Avalyz

Confiance

Les 13 niveaux de test

Avalyz prouve ce qu'il a vu ; il ne promet pas le reste. Voici, niveau par niveau, ce qui est contrôlé aujourd'hui, avec quelle maturité, et ce qui permet d'aller plus loin.

Ce que veut dire la maturité

Les 13 niveaux

NiveauCe qui est contrôléMaturitéPour aller plus loin
Analyse du codeDans le code de ton dépôt : secrets oubliés, dépendances touchées par une faille connue (base publique osv.dev), code à risque.PartielDonne l'adresse de ton dépôt (modes Standard et Complet). L'analyse de types et ESLint ne sont pas encore exécutés.
Tests unitairesTes tests unitaires sont repérés et comptés dans ton dépôt. Ils ne sont pas exécutés.Inventaire seulementAdresse du dépôt : inventaire. L'exécution de tes tests n'est pas encore disponible.
Tests de composantsTes tests de composants (Storybook, Testing Library) sont repérés et comptés. Ils ne sont pas exécutés.Inventaire seulementAdresse du dépôt : inventaire. L'exécution de tes tests n'est pas encore disponible.
APILes appels de tes pages à leur API : erreurs serveur et lenteurs qui se reproduisent ; la description OpenAPI si elle est publiée.PartielPublie la description OpenAPI de ton API : Avalyz la lit.
Sécurité des donnéesLes services de données de ton app (Supabase, Firebase) repérés dans la page, et ce que la page publie à leur sujet.PartielBalise de propriété : Avalyz lit ta base avec la clé publique de la page, en lecture seule, pour vérifier qu'elle ne livre rien à un visiteur anonyme.
Parcours par rôleAvec un compte de test : connexion, puis exploration des pages connectées. Les parcours par rôle sont relevés, pas joués.Réel avec un compte de testDonne un compte de test : la connexion est le seul formulaire soumis.
Règles métierLes règles tirées de la description de ton app (bornes, états, montants), confrontées aux écrans vus pendant le test.PartielDécris ton app avec « Depuis ton idée » (offres Pro et Équipe).
Sécurité applicativeEn-têtes de sécurité, fichiers sensibles laissés en accès public, fichier security.txt, paramètre renvoyé tel quel, redirection ouverte, fuites de version. Analyse passive, sans attaque.Passif réelRien à faire : contrôlé à chaque test. Ce n'est pas un test d'intrusion.
PerformanceCore Web Vitals (LCP, CLS, TTFB), poids des pages, profil téléphone sur réseau lent, charge légère.SolideBalise de propriété : montée en charge graduée (10, 25, 50 visites simultanées sur l'accueil).
AccessibilitéDéfauts d'accessibilité reliés aux critères WCAG 2.2 et RGAA 4.1.SolideRien à faire : contrôlé à chaque test. Ce n'est pas un audit de conformité RGAA.
Visuel et languesMise en page sur ordinateur et téléphone, captures, comparaison avec le passage précédent, langues.SolideRien à faire : contrôlé à chaque test.
RésilienceCe que fait ton app hors ligne, sur un réseau lent et quand son API échoue, dans un vrai navigateur.SolideRien à faire : contrôlé à chaque test.
ConformitéPolitique de confidentialité, mentions légales, cookies déposés avant accord, bandeau de consentement.Passif réelRien à faire : contrôlé à chaque test. Ce n'est pas un avis juridique.

Mesuré face au marché : le banc d'essai comparatif sera publié bientôt, avec sa méthode.

Ce qui reste hors de portée

Tester mon app gratuitement

Sécurité et données · Documentation