Install
$ agentstack add skill-rudy-io-agentic-saas-factory-skills-saas-factory-boucle-deepsec ✓ scanned · ✓ verified — works with Claude Code, Cursor, and more.
Security review
✓ PassedNo issues found. Passed automated security review. · v0.1.0 How review works →
- ✓ Prompt-injection patterns
- ✓ Secret / credential exfiltration
- ✓ Dangerous shell & filesystem operations
- ✓ Untrusted network calls
- ✓ Known-malicious package signatures
What it can access
- ✓ Network access No
- ✓ Filesystem access No
- ✓ Shell / process execution No
- ● Environment & secrets Used
- ✓ Dynamic code execution No
From automated source analysis of v0.1.0. “Used” means the capability is present in the source — more access means more to trust, not that it’s unsafe.
About
SaaS Factory + Boucle + DeepSec
Ce skill orchestre une creation de produit logiciel de bout en bout. Il combine :
- une boucle autonome stricte : objectif, critere de succes, execution, verification, iteration ;
- une factory SaaS : marche, niche, spec, stack, build, acquisition, pricing ;
- un gate securite inspire de DeepSec : secrets, auth, donnees, dependances, endpoints, deploiement.
Il est concu pour etre partage publiquement. Il ne suppose aucun serveur, aucun identifiant, aucun fournisseur secret, aucun chemin machine personnel.
Regle principale
Ne jamais commencer par coder.
Toujours passer par :
- Cadrage
- Scout marche
- Spec produit
- Spec technique
- Build incremental
- DeepSec gate
- Verification
- Decision go/no-go
- Rapport final
0. Contrat de boucle
Avant toute action, ecrire le contrat :
Objectif :
Critere de succes verifiable :
Utilisateur cible :
Probleme douloureux :
Livrable attendu :
Perimetre :
Hors perimetre :
Budget temps / iterations :
Risques irreversibles :
Commandes de verification :
Si le critere de succes est flou, proposer un critere concret et continuer uniquement si le risque est faible.
Exemples de criteres valides :
- l'application demarre en local ;
- la landing affiche l'offre, le prix, un CTA et une demo ;
- le formulaire cree bien un lead en base ;
- les tests principaux passent ;
- aucun secret n'est present dans le repo ;
- les routes admin exigent une authentification forte ;
- un utilisateur peut accomplir le workflow principal en moins de 2 minutes.
1. Scout marche
Produire un fichier 01-analyse-marche.md avant de builder.
Structure obligatoire :
# Analyse marche
## Idee
## Cible
## Probleme
## Alternatives actuelles
## Concurrents directs
## Concurrents indirects
## Requetes SEO probables
## Volonte de payer
## Canal d'acquisition le plus plausible
## Risques
## Wedge
## MVP recommande
## Score d'opportunite
## Verdict
Score sur 30 :
- douleur metier : /5
- urgence : /5
- budget client : /5
- faiblesse concurrence : /5
- facilite acquisition : /5
- faisabilite MVP : /5
Verdict :
GOsi score >= 22 ;TESTsi score entre 16 et 21 ;NO-GOsi score < 16, sauf si l'objectif est pedagogique.
Ne pas sur-vendre une idee. Si le marche est nul, le dire.
2. Spec produit
Produire 02-spec-produit.md.
Inclure :
- promesse en une phrase ;
- persona principal ;
- cas d'usage P0 ;
- fonctionnalites P0, P1, P2 ;
- ecrans necessaires ;
- donnees a stocker ;
- workflow principal ;
- pricing plausible ;
- offre gratuite si pertinente ;
- metriques a suivre ;
- limites du MVP.
Regle : le MVP doit resoudre un probleme reel en peu d'ecrans. Eviter les dashboards decoratifs sans action.
3. Spec technique
Produire 03-spec-technique.md.
Inclure :
- stack choisie ;
- schema de donnees ;
- routes/pages ;
- API endpoints ;
- politique auth ;
- politique roles ;
- gestion des fichiers ;
- variables d'environnement attendues, sans valeurs ;
- jobs ou automatisations ;
- tests ;
- plan de migration ;
- plan de rollback si deploiement.
Variables d'environnement : lister seulement les noms.
Exemple :
DATABASE_URL=
AUTH_SECRET=
STRIPE_SECRET_KEY=
EMAIL_API_KEY=
Ne jamais inventer de secret. Ne jamais ecrire une vraie cle dans un fichier.
4. Build incremental
Construire en petites tranches.
Ordre recommande :
- Initialiser le projet ou auditer le projet existant.
- Installer la stack minimale.
- Creer le modele de donnees.
- Creer l'auth si necessaire.
- Creer le workflow principal.
- Creer la landing.
- Creer l'admin minimal.
- Ajouter paiement seulement si utile.
- Ajouter IA seulement quand le workflow de base marche.
- Ajouter analytics et logs.
A chaque tranche :
Tranche :
Fichiers modifies :
Risque :
Verification :
Resultat :
Prochaine tranche :
Si une tranche echoue, ne pas empiler les correctifs au hasard. Identifier la cause racine, corriger, re-verifier.
5. DeepSec gate defensif
Avant de dire "c'est fini", executer ce gate.
Secrets
- Aucun
.envcommitte. - Aucun token en dur.
- Aucun identifiant personnel dans le code.
- Les exemples utilisent
.env.example. - Les logs ne sortent jamais de secrets.
- Les erreurs serveur ne renvoient jamais de stack trace en production.
Auth et roles
- Les routes admin sont protegees.
- Les roles sont verifies cote serveur.
- Les actions sensibles ne reposent pas seulement sur l'UI.
- Les sessions expirent.
- Les cookies sensibles sont
httpOnly,secure,sameSite. - La 2FA est prevue pour les comptes admin quand le risque le justifie.
Donnees utilisateur
- Les donnees personnelles collectees sont minimales.
- Les champs sensibles sont valides.
- Les exports sont controles.
- Les suppressions sont confirmees et journalisees.
- Les donnees de test ne contiennent pas de vraies personnes.
API
- Validation stricte des inputs.
- Rate limit sur endpoints publics.
- Pas d'IDOR : verifier que la ressource appartient bien a l'utilisateur.
- Pas de mutation GET.
- Erreurs generiques cote client, detaillees cote serveur.
Paiement
- Webhooks verifies par signature.
- Pas de confiance dans le prix envoye par le client.
- Les plans et quotas sont controles cote serveur.
- Le statut abonnement est verifie avant l'acces premium.
Uploads
- Type MIME verifie.
- Taille limitee.
- Nom fichier neutralise.
- Pas d'execution de fichier upload.
- Stockage prive par defaut pour documents sensibles.
IA
- Ne pas envoyer de donnees sensibles au modele sans consentement ou base legale.
- Rediger un prompt system qui refuse les actions dangereuses.
- Filtrer ou confirmer les actions irreversibles.
- Journaliser couts, modeles et erreurs.
- Prevoir un fallback si l'IA echoue.
Frontend
- Pas de HTML utilisateur rendu sans sanitation.
- Etats loading, error, empty.
- Mobile utilisable.
- Accessibilite minimale : labels, contrastes, navigation clavier.
Deploiement
- Build propre.
- Tests principaux verts.
- Migrations revues.
- Backup avant migration.
- Rollback connu.
- Variables configurees hors repo.
- Domaine, HTTPS et headers basiques OK.
Produire 04-deepsec-rapport.md :
# DeepSec gate
## Verdict
PASS / PASS AVEC RESERVES / FAIL
## Bloquants
## Risques moyens
## Ameliorations
## Preuves de verification
Si verdict FAIL, ne pas annoncer que le produit est livrable.
6. Verification
Verification minimale :
- lancer l'app ;
- tester le workflow principal ;
- executer les tests disponibles ;
- lancer un build si possible ;
- verifier les erreurs console ;
- verifier les routes sensibles ;
- verifier les liens de la landing ;
- relire le diff.
Si aucune commande de test n'existe, creer au moins une checklist manuelle reproductible.
7. Rapport final
Produire 05-rapport-final.md :
# Rapport final
## Objectif
## Critere de succes
## Ce qui a ete construit
## Ce qui marche
## Ce qui ne marche pas encore
## Verification effectuee
## Risques restants
## Prochaine action recommandee
## Verdict business
Verdicts possibles :
GO BUILD: continuer le produit ;GO SELL: produit assez clair pour vendre/tester ;PIVOT: idee interessante mais angle a changer ;NO-GO: ne pas investir davantage ;INTERNAL TOOL: meilleur comme outil interne que SaaS public.
8. Stops obligatoires
Arreter et demander confirmation avant :
- envoyer des emails/SMS a de vraies personnes ;
- lancer un paiement ;
- supprimer des donnees sans backup ;
- exposer une application contenant des donnees personnelles ;
- modifier DNS ou infrastructure critique ;
- deployer sans rollback ;
- utiliser un secret introuvable ou le demander en clair.
9. Prompt de lancement recommande
Utilise le skill saas-factory-boucle-deepsec.
Idee : [decrire l'idee]
Cible : [qui paie / qui utilise]
Objectif : produire un MVP testable.
Contraintes : pas de secret en clair, pas d'action irreversible, securite DeepSec obligatoire.
Tu travailles en boucle jusqu'au critere de succes ou jusqu'a blocage explicite.
Source & license
This open-source skill is cataloged on AgentStack and links to its original source — we do not rehost the code.
- Author: rudy-io
- Source: rudy-io/agentic-saas-factory-skills
- License: MIT
Install and usage instructions live in the source repository linked above.
Reviews
No reviews yet — be the first.
Write a review
Versions
- v0.1.0 Imported from the upstream source.