partage de code ou de documents sensibles. Aucun accès sensible n'est demandé tant que ce cadre n'est pas accepté.
Chaque extra est chiffré dans le devis initial, pas facturé en avenant surprise. Vous choisissez de les activer ou non au cadrage. Aucun ajout en cours d'audit sans votre accord écrit.
Le devis précise : confidentialité, accès, équipe, outils, livrables, critères d'acceptation, délais et options. Le transfert des livrables spécifiques intervient selon les CGV après paiement complet.
Le format Express est la porte d'entrée payante propre à ce service. Il ne se cumule pas avec le Discovery Sprint d'un projet de développement publié sur la grille tarifaire : un seul cadrage payant est engagé, celui qui correspond à votre demande. Une éventuelle déduction sur la suite n'existe que si elle est écrite au devis.
Les CGV fixent le cadre général. Le devis précise pour chaque mission la confidentialité, l'équipe, les livrables, les critères d'acceptation, les accès, les délais et la réversibilité.
Un NDA peut être signé avant tout partage de code ou de documentation sensible. Sa portée, ses destinataires et sa durée figurent dans le document signé.
Les preuves et hypothèses sont visibles. Une mission de remédiation reçoit son propre devis ; toute condition commerciale éventuelle y est indiquée explicitement.
Le devis fixe le nombre, la forme et le niveau de preuve attendus, ainsi que la procédure de correction ou de contestation des livrables.
En plus du rapport complet, une version sans noms de devs, sans blame personnel, partageable à votre board / investisseur / acquéreur sans risque de fragiliser l'équipe.
Dimensions, critères, outils, échantillonnage et limites sont communiqués avant signature. Les principes utiles d'ISO 19011 peuvent guider la méthode sans constituer une certification.
Aucune référence nominative n'est publiée sans accord écrit. Le devis indique si une version anonymisée distincte est nécessaire pour le board ou la data room.
Un exemple construit sur un produit interne peut être présenté pendant le cadrage. Il est identifié comme démonstration et non comme un audit client.
Les livrables spécifiques sont transférés après paiement complet conformément aux CGV. Les composants préexistants, outils génériques et licences tierces restent soumis à leurs droits propres.
Le trigger d'achat change radicalement le format recommandé (Express / Standard / Deep / M&A).
Plus l'enjeu est haut (levée, M&A, décision > 500 k€), plus le format doit être robuste.
La date de démarrage dépend des disponibilités, des accès et du périmètre ; elle est confirmée au devis.
Plus le public est senior / externe, plus le format exige une version "board-safe" solide.
Un contexte "on sent que ça dérape" demande plus de profondeur qu'un "tout va bien apparemment".
Cette orientation prépare le cadrage ; le format, le calendrier et le chiffrage sont confirmés sur devis après échange.
Filtrez par profil décideur. Si la vôtre n'y est pas, écrivez-nous. Nous visons une réponse d'un expert le prochain jour ouvré, sans délai garanti.
L'audit est indépendant de l'exécution : vous pouvez confier la suite à votre équipe, à votre prestataire actuel ou à un tiers. Si vous nous la confiez, elle fait l'objet d'un devis séparé.
Un lead regarde avec vous votre contexte (levée, M&A, nouveau CTO, refonte, SOC2) et vous recommande le format d'audit adapté. Un exemple construit sur un produit interne peut être présenté pendant l'échange, sans le faire passer pour un rapport client.
Choisissez ce qui vous va : un créneau direct avec un développeur senior, un email rapide, ou un formulaire si vous préférez écrire. Objectif de réponse le prochain jour ouvré, sans délai garanti.
Pas un commercial, pas un chef de projet : un développeur senior de l'équipe vous écoute, vous donne un avis franc, et repart avec votre brief si ça matche.
Réserver un créneau