prestations / 04 · pendant que ça se construit

Un expert senior dans ton équipe

Un défaut corrigé pendant qu'on écrit la fonctionnalité coûte le temps de l'écrire autrement. Le même défaut découvert après la mise en ligne demande de comprendre le code, de mesurer ce qui casse, de migrer les données déjà produites, et de notifier les personnes concernées si les leurs ont fuité. L'écart ne se compte pas du simple au double, il change d'ordre de grandeur. C'est pour ça que je ne travaille pas en vite fait mais en bien fait, et que j'utilise l'IA avec le recul de quelqu'un qui faisait déjà le métier avant elle.

800 € / jourPrix TTC, TVA non applicable · sans engagement de durée

$ ls ./livrables

Ce que tu reçois

Des tickets avant la première ligne de codeCe qu'on fait de la journée est écrit, découpé et priorisé avant de commencer. C'est ce qui permet de dire en fin de journée ce qui a été livré, et pourquoi le reste ne l'a pas été.
Les fonctionnalités développéesLe produit lui-même, pas seulement un regard dessus. J'écris dans ton dépôt et dans tes conventions, avec les pratiques du métier plutôt qu'avec ce qui compile le plus vite.
La sécurité écrite avec la fonctionnalitéValidation des entrées, isolation des données entre clients, gestion des secrets, journaux exploitables. Dans le code au moment où il s'écrit, pas dans un document à côté ni dans un ticket qu'on repousse.
Des tests aux trois niveauxUnitaires pour la logique, fonctionnels pour les routes, bout-en-bout pour les parcours qui portent de l'argent. Et un test de régression sur chaque défaut de sécurité fermé, pour qu'il ne revienne pas.
Un dépôt qui se reprend sans moiHistorique Git lisible, un commit par intention, documentation d'architecture logicielle tenue à jour. Ce que je laisse doit pouvoir être repris par quelqu'un d'autre, y compris contre moi.
Des revues au moment où la décision se prendAvant d'écrire l'authentification, le modèle de permissions ou le tunnel de paiement, pas après. Une décision de structure ne se rattrape pas en revue de code.
Une recette de sécurité avant mise en ligneUne liste de contrôles déroulée et consignée avant chaque ouverture au public. Tu sais ce qui a été vérifié, et ce qui ne l'a pas été.
Un compte rendu par journéeLes tickets traités, ceux qui ont résisté, les contraintes rencontrées, et ce qui doit passer avant la prochaine mise en ligne. Tu sais ce que la journée a produit.

$ ./pour-qui

Tu es au bon endroit si…

Tu as l'idée, pas la main pour l'écrireTu sais exactement ce que ton produit doit faire, et personne autour de toi ne sait le construire. Je le construis, et la décision reste la tienne sur tout ce qui compte.
Ton équipe livre vite, avec de l'IALe code sort plus vite qu'il n'est relu. Il faut quelqu'un dont c'est le métier sur les endroits qui comptent, au moment où ils s'écrivent.
Personne chez toi n'a la sécurité dans ses attributionsC'est la situation de presque toutes les petites équipes. Je prends ce rôle le temps qu'il faut, sans que tu recrutes.
Tu approches d'une mise en ligne qui t'inquièteOuverture au public, premiers paiements, premières données réelles. Une ou deux journées avant l'ouverture valent mieux qu'un audit après l'incident.

$ cat engagements.txt

Ce sur quoi je m'engage

Ces engagements valent pour toutes mes prestations, et ils ne sont pas là pour faire joli : le devis et le contrat les reprennent.

Confidentialité, par défautCe que je vois de ton système ne sort pas d'ici : ni exemple en conférence, ni cas client sur le site, ni capture dans un article. Aucune référence publiée sans ton accord écrit, et un engagement de confidentialité signé si tu le souhaites, avant même le devis.
Tes accès, sous contrôleChaque accès que tu m'ouvres est nominatif, limité au strict nécessaire et à la durée de la mission. J'en tiens l'inventaire, et je te confirme par écrit leur fermeture à la clôture.
Tu restes propriétaireServeurs, noms de domaine, comptes et documentation sont à ton nom du premier au dernier jour. Rien n'est hébergé chez moi, rien ne dépend de moi pour continuer à tourner.
Un prix ferme, des jalons validésLe devis fixe le périmètre, les livrables et le prix. Si le périmètre bouge, on le réécrit ensemble avant de continuer. Chaque jalon se valide avant d'attaquer le suivant.
Aucun jargon imposéTout ce que je te remets est écrit pour être compris par toi, pas seulement par un technicien. Une recommandation que tu ne comprends pas ne sera jamais appliquée : elle ne sert donc à rien.
Je te dis quand ce n'est pas pour moiSi ton besoin sort de mon domaine ou que le budget ne permet pas de faire les choses correctement, je te le dis pendant l'échange gratuit, et je t'oriente. Vendre une mission qui ne servira pas ne m'intéresse pas.

$ ./deroule

Comment ça se passe

30 min de visio sont comprises dans le prix, réparties comme ci-dessous. Le reste est du travail que je mène sans toi, dont la charge est indiquée pour que tu saches où part ce que tu paies.

  1. 01
    Cadrage et prioritésvisio incluse30 minLe déroulé, le numéro auquel me joindre, l'accès à ton dépôt et à ton infrastructure. On fixe les priorités et on remplit le ticketing : c'est lui qui pilote la journée. Compté dans la première journée, pas en plus.
  2. 02
    Les journées commandéesproductionDéveloppement des fonctionnalités et de la sécurité qui va avec, tests, revues d'architecture et de code, recette de sécurité avant chaque mise en ligne. On travaille au rythme de ton équipe, sans rendez-vous imposé.
  3. 03
    Compte rendu de fin de journéevisio inclusefacultatifLes tickets traités, ceux qui ont résisté, les contraintes rencontrées, et ce qui doit passer avant la prochaine mise en ligne. Écrit dans tous les cas ; en visio si tu préfères en parler.

Ce qui ferme la prestation : La fin des journées commandées. En reprendre demande une nouvelle commande.

// hors périmètreCe que cette prestation ne couvre pas, dit avant l'achat plutôt qu'après :
  • L'astreinte et la réponse à incident, qui relèvent du maintien en condition de sécurité
  • Un test d'intrusion, qui suppose un mandat écrit distinct
  • L'hébergement et les abonnements aux services tiers, à ton nom et à ta charge
  • Le support aux utilisateurs de ton service

$ ./commander

Le tarif, sans surprise

Paiement en ligne sécurisé. Tu reçois la confirmation et la marche à suivre par email.

04 · Développement sécurisé sur mesure, à la journée

800 € 1 journée × 800 €

Les journées se planifient à ton rythme, dans les douze mois qui suivent la commande. On cale le programme de chacune avant qu'elle commence.

Tu préfères en parler d'abord ? Réserve 20 minutes, gratuitement et sans engagement. Ce que tu me dis reste entre nous, que la suite se fasse ou non.

Ce qui encadre la mission
  • Conditions générales de vente Prix, commande, exécution, rétractation, garanties. Version en vigueur au jour de la commande.
  • Contrat de mission et conditions particulières Périmètre, livrables, barème d'avancement et propriété du code produit. Remis avant le démarrage, signé par les deux parties.
  • Accord de sous-traitance (RGPD, art. 28) Cette prestation suppose un accès à tes systèmes : l'accord est signé avant que le moindre accès soit ouvert.
  • Politique de confidentialité Ce qui est collecté te concernant, pourquoi, combien de temps, et comment exercer tes droits.

$ ./questions

Ce qu'on me demande souvent

Tu remplaces un développeur ?Je peux en tenir le rôle : j'écris les fonctionnalités, pas seulement les garde-fous autour. Ce qui change, c'est l'ordre des priorités. L'authentification, les permissions, le paiement et les données personnelles passent avant le reste, parce que ce sont les endroits où une erreur se paie longtemps. Si tu cherches quelqu'un pour produire du volume sans cette contrainte, je ne suis pas le moins cher.
Tu peux tenir le rôle de chef de projet ?Oui, et c'est souvent ce qui manque en premier : découper ce qu'il y a à faire, l'écrire en tickets, arbitrer l'ordre, tenir ce qui bloque. Même journée, même prix. Sur un projet qui n'a jamais été découpé, c'est en général par là qu'il faut commencer, que je développe derrière ou que ton équipe s'en charge.
Combien de journées faut-il prévoir ?Ça dépend de ton projet plus que de moi. Sur un projet défini, dont les tâches sont identifiées, une journée commandée est une journée de développement. Sur un projet encore flou, les premières servent à le découper : c'est du temps utile, mais ce n'est pas du code. Une revue avant mise en ligne tient souvent en une journée. On en parle pendant l'échange gratuit, et tu commandes ce dont tu as besoin.
Il faut te donner accès à votre code ?En lecture et en écriture : je livre des branches et des demandes de fusion dans ton dépôt, pas des fichiers par messagerie. L'accès est nominatif et limité à la durée de l'intervention. Le contrat encadre la confidentialité et la propriété intellectuelle de ce que je produis, qui te revient. Je te confirme par écrit la fermeture de mes accès à la fin.
On travaille beaucoup avec l'IA, est-ce un problème ?C'est le cas le plus fréquent, et ce n'est pas un problème en soi. J'en utilise aussi. Le code généré n'est pas mauvais par nature : il est écrit sans que personne ait décidé du modèle de menace, et sans que personne relise ce qui en sort. C'est là que j'interviens.
Quelle différence avec l'audit boîte blanche ?La position, et elle n'est pas cumulable. En audit, je regarde un système que je n'ai pas écrit et je rends un constat daté, qu'on peut montrer à un client ou à un assureur. En journées, je suis dans l'équipe et je produis : je ne peux donc pas auditer mon propre travail. Si tu as besoin d'un regard indépendant, prends l'audit. Si tu as besoin que le code avance bien, prends les journées.Audit boîte blanche

// mon écosystème

Connexion

Tape ton email, on t'envoie un lien magique sécurisé + un code à 6 chiffres. Pas de mot de passe à retenir.