Produits · 07 · Plateforme de qualité du code
← Tous les produits

Faultr

Analyse de la qualité du code auto-hébergée — au niveau de SonarQube, sans le serveur SonarQube.

Faultr clone vos dépôts, les compile et exécute de véritables plugins d'analyse au sein de son propre processus. Au-dessus de l'analyse statique, il ajoute une revue de code par IA, une suite d'audit à cinq dimensions, deux portes de revue contradictoires, des diagrammes d'architecture et une valorisation du code selon onze méthodes. Chaque exécution est un instantané permanent ; deux instantanés peuvent toujours être comparés.

11Phases du pipeline
5Sous-systèmes IA
10Écosystèmes de dépendances
99%Couverture d'instructions
Le problème

Les outils de qualité du code imposent soit un parc de serveurs, soit une fuite de données.

L'option établie est un serveur d'analyse distinct, avec sa propre base de données, son propre cycle de mise à jour et une licence qui évolue avec le nombre de lignes de code. L'option moderne envoie votre code source dans le cloud de quelqu'un d'autre. Aucune des deux ne répond à la véritable question d'un responsable ingénierie, qui n'est pas «combien de code smells» mais «quel est l'état de cette base de code, que vaut-elle, et puis-je le prouver».

01
Parc de serveurs
Une deuxième plateforme à exploiter, corriger et licencier — avec un scanner dans chaque pipeline.
02
Fuite du code source
L'analyse dans le cloud signifie que votre propriété intellectuelle est analysée sur une infrastructure que vous ne contrôlez pas.
03
Des règles sans jugement
Les règles statiques ne voient jamais le problème de conception — l'objet-dieu, la limite manquante, la mauvaise abstraction.
04
Aucune réponse commerciale
Aucun outil de qualité ne vous dit ce que coûterait la reconstruction de la base de code — le chiffre que le conseil d'administration demande réellement.
La solution

Faultr est le scanner.

01
Aucun serveur à déployer
Faultr implémente lui-même l'interface de plugin d'analyse et pilote directement des JAR d'analyseurs standards, dans son propre processus, sur un répertoire de travail qu'il clone et compile lui-même. Déposez un JAR de plugin, ou récupérez-en un dans le catalogue public, et il s'exécute.
02
La compilation est la première porte
Si le code ne compile pas, c'est là le constat — tout ce qui suit est ignoré plutôt que rapporté sur des artefacts obsolètes.
03
Fonctionne en air gap
Une seule application Spring Boot face à une seule base PostgreSQL, installée via un assistant dans le navigateur, sans télémétrie ni appel vers l'extérieur. Pointez la couche de modèle vers un endpoint local et toute la plateforme fonctionne en air gap.

Conçu pour échouer honnêtement.

01
L'absence n'est pas un zéro
Un rapport de vulnérabilité manquant produit une absence de métriques plutôt que des zéros, afin qu'un projet ne puisse pas franchir une porte de vulnérabilité en n'étant simplement jamais scanné.
02
L'annulation est réelle
Arrêter tue l'ensemble de l'arborescence des processus de compilation, effectue un point de contrôle à chaque limite de phase et refuse l'enregistrement final — une exécution arrêtée ne stocke rien et ne devient jamais «la dernière analyse».
03
Les défaillances sont isolées
Un plugin qui lève une exception devient un avertissement enregistré avec sa pile d'appels, et l'analyse continue — un mauvais analyseur ne vous coûte jamais l'exécution entière.

Fonctionnalités

01Dépôts et modèle de qualité
  • Un projet correspond à un dépôt Git, avec sa propre branche, sa commande de build, sa commande de test, son délai et son environnement.
  • Intégration avec GitHub, GitLab, Gitea, Forgejo et Codeberg — y compris les instances auto-hébergées — avec clonage par jeton.
  • Planification de scrutation par projet, avec détection lorsque la branche a avancé au-delà de la dernière analyse.
  • Profils de qualité par langage, héritables, avec surcharge de la sévérité et des paramètres, figés dans chaque exécution afin qu'un rapport reste reproductible.
  • Portes de qualité avec conditions métriques sur le code global ou nouveau, et trois préréglages : strict, équilibré et souple.
  • Suppressions combinant trois axes — règle, motif de fichier et bande de sévérité — avec aperçu en direct des correspondances, et une obsolescence mesurée plutôt que supposée.
02Cinq sous-systèmes IA
  • Revue de code limitée aux fichiers modifiés depuis le dernier commit analysé — résumé, risques, nommage, conception et suggestions par fichier, plus un verdict de risque global.
  • Une suite d'audit couvrant la sécurité, la performance, la conformité, la qualité et le fonctionnel, chacune notée sur cent avec une note en lettre et des constats individuels.
  • Deux portes de revue — une revue architecturale constructive entre pairs, et une passe contradictoire de type red team sur l'autorisation, la concurrence, la sécurité de la base de données, l'intégrité des données et la validation des entrées.
  • Des capteurs IA personnalisés que vous rédigez vous-même deviennent des règles à part entière, participant aux profils et aux portes comme n'importe quelle règle statique.
  • Plugins d'analyse générés par IA : décrivez une règle en langage courant, relisez le code source généré, compilez-le, et la règle devient active dans votre profil.
  • Treize fournisseurs de modèles, dont sept locaux ou auto-hébergés, avec clés chiffrées, tests de connectivité et rapport mensuel de jetons et de coûts.
03Visualisation de l'architecture
  • Cinq types de diagrammes — classes, séquence, états, entité-relation et dépendances.
  • Configuration par projet des paquets inclus, de la profondeur, du niveau de détail et des limites.
  • Règles architecturales telles que l'absence de dépendances circulaires entre paquets, avec les violations listées sous le diagramme de dépendances.
  • Panoramique et zoom, copie du code source, export SVG et PNG, et comparaison avec l'instantané précédent avec un résumé optionnel des changements en langage clair.
  • Un explorateur de séquence à la demande qui trace n'importe quelle méthode sur l'arborescence de travail actuelle — et indique explicitement ce qu'il n'a pas pu résoudre.
04Instantanés, comparaison et valorisation
  • Chaque exécution terminée est un instantané immuable comportant le commit, la branche, l'auteur, la durée des phases et le verdict des portes.
  • Comparez deux exécutions : écarts de métriques, anomalies classées comme nouvelles, résolues ou persistantes, et changements de statut de build, de statut de porte et du résumé IA.
  • Représentez n'importe quelle métrique sur tout l'historique d'un projet, avec un accès direct à l'instantané derrière chaque point.
  • Onze méthodes de valorisation — deux variantes COCOMO, quatre méthodes de points de fonction, coût de reproduction, un modèle de livraison assisté par IA, un modèle de documentation et un chiffre global d'actif pré-revenu.
  • Chaque chiffre s'explique lui-même : les entrées mesurées, la formule, les valeurs substituées et les résultats intermédiaires sont enregistrés au moment du calcul.
  • Export en PDF avec une annexe complète des calculs, ou en feuille de calcul où chaque cellule dérivée est une formule vivante basée sur des cellules d'hypothèses nommées.
05Piste d'audit et administration
  • Ajout uniquement, par construction et par déclencheur de base de données — une tentative de mise à jour ou de suppression est refusée au niveau de la base, pas seulement déconseillée dans le code.
  • Une chaîne de hachage SHA-256 sur un encodage canonique, avec une séquence sans lacune garantie par un verrou de base de données, et une vérification nocturne qui distingue une falsification d'une chaîne rompue.
  • Export paginé par curseur pour un système de gestion des informations et événements de sécurité, ainsi que des identifiants de corrélation regroupant toute une exécution, requête ou interrogation.
  • Une architecture multi-tenant à deux niveaux avec un sélecteur de contexte superadmin entre tenants et organisations, et une équité de concurrence par tenant.
  • Administration des plugins : découverte, activation, rechargement, vérification des mises à jour, mise à niveau, retéléchargement et synchronisation du catalogue avec sommes de contrôle.
  • Un assistant de premier démarrage en six étapes qui teste la base de données, installe le schéma, crée le premier compte, génère les secrets et écrit une unité de service — en quatorze langues.
■Java 21 sur Spring Boot 4, JAR unique ou service système ; PostgreSQL 15 ou ultérieur avec 60 migrations versionnées.
■Interface de plugin d'analyse implémentée en interne, un chargeur de classes isolé par plugin, mis en cache entre les exécutions.
■Fonctionne avec n'importe quel outil de build — Maven, Gradle, npm, dotnet, Python et tout ce qui s'exécute dans un shell.
■API REST avec OpenAPI, une enveloppe de réponse uniforme, et des objets de requête et de réponse typés de bout en bout.
■Métriques natives sur 18 types de fichiers, analyse des dépendances sur 10 écosystèmes, plugins d'analyse pour Java, JavaScript, TypeScript, Python et XML disponibles d'emblée.
■Environ 66 000 lignes de code applicatif, 55 entités, 243 fichiers de test ; 99 % de couverture d'instructions et 98 % de couverture de branches sur le périmètre concerné.

Ce qu'il fait

  • 01Aucun serveur d'analyse à déployer — Faultr pilote lui-même de véritables plugins d'analyse, dans son propre processus, sur une build qu'il clone et exécute.
  • 02Cinq sous-systèmes IA au-dessus de l'analyse statique : revue de code, suite d'audit, deux portes de revue contradictoires et règles générées par IA.
  • 03Une valorisation du code selon onze méthodes, avec une feuille de calcul vivante permettant à un relecteur de modifier une hypothèse et de voir le chiffre évoluer.

En bref

Pour quiIT réglementée · Défense · Due diligence · Équipes plateforme
LicenceSous licence par installation ou par tenant — analyser cent dépôts ou mille ne change pas le prix. L'outil s'exécute avec vos propres clés de modèle, sans qu'aucun code ne quitte votre réseau, avec une redevance annuelle calculée sur votre propre chiffre d'affaires (à partir d'un minimum de 900 €, avec une hausse annuelle plafonnée à 25 %). Chaque tranche inclut un nombre illimité d'utilisateurs, de projets et d'organisations au sein d'un même tenant, ainsi que l'auto-hébergement et le support ; l'hébergement, le matériel et les coûts des modèles d'IA restent à votre charge, et le conseil est facturé séparément.

Faultr dans votre organisation ?