Pas de taxe au siège. Pas d’angoisse au dépôt.
Un petit abonnement, sans sièges et sans comptage de dépôts. L’analyse déterministe est gratuite ; l’analyse IA est facturée en crédits, un solde en dollars que vous dépensez comme vous rechargez un fournisseur d’IA. Gratuit pour l’open source et les devs solo, 40 $/mois pour les équipes, sur mesure pour l’entreprise.
Gratuit / Indie
0 $
pour les devs solo et l’open source, sans carte
- Analyse déterministe complète sur dépôts publics et privés, gratuite
- Une petite dotation mensuelle de crédits pour l’analyse IA
- La dotation se réinitialise chaque mois ; rechargez à tout moment
- Aucune clé à apporter, aucune carte à saisir
Sur un dépôt public ? L’open source a droit à plus
- Chaque dépôt public bénéficie d’une analyse déterministe gratuite (SAST, SCA, secrets, IaC)
- Les projets open source peuvent demander une dotation d’analyse IA sponsorisée en écrivant à hello@stateward.com
- Les dotations sont financées par les équipes payantes et étudiées au cas par cas
- Les projets dont tout le monde dépend sont les moins à même de payer pour leur sécurité
Équipe
Le plus choisi40 $
par mois (sans sièges, sans comptage de dépôts)
- Allocation mensuelle de crédits, plus la plateforme d’équipe
- Les crédits inutilisés se reportent (expiration glissante de 6 mois)
- File prioritaire, synthèse de conformité multi-cadres, politiques d’équipe
- Slack, Jira, Linear ; recharges sous un plafond que vous fixez
Entreprise
Sur mesure
pour les organisations qui doivent prouver leur sécurité
- Apportez votre clé modèle ou auto-hébergée (sans crédits)
- Hébergement souverain dans l’UE sur Citadea
- SSO, RBAC, preuves prêtes pour l’audit NIS2 / DORA / CRA
- Support dédié et un SLA
Sans carte bancaire pour démarrer · Accès en lecture seule · Un plafond que vous contrôlez
Le tarif Équipe est verrouillé pour les abonnés actifs. Les crédits sont des dollars ; la devise affichée est un choix de localisation et ne change pas l’économie.
Pas de taxe au siège
Votre facture n’augmente jamais parce que vous avez recruté, parce qu’un prestataire arrive, ou parce qu’un bot a poussé du code. Contrairement aux outils facturés par développeur, vous payez un petit abonnement, pas un effectif.
Pas d’angoisse au dépôt
Découpez un service en dix dépôts et le prix ne bouge pas. Nous ne comptons pas les dépôts, et les analyseurs déterministes tournent sur tous, gratuitement.
La compute au coût, en crédits
L’analyse IA est facturée en crédits, un solde en dollars que vous dépensez comme vous rechargez un fournisseur d’IA. Un crédit vaut un dollar, et un dollar de crédits achète environ 0,75 $ de tokens. Apportez votre propre clé quand vous êtes assez grand pour le vouloir.
Ce que chaque offre inclut
| Fonctionnalité | Gratuit / Indie | Équipe | Entreprise |
|---|---|---|---|
| Dépôts | publics & privés | privés | illimités |
| Analyse déterministe (SAST, SCA, secrets, IaC, conteneurs) | gratuit | gratuit | gratuit |
| Revue en PR, déduplication, correctifs en un clic | ✓ | ✓ | ✓ |
| Audit du code généré par IA | ✓ | ✓ | ✓ |
| Analyse IA (crédits = $) | dotation mensuelle ; dépôts publics sur demande par email | allocation mensuelle | votre clé |
| Report des crédits | réinitialisée chaque mois | expiration 6 mois | clé propre |
| Acheter des crédits | à tout moment | au tarif par crédit | clé propre |
| Priorité de file | au mieux | prioritaire | prioritaire |
| Mapping de conformité (OWASP, CWE) | de base | multi-cadres | prêt pour l’audit |
| Cadres (SOC 2, NIS2, DORA, CRA) | ✕ | synthèse | rapports prêts pour l’audit |
| Politiques d’équipe, garde-fous de sévérité, chemins ignorés | ✕ | ✓ | ✓ |
| Slack, Jira, Linear | ✕ | ✓ | ✓ |
| SSO, RBAC | ✕ | ✕ | ✓ |
| Hébergement souverain dans l’UE sur Citadea | ✕ | ✕ | ✓ |
| Support | communauté | prioritaire | dédié + SLA |
| Prix | 0 $ + recharges | 40 $/mois + crédits | sur mesure |
Pas de taxe au siège. La compute au coût, en crédits.
L’analyse déterministe est gratuite sur toutes les offres. L’analyse IA est facturée en crédits, un solde en dollars que vous dépensez comme vous rechargez un fournisseur d’IA, la compute étant répercutée à une petite marge transparente.
Un crédit vaut un dollar
Dépenser 1 $ de crédits consomme environ 0,75 $ de tokens ; le reste est notre marge. Nous affichons toujours le coût réel de chaque exécution : la facture est vérifiable, pas une boîte noire.
L’analyse déterministe est toujours gratuite
La revue de pull request au quotidien (SAST, dépendances, secrets, infrastructure, conteneurs) ne touche jamais aux crédits. Les crédits ne servent qu’à l’analyse IA : le relecteur IA en ligne et les audits profonds.
Les crédits se reportent, équitablement
Les crédits payés restent valables six mois (glissants) : quelques mois calmes constituent une réserve sans s’accumuler indéfiniment. La dotation mensuelle gratuite est un avant-goût, pas une banque : elle se réinitialise chaque mois.
Un plafond que vous contrôlez
Un plafond de dépense mensuel est activé par défaut : jamais de facture surprise. Achetez des recharges quand vous voulez, sous le plafond que vous fixez. Des crédits, pas de remboursement en espèces.
Tout ce que vous demanderiez avant de connecter un dépôt
Qu’est-ce qu’une vulnérabilité induite par une fusion, et comment Stateward l’attrape ?
C’est une faille qui n’existe dans aucune branche séparément mais apparaît à la fusion de deux branches : par exemple, une branche ajoute un handler qui relaie une URL contrôlée par l’utilisateur pendant qu’une autre retire discrètement une allowlist, et ensemble elles créent une SSRF. Les scanners par PR la manquent car chaque diff paraît sûr. Stateward raisonne sur l’état fusionné prévu du code et signale l’interaction avant qu’elle n’atteigne votre branche principale.
Pourquoi analyser tout le code plutôt que le seul diff ?
Les pires vulnérabilités tiennent rarement dans un seul diff. Un changement d’apparence anodine peut acheminer une entrée utilisateur vers une fonction non sûre définie dans un autre fichier, ou atteindre un sink via une chaîne d’appels qu’un scanner ligne par ligne ne voit jamais. Stateward construit une base de connaissance de tout le projet, graphe d’appels, frontières de confiance et atteignabilité des dépendances, pour analyser le changement dans le contexte qui détermine réellement s’il est exploitable.
Comment Stateward évite-t-il de me noyer sous les faux positifs ?
Chaque finding candidat est validé avant que vous ne le voyiez : les résultats sont dédupliqués entre moteurs, renforcés quand des agents indépendants convergent sur le même problème, puis attaqués de façon adverse, est-il réellement atteignable et déclenchable, quel est l’impact réel. Les affirmations faibles sont écartées et seuls des findings notés par sévérité, avec reproduction, sont publiés, cadrés sur votre diff, pas un arriéré de 4 000 items.
En quoi Stateward diffère de Snyk ou Aikido ?
Stateward unifie SAST, audit des dépendances, détection de secrets, revue du code généré par IA et mapping de conformité en une seule couche autonome, puis trie et déduplique l’ensemble pour vous livrer des correctifs, pas un mur de rouge. Conçu dès le départ pour le code écrit par IA et hébergé sur une infrastructure UE avec résidence des données dans l’UE.
Comprend-il vraiment le code généré par IA ?
Oui, c’est la catégorie pour laquelle il a été conçu. Stateward cible les défaillances propres au code écrit par Copilot, Cursor et Claude : défauts non sûrs, configs trop permissives, dépendances hallucinées ou typosquattées, et surfaces d’injection de prompt qu’aucun scanner hérité n’a appris à détecter.
Va-t-il polluer mes pull requests de bruit ?
Non. Les findings sont limités aux lignes que vous avez changées, dédupliqués entre tous les moteurs, classés par exploitabilité réelle, et les re-push mettent à jour la revue existante au lieu de poster des doublons. Vous définissez la sévérité minimale et les chemins ignorés par dépôt.
Stateward peut-il voir ou modifier mon code ?
Il a un accès en lecture seule, accordé via l’OAuth de votre fournisseur, il peut commenter mais jamais pousser, merger ni modifier le code. Stateward ne stocke jamais vos identifiants, et le code est analysé dans un environnement isolé et éphémère, supprimé dès la revue publiée.
Où mon code est-il hébergé et traité ?
Aujourd’hui, votre code est traité sur une infrastructure souveraine de l’UE avec résidence des données dans l’UE, votre code, vos findings et vos données de sécurité restent en juridiction UE.
Et si Stateward disparaissait ?
Rien ne casse. Stateward est en lecture seule et n’ajoute rien à votre pipeline, le retirer se fait en un clic et vous revenez exactement à votre point de départ. L’analyse repose sur des moteurs ouverts, pas une boîte noire propriétaire, et nous proposons un séquestre de code et de continuité pour que le moteur reste toujours maintenable.
Combien ça coûte ?
L’analyse déterministe est gratuite sur toutes les offres. L’analyse IA est facturée en crédits, où un crédit vaut un dollar. L’open source et les devs solo sont gratuits : chaque dépôt public bénéficie d’une analyse déterministe gratuite, les projets open source peuvent demander une dotation d’analyse IA sponsorisée en écrivant à hello@stateward.com, et les dépôts privés reçoivent une dotation mensuelle de crédits. Les équipes sont à 40 $/mois pour une allocation de crédits plus la plateforme ; l’entreprise est sur mesure. Sans sièges, sans comptage de dépôts, sans carte bancaire pour commencer.
Facturez-vous par développeur ou par dépôt ?
Ni l’un ni l’autre. Votre facture n’augmente jamais parce que vous avez recruté, parce qu’un bot a poussé du code, ou parce que vous avez découpé un service en plusieurs dépôts. Vous payez un petit abonnement plus les crédits de l’analyse IA que vous utilisez vraiment, et les analyseurs déterministes sont toujours gratuits.
Que faut-il pour démarrer ?
Installez l’app sur GitHub ou GitLab et accordez un accès en lecture seule aux dépôts de votre choix. Aucun pipeline à reconstruire, Stateward analyse votre prochaine pull request automatiquement.
Remplace-t-il mon équipe sécurité ?
Il apporte aux équipes qui n’ont jamais pu recruter en AppSec la couverture d’une telle fonction, et il rend les équipes sécurité existantes plus rapides en absorbant le travail répétitif de revue, de triage et de preuve. Il appuie le jugement humain, il ne le remplace pas.