Votre dette technique s'accumule en silence.
Diagnostiquons-la en 10 jours.
Un audit de code PHP/Symfony de niveau cabinet — sécurité, architecture, dette technique — livré et priorisé par un CTO. Pas de rapport générique : des recommandations concrètes et actionnables.
Réserver un appel découverteÀ qui s'adresse Bear Scan
CTO & DSI
Vous héritez d'une codebase et voulez un état des lieux objectif avant d'investir.
Fondateurs SaaS
Le produit a grossi vite : vous voulez savoir ce qui tiendra la charge et ce qui va casser.
Repreneurs / M&A
Due diligence technique avant rachat : risques, dette et coût de remise à niveau chiffrés.
Équipes Symfony
Un legacy PHP/Symfony à moderniser : vous cherchez par où commencer, sans y passer trois semaines.
Un audit qui sert vraiment
Actionable
Chaque recommandation est accompagnée d'un plan d'action concret avec estimation d'effort et priorisation.
Expert senior
20+ ans d'expérience sur des codebases de toutes tailles. Pas de rapport automatisé, une analyse humaine approfondie.
Rapide
Résultats en 5 à 10 jours ouvrés. Call de restitution inclus pour parcourir les recommandations ensemble.
Transparent
Scoring objectif par discipline. Vous savez exactement où vous en êtes et ce qui doit être priorisé.
Ce que j'audite
Architecture
Patterns utilisés, couplage, séparation des responsabilités, scalabilité. Identification des points de friction.
Qualité de code
Analyse statique (PHPStan, Rector), conventions, complexité cyclomatique, couverture de tests.
Sécurité
Vulnérabilités OWASP, mais aussi autorisation applicative (IDOR, mass assignment), JWT et uploads — au-delà des dépendances obsolètes et des headers HTTP.
Performance
Requêtes SQL, cache, temps de réponse, profiling. Identification des goulots d'étranglement.
CI/CD
Pipeline de déploiement, tests automatisés, environnements, processus de release et rollback.
Dette technique
Cartographie de la dette, estimation du coût de remédiation, priorisation des chantiers.
Ce que vous recevez
Rapport d'audit détaillé
Relu, priorisé et contextualisé par un CTO — pas du HTML brut. Scoring par discipline, problèmes avec sévérité, extraits de code. PDF, HTML ou SARIF. Annexe « devis de migration » incluse quand le projet tourne hors LTS.
Plan d'action priorisé
Chaque recommandation classée par urgence (critique, important, mineur) avec estimation d'effort et impact attendu.
Call de restitution
Session pour parcourir les résultats, répondre aux questions et affiner les priorités ensemble.
Une grille, pas un tarif fourre-tout
Le prix suit la taille et la complexité réelles de votre codebase. À titre de repère : un audit Symfony de cabinet (~3 jours) se facture autour de 2 700 € HT, souvent avec moins de profondeur.
Essentiel
< 15 000 lignes, mono-dépôt
990 €HT
- Scan complet (~36 analyseurs, 6 axes)
- Rapport PDF priorisé par un CTO
- Call de restitution 30 min
Standard
15 000 – 60 000 lignes
1 900 €HT
- Tout Essentiel, plus :
- Plan d'action priorisé (effort × impact)
- Call de restitution 1 h
- Ré-audit à 3 mois offert
Approfondi
> 60 000 lignes / multi-bundle
3 200 €HT
- Tout Standard, plus :
- Revue d'architecture détaillée
- Synthèse exécutive (pour le board)
- 2 calls de restitution
Portfolio
DSI / due diligence M&A, N dépôts
5 000–15 000 €HT
- Vue portefeuille multi-dépôts
- Santé pondérée par dépôt
- Roadmap transverse priorisée
Estimez votre audit au plus juste
La grille donne l'ordre de grandeur ; le calculateur affine selon votre codebase réelle. Il ne descend jamais sous 990 € HT (tarif minimum d'engagement).
Calculateur de prix Bear Scan
Ventilation du prix
- Audit architecture436 €
- Qualite de code209 €
- Securite108 €
- Performance72 €
- CI/CD & DevOps29 €
- Dette technique137 €
Estimation indicative, sans valeur contractuelle — valable 30 jours
Ce qu'un linter PHP ne voit pas
PHPStan et Psalm voient les erreurs de type. Ils ne voient pas les failles d'autorisation applicative — celles qui coûtent le plus cher. Bear Scan les détecte : une batterie sécurité qu'aucun outil Composer concurrent ne propose.
IDOR / BOLA
Accès à une ressource sans contrôle d'appartenance : lire ou modifier les données d'un autre utilisateur via un ID deviné. Invisible pour un linter, détecté ici.
Mass assignment Symfony
Formulaires et désérialisation qui laissent écrire des champs non prévus (rôle, statut, propriétaire). On repère les entités surexposées.
Uploads non validés
Fichiers acceptés sans contrôle de type, de taille ou de chemin : porte d'entrée classique vers l'exécution de code ou le stockage empoisonné.
JWT faibles
alg:none, secret HMAC trop court, LexikJWT sans passphrase : jetons forgeables. On audite la configuration réelle, pas la théorie.
Migrations Doctrine
Migrations destructrices ou divergentes du schéma, index manquants : risques de perte de données et de lenteurs en production.
Serializer & RGPD
Groupes de sérialisation trop larges qui exposent des données personnelles dans les réponses API. Surface RGPD cartographiée.
Pour aller plus loin
Annexe devis de migration
Incluse dans chaque rapport concerné : chiffrage de la migration Symfony/PHP hors LTS, prête à budgéter.
Ré-audit / suivi trimestriel
En abonnement. L'historique et le diff entre scans montrent noir sur blanc ce qui progresse et ce qui dérive.
CTO as a Service
Accompagnement de la mise en œuvre du plan d'action, aux côtés de votre équipe, jusqu'aux résultats.
Urgence (< 48 h)
Livraison accélérée du rapport quand la deadline l’exige : +30 % sur le palier concerné.
Questions fréquentes
Comptez 5 à 10 jours ouvrés entre le début de l'analyse et la livraison du rapport. Le call de restitution est planifié dans la foulée.
Un accès en lecture à votre repository (GitLab, GitHub, Bitbucket) et un call de cadrage de 30 minutes pour comprendre le contexte et les priorités.
Le rapport n'est pas du HTML brut craché par un outil. Chaque finding est relu, priorisé et contextualisé par un CTO : ce qui compte pour votre projet remonte en premier, le bruit est écarté.
Oui. Au-delà de l'analyse statique (PHPStan, Rector), Bear Scan détecte les failles d'autorisation applicative — IDOR/BOLA, mass assignment Symfony, uploads non validés, JWT faibles — que les linters ne voient pas.
L'Essentiel couvre un projet mono-dépôt de moins de 15 000 lignes ; le Standard, un projet de taille moyenne ; l'Approfondi, les grosses codebases multi-bundles ; le Portfolio, une DSI ou une due diligence M&A sur plusieurs dépôts. Le calculateur affine l'estimation selon votre projet.
Non. L'expertise approfondie porte sur Symfony/PHP, mais j'audite aussi les aspects transversaux (architecture, CI/CD, sécurité, dette technique) quel que soit le framework.
Vous êtes autonomes pour exécuter le plan d'action avec votre équipe. Si vous souhaitez un accompagnement pour la mise en œuvre, je propose un suivi via mon offre CTO as a Service.
"Bear Upgrade a migré 347 fichiers en 10 jours, avec des MR propres et documentées. Le prix était 3 à 5x inférieur au devis de notre ESN habituelle. Impressionnant."
Prêt à connaître l'état réel de votre codebase ?
Réservez un appel de 30 minutes pour cadrer le périmètre de l'audit et choisir le palier adapté.
Réserver un appel découverte