Vos clients exigent des preuves sur votre code. Pas un tableur.
Les scanners détectent les failles. CodeCleared codifie vos décisions de dépendances — autorisé, toléré, bloqué, documenté — et les transforme en preuves exportables pour vos security questionnaires, due diligences et audits.
→ Connectez un repo GitHub : scan dépendances, secrets et licences → policies appliquées en CI → PR non conformes bloquées → preuve exportée (CSV / SBOM).
Sans carte bancaire · GitHub-first · diagnostic sur un repo en quelques minutes
- Scan complete — repo/api-gateway2m
- PR blocked — license violation14m
- License check — clean2h
Ce qui vous protège dès le premier scan
Vos scanners trouvent les failles. Personne ne sait prouver ce que vous en avez fait.
Le questionnaire de sécurité à 200 lignes
Chaque deal enterprise rouvre le même tableur. Vous recopiez à la main des réponses déjà données il y a trois mois.
Les décisions de dépendances perdues
« On autorise lodash mais pas moment » vit dans un thread Slack de 2023. Aucune règle, aucune trace, aucune capitalisation.
L'audit qui arrive
DORA, NIS2, due diligence M&A : on exige des preuves horodatées. Un export PowerPoint ne tient pas la route.
CodeCleared transforme vos décisions en règles appliquées et en preuves exportables. Une fois. Pour de bon.
Vos premières policies en 3 étapes
Moins de 5 minutes du clone repo à votre premier compliance score.
Connectez votre source code
OAuth GitHub, en lecture seule. GitLab / Bitbucket à venir. Hébergement européen.
Personnalisez vos premières policies
Démarrez d'un template léger, ajustez les règles par catégorie (Auth, Database, UI Framework…). Centralisées dans CodeCleared, appliquées sur vos repos.
Repartez avec votre preuve
Premier scan automatique. Compliance score 0-100. Policies appliquées. Preuve exportable (CSV / SBOM) prête pour votre prochain questionnaire client.
Aucun setup K8s. Aucun consulting d'onboarding. Aucune carte bancaire.
Ce qu'on apporte dès le premier scan
Pas de page blanche. La plateforme arrive avec une base solide à customiser.
Le flux gouvernance, en 3 mouvements
Aikido détecte. Snyk scanne. CodeCleared codifie.
Construisez votre bibliothèque de policies
Codifiez VOTRE expertise sécurité dans des règles personnalisées par catégorie de dépendance. Vous construisez la library une fois — elle s'applique à tous vos projets. C'est votre IP, pas la nôtre.
- 12+ catégories métier prêtes à customiser (Auth, Database, HTTP Client, UI Framework, Validation, Queue & Job, Build Tools, Caching…)
- Règles custom par catégorie : allow / forbid / warning
- Quality gates configurables : nombre de maintainers minimum, fréquence d'updates, conformité licence
- 1 700+ règles SAST stock + tab Custom pour vos propres règles
- 120+ licences open-source pré-évaluées (67 whitelist + 55 blacklist)
- Package Finder : recherchez et évaluez un package AVANT installation
- Templates de démarrage à customiser (pas des presets figés)
Appliquez vos décisions à grande échelle
Le moteur policy-as-code par catégorie de dépendance. Pas une feature parmi d'autres : la fondation de votre gouvernance technique.
- Policies par catégorie avec allow / forbid / warning
- PR checks bloquants natifs GitHub (GitLab / Bitbucket à venir)
- 9 écosystèmes supportés : npm, yarn, pnpm, pip, gem, maven, gradle, cargo, composer
- Service Tokens (API keys) pour automation CI/CD
- Organisations parent → enfants (multi-projet, facturation)
- Override tracking avec auteur, raison et expiration
- Quality Gates : maintainers minimum, fréquence updates, conformité licence
- License Policy : whitelist / blacklist par usage
- override approuvé — bcrypt 4.x · j.dupont2h
- policy mise à jour — crypto: forbid1j
- scan complet — 12 projets1j
Prouvez votre conformité sur demande
Tous les artefacts dont vous avez besoin pour défendre votre gouvernance face à un audit, un régulateur, ou un client B2B exigeant.
- Compliance score 0-100 calculable et défendable
- Reports à la demande (export PDF & CSV) couvrant gouvernance, qualité, licences, vulnérabilités, secrets
- SBOM CycloneDX (signature cryptographique 🚧 roadmap Q3 2026)
- Audit trail horodaté & exportable
- Public Notice Disclosures (remplacement du fichier NOTICE Apache 2.0, partageable URL signée)
- Rapports complets DORA / NIS2 / HDS / ISO 27001 (Export Pack ZIP signé 🚧 roadmap Q3 2026)
SLA personnalisables par criticité
Vos policies définissent ce qui est autorisé. Vos SLA définissent quand vous le corrigez. Ensemble, ils prouvent votre maîtrise opérationnelle.
Vulnérabilités exploitables, secrets exposés, blocage immédiat
Vulnérabilités CVSS 7+, à corriger dans la semaine
CVE moyennes, dépendances à mettre à jour
Hygiène, dette technique sécurité
Le bridge detection ↔ conformité
DORA Art. 11, NIS2 Art. 21, HDS R28, ISO 27001 A.16, SOC 2 CC7 exigent tous des SLA documentés. Aucun acteur ne le centre comme value prop. Territoire libre.
SLA par criticité, configurables
Définis par policy, par catégorie, par projet client. Versionnés dans Git comme le reste de votre gouvernance.
Compliance score connecté
Votre score ne mesure pas seulement "est-ce que les findings sont là". Il mesure "est-ce que vous les avez traités dans vos délais engagés".
Escalation auto par paliers
50% du SLA écoulé → alerte Slack. 80% → escalation manager. Dépassé → audit trail avec justification obligatoire.
Audit trail SLA SIEM-compatible
Chaque vuln × deadline × résolution horodaté cryptographiquement. Exportable au régulateur. Imparable.
Virtual 0 SLA
Aikido détecte. Snyk scanne. CodeCleared codifie ET maintient à zéro.
Virtual 0 SLA est l'état idéal où aucune vulnérabilité ne dépasse son SLA contractualisé. C'est un objectif asymptotique : il y aura toujours de nouvelles vulnérabilités, mais elles doivent être traitées dans leur fenêtre.
Virtual 0 Maintenance Score (90j)
Vous avez maintenu Virtual 0 pendant 70 des 90 derniers jours. Dans la moyenne haute fintech.
La métrique qu'on tient quotidiennement
Dashboard ouvert tous les matins. Le burn-down rouge clignote, l'équipe sait quoi faire.
Le score qu'on défend en audit
Maintenance Score 90j auditable = preuve directe pour DORA Art. 11, NIS2 Art. 21, HDS R28.
Le KPI que vous suivez par client (cas Team)
Les plans Team étendent la gouvernance sur les repos clients avec scores de conformité et preuves exportables.
Le produit. Pas juste le pitch.
Deux vues que vous utilisez aujourd'hui, plus un aperçu de la roadmap.
Compliance score live
Score 0-100 par projet et par organisation. Trend 90j. Top non-conformités.
{
"apiVersion": "codecleared.io/policy/1.0.0",
"kind": "PolicyBundle",
"metadata": { "name": "saas-b2b", "version": "1.0.0" },
"spec": {
"categoryDirectives": [
{ "metadata": { "ref": "crypto" },
"spec": { "categorySlug": "cryptography", "mode": "blacklist", "defaultBehavior": "forbid" } }
],
"licensePolicies": [
{ "metadata": { "ref": "allowed-licenses" },
"spec": { "mode": "whitelist", "licenses": ["MIT", "Apache-2.0", "BSD-3-Clause"] } }
]
}
}Vos règles centralisées et exportables
Définies une fois, appliquées en CI/CD sur tous vos repos. Exportables en bundles JSON/CSV.
Audit-ready en 1 clic
ZIP : reports + SBOM + audit trail + policies, format DORA / NIS2. Signature cryptographique et Export Pack en cours — roadmap Q3 2026.
- reports/on-demand/*.pdf12 fichiers
- sbom/cyclonedx-signed.json8 projets
- audit-trail/*.jsonl2 437 events
- policies/snapshot.json47 règles
Pensé pour les CTO de SaaS B2B
Au-dessus de vos scanners — la couche gouvernance et preuve.
Équipes SaaS B2B
Vos clients exigent des preuves (security questionnaire, due diligence). Codifiez vos décisions de dépendances, appliquez-les en CI, exportez la preuve. Vos policies en bundles JSON, versionnables chez vous.
Voir pour l'engineering →- Policies centralisées, appliquées sur vos repos GitHub
- PR checks bloquants GitHub
- Override tracking avec audit trail
- Score de conformité live sur chaque PR
- Export evidence CSV / SBOM
On a passé 5 ans à tabler dans Excel pour des audits qu'on a vus échouer.
Pendant que Snyk et Aikido empilent des features de détection, l'industrie souffre du même problème : trop d'alertes, pas assez de décisions. Et personne ne sait prouver ce qu'on a fait quand un auditeur DORA arrive.
CodeCleared, c'est l'outil qu'on aurait voulu avoir en tant que CTO d'éditeur fintech sous audit. Codifier nos décisions une fois. Les appliquer mécaniquement. Les prouver cryptographiquement.
On est petits, on est français, on est focused. Pas une plateforme à 4 piliers qui dilue. Juste la gouvernance, faite sérieusement.
Trois approches, trois catégories
Aikido et Snyk sont excellents dans leur domaine. CodeCleared invente la sienne.
| Capacité | CodeCleared | Aikido | Snyk |
|---|---|---|---|
| Categorical Policies par dépendance | |||
| Custom policy authoring par catégorie métier | |||
| Compliance score auditable | |||
| Maintenance Score 90j auditable | |||
| Pricing par profondeur de gouvernance | |||
| SLA personnalisables par criticité | |||
| Virtual 0 SLA dashboard quotidien | |||
| Hébergement souverain EU certifié | |||
| Reports cryptographiquement signés |
Honest box. Aikido excelle en triage de findings, AutoFix, noise reduction. Snyk excelle en vulnerability database à grande échelle. CodeCleared se concentre sur la gouvernance des décisions. 🚧 = annoncé, pas encore livré (on ne coche jamais une feature non livrée).
Questions qu'on nous pose souvent
Réponses honnêtes aux 10 objections classiques.
Exclusivement en Union Européenne, hébergé en France (OVH). Aucune donnée n'est jamais transmise hors-UE. Le code source que vous scannez n'est jamais persisté côté CodeCleared (clone temporaire dans un environnement isolé, supprimé en 1-5 minutes après le scan).
Moins de 5 minutes. Connect GitHub (30s) → choisir un template de démarrage (1 clic) → premier scan (60s) → compliance report livré. Aucun consulting d'onboarding requis pour démarrer. Des sessions Custom Policy Authoring (assistance à la rédaction de vos règles) sont disponibles sur les plans avancés.
Pour un dev solo qui veut juste un scan basique, OWASP Dependency-Check fait le job. Pour une équipe qui veut industrialiser, capitaliser ses décisions, produire des artefacts auditables, intégrer en CI/CD et prouver sa conformité au régulateur — ce n'est pas le bon outil. CodeCleared apporte les couches ABOVE le scan : gouvernance, traçabilité, multi-tenant, SBOM signé.
Aikido excelle en triage de findings et AutoFix. Snyk excelle en vulnerability database à grande échelle. Nous excellons en codification de la gouvernance. Trois catégories différentes. Voir la table comparative au-dessus pour le détail feature × feature, sans bullshit.
Aikido ne peut pas pivoter vers la gouvernance sans réécrire son data model (leur unité atomique est le Finding, la nôtre est la Policy). Ce serait 12-18 mois de refonte produit + cannibalisation de leur revenue. Possible mais improbable. Et même s'ils s'y mettent, notre architecture EU sovereign reste un wedge non-réplicable depuis SF.
Vos policies sont exportables en formats standard (CSV/JSON) à tout moment. Vous gardez votre IP. Format ouvert, pas de vendor lock-in. Vos exports sont en formats ouverts (CSV, SBOM CycloneDX). Vous pouvez nous quitter en gardant votre patrimoine.
On est en early stage : premiers design partners SaaS B2B en cours via le Programme Pionnier. Si vous voulez attendre les 50 logos d'Aikido, on n'est pas pour vous aujourd'hui. Si vous voulez co-construire une catégorie naissante avec accompagnement direct du fondateur, on parle.
Plus simple que prévu. Vos repos sont déjà sur GitHub — on lit la même chose. Vos policies actuelles (souvent dispersées dans wikis et scripts) deviennent les premières règles à formaliser dans CodeCleared. On vous accompagne avec des sessions Custom Policy Authoring sur les plans avancés.
Oui, sur les plans Team et Regulated : dashboard Virtual 0 SLA (`/sla`), règles par criticité configurables, maintenance score 90j et webhooks `finding.sla.*`. Les alertes passent par vos webhooks sortants (format Slack ou JSON) — pas de connecteur Slack natif dédié.
Le pricing est public et transparent (pas d'enterprise-only-call-us). Modèle simple : une offre avec N licences actives par mois + des crédits à l'usage — vous payez les licences du pool et ce que vous scannez. Les licences non utilisées sont perdues en fin de mois. Le détail est sur /pricing. Aucune surprise sur la facture.
Service Tokens (API keys) scoped par organisation avec expiration configurable. Endpoints REST v1 : lancez un scan et récupérez scores, vulnérabilités, licences, secrets et SBOM par project-unit. Webhooks sortants signés HMAC pour les événements scan terminé, score de conformité modifié, violation de policy et échec de PR check — format Slack natif ou JSON générique vers n'importe quel service, avec retries.
Oui — la feature Public Notice Disclosures génère automatiquement vos fichiers NOTICE (remplacement Apache 2.0) à partir des licences détectées dans vos dépendances. URL signée partageable avec vos partenaires, clients ou régulateurs. Utile pour distribution OSS, conformité licence en SaaS, due diligence M&A.
Le prochain security questionnaire arrive. Soyez prêt.
Connectez un repo GitHub. Repartez avec vos policies, vos PR checks et une première preuve exportable — en quelques minutes.
Sans carte bancaire · GitHub-first · diagnostic sur un repo