Confiance
Les 13 niveaux de test
Avalyz prouve ce qu'il a vu ; il ne promet pas le reste. Voici, niveau par niveau, ce qui est contrôlé aujourd'hui, avec quelle maturité, et ce qui permet d'aller plus loin.
Ce que veut dire la maturité
- Solide : contrôlé en profondeur à chaque test.
- Passif réel : contrôles réels, faits en lisant les réponses du site, sans attaque.
- Réel avec un compte de test : réel dès que tu donnes un compte de test.
- Partiel : une partie seulement est contrôlée : le détail dit laquelle.
- Inventaire seulement : ce qui existe est repéré et compté, rien n'est exécuté.
Les 13 niveaux
| Niveau | Ce qui est contrôlé | Maturité | Pour aller plus loin |
|---|---|---|---|
| Analyse du code | Dans le code de ton dépôt : secrets oubliés, dépendances touchées par une faille connue (base publique osv.dev), code à risque. | Partiel | Donne l'adresse de ton dépôt (modes Standard et Complet). L'analyse de types et ESLint ne sont pas encore exécutés. |
| Tests unitaires | Tes tests unitaires sont repérés et comptés dans ton dépôt. Ils ne sont pas exécutés. | Inventaire seulement | Adresse du dépôt : inventaire. L'exécution de tes tests n'est pas encore disponible. |
| Tests de composants | Tes tests de composants (Storybook, Testing Library) sont repérés et comptés. Ils ne sont pas exécutés. | Inventaire seulement | Adresse du dépôt : inventaire. L'exécution de tes tests n'est pas encore disponible. |
| API | Les appels de tes pages à leur API : erreurs serveur et lenteurs qui se reproduisent ; la description OpenAPI si elle est publiée. | Partiel | Publie la description OpenAPI de ton API : Avalyz la lit. |
| Sécurité des données | Les services de données de ton app (Supabase, Firebase) repérés dans la page, et ce que la page publie à leur sujet. | Partiel | Balise de propriété : Avalyz lit ta base avec la clé publique de la page, en lecture seule, pour vérifier qu'elle ne livre rien à un visiteur anonyme. |
| Parcours par rôle | Avec un compte de test : connexion, puis exploration des pages connectées. Les parcours par rôle sont relevés, pas joués. | Réel avec un compte de test | Donne un compte de test : la connexion est le seul formulaire soumis. |
| Règles métier | Les règles tirées de la description de ton app (bornes, états, montants), confrontées aux écrans vus pendant le test. | Partiel | Décris ton app avec « Depuis ton idée » (offres Pro et Équipe). |
| Sécurité applicative | En-têtes de sécurité, fichiers sensibles laissés en accès public, fichier security.txt, paramètre renvoyé tel quel, redirection ouverte, fuites de version. Analyse passive, sans attaque. | Passif réel | Rien à faire : contrôlé à chaque test. Ce n'est pas un test d'intrusion. |
| Performance | Core Web Vitals (LCP, CLS, TTFB), poids des pages, profil téléphone sur réseau lent, charge légère. | Solide | Balise de propriété : montée en charge graduée (10, 25, 50 visites simultanées sur l'accueil). |
| Accessibilité | Défauts d'accessibilité reliés aux critères WCAG 2.2 et RGAA 4.1. | Solide | Rien à faire : contrôlé à chaque test. Ce n'est pas un audit de conformité RGAA. |
| Visuel et langues | Mise en page sur ordinateur et téléphone, captures, comparaison avec le passage précédent, langues. | Solide | Rien à faire : contrôlé à chaque test. |
| Résilience | Ce que fait ton app hors ligne, sur un réseau lent et quand son API échoue, dans un vrai navigateur. | Solide | Rien à faire : contrôlé à chaque test. |
| Conformité | Politique de confidentialité, mentions légales, cookies déposés avant accord, bandeau de consentement. | Passif réel | Rien à faire : contrôlé à chaque test. Ce n'est pas un avis juridique. |
Ce qui reste hors de portée
- Les tests d'intrusion et toute forme d'attaque : Avalyz ne les fait pas.
- L'exécution de ton code et de tes tests : aujourd'hui, ils sont lus et comptés, pas lancés.
- Les parcours par rôle joués de bout en bout : ils sont relevés, pas joués.
- Un audit de conformité RGAA ou un avis juridique.
- Ce que le test n'a pas vu : le rapport dit ce qui n'a pas été testé.