Pour les CTO de SaaS B2B — sous security questionnaire, due diligence ou audit

Vos clients exigent des preuves sur votre code. Pas un tableur.

Les scanners détectent les failles. CodeCleared codifie vos décisions de dépendances — autorisé, toléré, bloqué, documenté — et les transforme en preuves exportables pour vos security questionnaires, due diligences et audits.

Connectez un repo GitHub : scan dépendances, secrets et licences → policies appliquées en CI → PR non conformes bloquées → preuve exportée (CSV / SBOM).

Lancer le diagnostic gratuit

Sans carte bancaire · GitHub-first · diagnostic sur un repo en quelques minutes

Preuve pour vos audits
Policy-as-code
GitHub-first

Ce qui vous protège dès le premier scan

GitHub-first
Données en UE
Export JSON
Zéro lock-in
Sans carte bancaire
LE PROBLÈME

Vos scanners trouvent les failles. Personne ne sait prouver ce que vous en avez fait.

Le questionnaire de sécurité à 200 lignes

Chaque deal enterprise rouvre le même tableur. Vous recopiez à la main des réponses déjà données il y a trois mois.

Les décisions de dépendances perdues

« On autorise lodash mais pas moment » vit dans un thread Slack de 2023. Aucune règle, aucune trace, aucune capitalisation.

L'audit qui arrive

DORA, NIS2, due diligence M&A : on exige des preuves horodatées. Un export PowerPoint ne tient pas la route.

CodeCleared transforme vos décisions en règles appliquées et en preuves exportables. Une fois. Pour de bon.

DÉMARRAGE

Vos premières policies en 3 étapes

Moins de 5 minutes du clone repo à votre premier compliance score.

Étape 01 · 30 secondes

Connectez votre source code

OAuth GitHub, en lecture seule. GitLab / Bitbucket à venir. Hébergement européen.

Étape 02 · 2-3 minutes

Personnalisez vos premières policies

Démarrez d'un template léger, ajustez les règles par catégorie (Auth, Database, UI Framework…). Centralisées dans CodeCleared, appliquées sur vos repos.

Étape 03 · 60 secondes

Repartez avec votre preuve

Premier scan automatique. Compliance score 0-100. Policies appliquées. Preuve exportable (CSV / SBOM) prête pour votre prochain questionnaire client.

Aucun setup K8s. Aucun consulting d'onboarding. Aucune carte bancaire.

PRÊT À L'EMPLOI

Ce qu'on apporte dès le premier scan

Pas de page blanche. La plateforme arrive avec une base solide à customiser.

0+
Catégories métier
Auth · Database · UI Framework · HTTP Client · Build Tools · Caching · Email…
0+
Règles SAST stock
Prêtes à l'emploi sur 30+ langages — zéro config de départ
0+
Licences pré-évaluées
67 whitelist + 55 blacklist préconfigurées (OSPO-ready)
0
Écosystèmes
npm · yarn · pnpm · pip · gem · maven · gradle · cargo · composer

Le flux gouvernance, en 3 mouvements

Aikido détecte. Snyk scanne. CodeCleared codifie.

Étape 01
Policy library1 700+ règles
AuthCryptoDatabaseHTTP ClientLoggingUIValidationQueueCacheBuild+ Custom
12 catégories métier · 120+ licences pré-évaluées
AMONT

Construisez votre bibliothèque de policies

Codifiez VOTRE expertise sécurité dans des règles personnalisées par catégorie de dépendance. Vous construisez la library une fois — elle s'applique à tous vos projets. C'est votre IP, pas la nôtre.

  • 12+ catégories métier prêtes à customiser (Auth, Database, HTTP Client, UI Framework, Validation, Queue & Job, Build Tools, Caching…)
  • Règles custom par catégorie : allow / forbid / warning
  • Quality gates configurables : nombre de maintainers minimum, fréquence d'updates, conformité licence
  • 1 700+ règles SAST stock + tab Custom pour vos propres règles
  • 120+ licences open-source pré-évaluées (67 whitelist + 55 blacklist)
  • Package Finder : recherchez et évaluez un package AVANT installation
  • Templates de démarrage à customiser (pas des presets figés)
Étape 02
Org → 12 projets47 policies actives
api-gateway87
web-app92
billing-svc64
auth-service81
COEUR

Appliquez vos décisions à grande échelle

Le moteur policy-as-code par catégorie de dépendance. Pas une feature parmi d'autres : la fondation de votre gouvernance technique.

  • Policies par catégorie avec allow / forbid / warning
  • PR checks bloquants natifs GitHub (GitLab / Bitbucket à venir)
  • 9 écosystèmes supportés : npm, yarn, pnpm, pip, gem, maven, gradle, cargo, composer
  • Service Tokens (API keys) pour automation CI/CD
  • Organisations parent → enfants (multi-projet, facturation)
  • Override tracking avec auteur, raison et expiration
  • Quality Gates : maintainers minimum, fréquence updates, conformité licence
  • License Policy : whitelist / blacklist par usage
Étape 03
Compliance report+4 (30j)
87/100
  • override approuvé — bcrypt 4.x · j.dupont2h
  • policy mise à jour — crypto: forbid1j
  • scan complet — 12 projets1j
Audit trail horodaté & exportable
AVAL

Prouvez votre conformité sur demande

Tous les artefacts dont vous avez besoin pour défendre votre gouvernance face à un audit, un régulateur, ou un client B2B exigeant.

  • Compliance score 0-100 calculable et défendable
  • Reports à la demande (export PDF & CSV) couvrant gouvernance, qualité, licences, vulnérabilités, secrets
  • SBOM CycloneDX (signature cryptographique 🚧 roadmap Q3 2026)
  • Audit trail horodaté & exportable
  • Public Notice Disclosures (remplacement du fichier NOTICE Apache 2.0, partageable URL signée)
  • Rapports complets DORA / NIS2 / HDS / ISO 27001 (Export Pack ZIP signé 🚧 roadmap Q3 2026)
LE PONT OUBLIÉ

SLA personnalisables par criticité

Vos policies définissent ce qui est autorisé. Vos SLA définissent quand vous le corrigez. Ensemble, ils prouvent votre maîtrise opérationnelle.

Critical
24h

Vulnérabilités exploitables, secrets exposés, blocage immédiat

High
7 jours

Vulnérabilités CVSS 7+, à corriger dans la semaine

Medium
30 jours

CVE moyennes, dépendances à mettre à jour

Low
90 jours

Hygiène, dette technique sécurité

Le bridge detection ↔ conformité

DORA Art. 11, NIS2 Art. 21, HDS R28, ISO 27001 A.16, SOC 2 CC7 exigent tous des SLA documentés. Aucun acteur ne le centre comme value prop. Territoire libre.

SLA par criticité, configurables

Définis par policy, par catégorie, par projet client. Versionnés dans Git comme le reste de votre gouvernance.

Compliance score connecté

Votre score ne mesure pas seulement "est-ce que les findings sont là". Il mesure "est-ce que vous les avez traités dans vos délais engagés".

Escalation auto par paliers

50% du SLA écoulé → alerte Slack. 80% → escalation manager. Dépassé → audit trail avec justification obligatoire.

Audit trail SLA SIEM-compatible

Chaque vuln × deadline × résolution horodaté cryptographiquement. Exportable au régulateur. Imparable.

🎯 LE RITUEL QUOTIDIEN

Virtual 0 SLA

Aikido détecte. Snyk scanne. CodeCleared codifie ET maintient à zéro.

Virtual 0 SLA est l'état idéal où aucune vulnérabilité ne dépasse son SLA contractualisé. C'est un objectif asymptotique : il y aura toujours de nouvelles vulnérabilités, mais elles doivent être traitées dans leur fenêtre.

Virtual 0 Maintenance Score (90j)

78%

Vous avez maintenu Virtual 0 pendant 70 des 90 derniers jours. Dans la moyenne haute fintech.

La métrique qu'on tient quotidiennement

Dashboard ouvert tous les matins. Le burn-down rouge clignote, l'équipe sait quoi faire.

Le score qu'on défend en audit

Maintenance Score 90j auditable = preuve directe pour DORA Art. 11, NIS2 Art. 21, HDS R28.

Le KPI que vous suivez par client (cas Team)

Les plans Team étendent la gouvernance sur les repos clients avec scores de conformité et preuves exportables.

LIVE — plans Team et Regulated · app.codecleared.io/sla
À QUOI ÇA RESSEMBLE

Le produit. Pas juste le pitch.

Deux vues que vous utilisez aujourd'hui, plus un aperçu de la roadmap.

DASHBOARD

Compliance score live

Score 0-100 par projet et par organisation. Trend 90j. Top non-conformités.

Compliance score 0-100Trend 90jHeatmap clients
app.codecleared.io/dashboard
Compliance Score (global)
87/100
↑ 4 points (30j)
Projets sous gouvernance
12
Policies actives
47
Activité récente
Scan complete — repo/api-gateway2m
PR blocked — license violation14m
License check — clean2h
saas-b2b.policybundle.json
{
  "apiVersion": "codecleared.io/policy/1.0.0",
  "kind": "PolicyBundle",
  "metadata": { "name": "saas-b2b", "version": "1.0.0" },
  "spec": {
    "categoryDirectives": [
      { "metadata": { "ref": "crypto" },
        "spec": { "categorySlug": "cryptography", "mode": "blacklist", "defaultBehavior": "forbid" } }
    ],
    "licensePolicies": [
      { "metadata": { "ref": "allowed-licenses" },
        "spec": { "mode": "whitelist", "licenses": ["MIT", "Apache-2.0", "BSD-3-Clause"] } }
    ]
  }
}
POLICY-AS-CODE

Vos règles centralisées et exportables

Définies une fois, appliquées en CI/CD sur tous vos repos. Exportables en bundles JSON/CSV.

Bundle JSONPull-requesteableDéployé en CI/CD
EXPORT AUDITEUR · 🚧 ROADMAP Q3 2026

Audit-ready en 1 clic

ZIP : reports + SBOM + audit trail + policies, format DORA / NIS2. Signature cryptographique et Export Pack en cours — roadmap Q3 2026.

Reports PDFSBOM CycloneDXSignature + Export Pack 🚧 roadmap
app.codecleared.io/export
Regulator Export Pack
Pour audit DORA · Octobre 2026
  • reports/on-demand/*.pdf12 fichiers
  • sbom/cyclonedx-signed.json8 projets
  • audit-trail/*.jsonl2 437 events
  • policies/snapshot.json47 règles
Dashboard & policies : live aujourd'huiExport auditeur : roadmap Q3 2026

Pensé pour les CTO de SaaS B2B

Au-dessus de vos scanners — la couche gouvernance et preuve.

CTO / HEAD OF ENGINEERING

Équipes SaaS B2B

Vos clients exigent des preuves (security questionnaire, due diligence). Codifiez vos décisions de dépendances, appliquez-les en CI, exportez la preuve. Vos policies en bundles JSON, versionnables chez vous.

Voir pour l'engineering →
  • Policies centralisées, appliquées sur vos repos GitHub
  • PR checks bloquants GitHub
  • Override tracking avec audit trail
  • Score de conformité live sur chaque PR
  • Export evidence CSV / SBOM
POURQUOI ON BÂTIT ÇA

On a passé 5 ans à tabler dans Excel pour des audits qu'on a vus échouer.

Pendant que Snyk et Aikido empilent des features de détection, l'industrie souffre du même problème : trop d'alertes, pas assez de décisions. Et personne ne sait prouver ce qu'on a fait quand un auditeur DORA arrive.

CodeCleared, c'est l'outil qu'on aurait voulu avoir en tant que CTO d'éditeur fintech sous audit. Codifier nos décisions une fois. Les appliquer mécaniquement. Les prouver cryptographiquement.

On est petits, on est français, on est focused. Pas une plateforme à 4 piliers qui dilue. Juste la gouvernance, faite sérieusement.

— L'équipe CodeCleared
Lire notre histoire complète →

Trois approches, trois catégories

Aikido et Snyk sont excellents dans leur domaine. CodeCleared invente la sienne.

CapacitéCodeClearedAikidoSnyk
Categorical Policies par dépendance
Custom policy authoring par catégorie métier
Compliance score auditable
Maintenance Score 90j auditable
Pricing par profondeur de gouvernance
SLA personnalisables par criticité
Virtual 0 SLA dashboard quotidien
Hébergement souverain EU certifié
Reports cryptographiquement signés
Inclus Roadmap Partiel Non inclus

Honest box. Aikido excelle en triage de findings, AutoFix, noise reduction. Snyk excelle en vulnerability database à grande échelle. CodeCleared se concentre sur la gouvernance des décisions. 🚧 = annoncé, pas encore livré (on ne coche jamais une feature non livrée).

Questions qu'on nous pose souvent

Réponses honnêtes aux 10 objections classiques.

Exclusivement en Union Européenne, hébergé en France (OVH). Aucune donnée n'est jamais transmise hors-UE. Le code source que vous scannez n'est jamais persisté côté CodeCleared (clone temporaire dans un environnement isolé, supprimé en 1-5 minutes après le scan).

Moins de 5 minutes. Connect GitHub (30s) → choisir un template de démarrage (1 clic) → premier scan (60s) → compliance report livré. Aucun consulting d'onboarding requis pour démarrer. Des sessions Custom Policy Authoring (assistance à la rédaction de vos règles) sont disponibles sur les plans avancés.

Pour un dev solo qui veut juste un scan basique, OWASP Dependency-Check fait le job. Pour une équipe qui veut industrialiser, capitaliser ses décisions, produire des artefacts auditables, intégrer en CI/CD et prouver sa conformité au régulateur — ce n'est pas le bon outil. CodeCleared apporte les couches ABOVE le scan : gouvernance, traçabilité, multi-tenant, SBOM signé.

Aikido excelle en triage de findings et AutoFix. Snyk excelle en vulnerability database à grande échelle. Nous excellons en codification de la gouvernance. Trois catégories différentes. Voir la table comparative au-dessus pour le détail feature × feature, sans bullshit.

Aikido ne peut pas pivoter vers la gouvernance sans réécrire son data model (leur unité atomique est le Finding, la nôtre est la Policy). Ce serait 12-18 mois de refonte produit + cannibalisation de leur revenue. Possible mais improbable. Et même s'ils s'y mettent, notre architecture EU sovereign reste un wedge non-réplicable depuis SF.

Vos policies sont exportables en formats standard (CSV/JSON) à tout moment. Vous gardez votre IP. Format ouvert, pas de vendor lock-in. Vos exports sont en formats ouverts (CSV, SBOM CycloneDX). Vous pouvez nous quitter en gardant votre patrimoine.

On est en early stage : premiers design partners SaaS B2B en cours via le Programme Pionnier. Si vous voulez attendre les 50 logos d'Aikido, on n'est pas pour vous aujourd'hui. Si vous voulez co-construire une catégorie naissante avec accompagnement direct du fondateur, on parle.

Plus simple que prévu. Vos repos sont déjà sur GitHub — on lit la même chose. Vos policies actuelles (souvent dispersées dans wikis et scripts) deviennent les premières règles à formaliser dans CodeCleared. On vous accompagne avec des sessions Custom Policy Authoring sur les plans avancés.

Oui, sur les plans Team et Regulated : dashboard Virtual 0 SLA (`/sla`), règles par criticité configurables, maintenance score 90j et webhooks `finding.sla.*`. Les alertes passent par vos webhooks sortants (format Slack ou JSON) — pas de connecteur Slack natif dédié.

Le pricing est public et transparent (pas d'enterprise-only-call-us). Modèle simple : une offre avec N licences actives par mois + des crédits à l'usage — vous payez les licences du pool et ce que vous scannez. Les licences non utilisées sont perdues en fin de mois. Le détail est sur /pricing. Aucune surprise sur la facture.

Service Tokens (API keys) scoped par organisation avec expiration configurable. Endpoints REST v1 : lancez un scan et récupérez scores, vulnérabilités, licences, secrets et SBOM par project-unit. Webhooks sortants signés HMAC pour les événements scan terminé, score de conformité modifié, violation de policy et échec de PR check — format Slack natif ou JSON générique vers n'importe quel service, avec retries.

Oui — la feature Public Notice Disclosures génère automatiquement vos fichiers NOTICE (remplacement Apache 2.0) à partir des licences détectées dans vos dépendances. URL signée partageable avec vos partenaires, clients ou régulateurs. Utile pour distribution OSS, conformité licence en SaaS, due diligence M&A.

Le prochain security questionnaire arrive. Soyez prêt.

Connectez un repo GitHub. Repartez avec vos policies, vos PR checks et une première preuve exportable — en quelques minutes.

Sans carte bancaire · GitHub-first · diagnostic sur un repo