AgentStack
SKILL verified MIT Self-run

Saas Factory Boucle Deepsec

skill-rudy-io-agentic-saas-factory-skills-saas-factory-boucle-deepsec · by rudy-io

Orchestrateur complet pour transformer une idee de SaaS ou d'outil metier en produit testable, en combinant boucle autonome, analyse marche, generation de spec, build incremental, verification, securisation DeepSec defensive, documentation et decision go/no-go. Utiliser quand l'utilisateur veut creer un SaaS, un micro-SaaS, une application metier, un MVP, une landing SaaS ou un outil interne avec…

No reviews yet
0 installs
9 views
0.0% view→install

Install

$ agentstack add skill-rudy-io-agentic-saas-factory-skills-saas-factory-boucle-deepsec

✓ scanned · ✓ verified — works with Claude Code, Cursor, and more.

Security review

✓ Passed

No issues found. Passed automated security review. · v0.1.0 How review works →

  • Prompt-injection patterns
  • Secret / credential exfiltration
  • Dangerous shell & filesystem operations
  • Untrusted network calls
  • Known-malicious package signatures

What it can access

  • Network access No
  • Filesystem access No
  • Shell / process execution No
  • Environment & secrets Used
  • Dynamic code execution No

From automated source analysis of v0.1.0. “Used” means the capability is present in the source — more access means more to trust, not that it’s unsafe.

Are you the author of Saas Factory Boucle Deepsec? Claim this listing to set pricing, connect Stripe payouts, and keep 70% of every sale.
Sign up to claim

About

SaaS Factory + Boucle + DeepSec

Ce skill orchestre une creation de produit logiciel de bout en bout. Il combine :

  • une boucle autonome stricte : objectif, critere de succes, execution, verification, iteration ;
  • une factory SaaS : marche, niche, spec, stack, build, acquisition, pricing ;
  • un gate securite inspire de DeepSec : secrets, auth, donnees, dependances, endpoints, deploiement.

Il est concu pour etre partage publiquement. Il ne suppose aucun serveur, aucun identifiant, aucun fournisseur secret, aucun chemin machine personnel.

Regle principale

Ne jamais commencer par coder.

Toujours passer par :

  1. Cadrage
  2. Scout marche
  3. Spec produit
  4. Spec technique
  5. Build incremental
  6. DeepSec gate
  7. Verification
  8. Decision go/no-go
  9. Rapport final

0. Contrat de boucle

Avant toute action, ecrire le contrat :

Objectif :
Critere de succes verifiable :
Utilisateur cible :
Probleme douloureux :
Livrable attendu :
Perimetre :
Hors perimetre :
Budget temps / iterations :
Risques irreversibles :
Commandes de verification :

Si le critere de succes est flou, proposer un critere concret et continuer uniquement si le risque est faible.

Exemples de criteres valides :

  • l'application demarre en local ;
  • la landing affiche l'offre, le prix, un CTA et une demo ;
  • le formulaire cree bien un lead en base ;
  • les tests principaux passent ;
  • aucun secret n'est present dans le repo ;
  • les routes admin exigent une authentification forte ;
  • un utilisateur peut accomplir le workflow principal en moins de 2 minutes.

1. Scout marche

Produire un fichier 01-analyse-marche.md avant de builder.

Structure obligatoire :

# Analyse marche

## Idee
## Cible
## Probleme
## Alternatives actuelles
## Concurrents directs
## Concurrents indirects
## Requetes SEO probables
## Volonte de payer
## Canal d'acquisition le plus plausible
## Risques
## Wedge
## MVP recommande
## Score d'opportunite
## Verdict

Score sur 30 :

  • douleur metier : /5
  • urgence : /5
  • budget client : /5
  • faiblesse concurrence : /5
  • facilite acquisition : /5
  • faisabilite MVP : /5

Verdict :

  • GO si score >= 22 ;
  • TEST si score entre 16 et 21 ;
  • NO-GO si score < 16, sauf si l'objectif est pedagogique.

Ne pas sur-vendre une idee. Si le marche est nul, le dire.

2. Spec produit

Produire 02-spec-produit.md.

Inclure :

  • promesse en une phrase ;
  • persona principal ;
  • cas d'usage P0 ;
  • fonctionnalites P0, P1, P2 ;
  • ecrans necessaires ;
  • donnees a stocker ;
  • workflow principal ;
  • pricing plausible ;
  • offre gratuite si pertinente ;
  • metriques a suivre ;
  • limites du MVP.

Regle : le MVP doit resoudre un probleme reel en peu d'ecrans. Eviter les dashboards decoratifs sans action.

3. Spec technique

Produire 03-spec-technique.md.

Inclure :

  • stack choisie ;
  • schema de donnees ;
  • routes/pages ;
  • API endpoints ;
  • politique auth ;
  • politique roles ;
  • gestion des fichiers ;
  • variables d'environnement attendues, sans valeurs ;
  • jobs ou automatisations ;
  • tests ;
  • plan de migration ;
  • plan de rollback si deploiement.

Variables d'environnement : lister seulement les noms.

Exemple :

DATABASE_URL=
AUTH_SECRET=
STRIPE_SECRET_KEY=
EMAIL_API_KEY=

Ne jamais inventer de secret. Ne jamais ecrire une vraie cle dans un fichier.

4. Build incremental

Construire en petites tranches.

Ordre recommande :

  1. Initialiser le projet ou auditer le projet existant.
  2. Installer la stack minimale.
  3. Creer le modele de donnees.
  4. Creer l'auth si necessaire.
  5. Creer le workflow principal.
  6. Creer la landing.
  7. Creer l'admin minimal.
  8. Ajouter paiement seulement si utile.
  9. Ajouter IA seulement quand le workflow de base marche.
  10. Ajouter analytics et logs.

A chaque tranche :

Tranche :
Fichiers modifies :
Risque :
Verification :
Resultat :
Prochaine tranche :

Si une tranche echoue, ne pas empiler les correctifs au hasard. Identifier la cause racine, corriger, re-verifier.

5. DeepSec gate defensif

Avant de dire "c'est fini", executer ce gate.

Secrets

  • Aucun .env committe.
  • Aucun token en dur.
  • Aucun identifiant personnel dans le code.
  • Les exemples utilisent .env.example.
  • Les logs ne sortent jamais de secrets.
  • Les erreurs serveur ne renvoient jamais de stack trace en production.

Auth et roles

  • Les routes admin sont protegees.
  • Les roles sont verifies cote serveur.
  • Les actions sensibles ne reposent pas seulement sur l'UI.
  • Les sessions expirent.
  • Les cookies sensibles sont httpOnly, secure, sameSite.
  • La 2FA est prevue pour les comptes admin quand le risque le justifie.

Donnees utilisateur

  • Les donnees personnelles collectees sont minimales.
  • Les champs sensibles sont valides.
  • Les exports sont controles.
  • Les suppressions sont confirmees et journalisees.
  • Les donnees de test ne contiennent pas de vraies personnes.

API

  • Validation stricte des inputs.
  • Rate limit sur endpoints publics.
  • Pas d'IDOR : verifier que la ressource appartient bien a l'utilisateur.
  • Pas de mutation GET.
  • Erreurs generiques cote client, detaillees cote serveur.

Paiement

  • Webhooks verifies par signature.
  • Pas de confiance dans le prix envoye par le client.
  • Les plans et quotas sont controles cote serveur.
  • Le statut abonnement est verifie avant l'acces premium.

Uploads

  • Type MIME verifie.
  • Taille limitee.
  • Nom fichier neutralise.
  • Pas d'execution de fichier upload.
  • Stockage prive par defaut pour documents sensibles.

IA

  • Ne pas envoyer de donnees sensibles au modele sans consentement ou base legale.
  • Rediger un prompt system qui refuse les actions dangereuses.
  • Filtrer ou confirmer les actions irreversibles.
  • Journaliser couts, modeles et erreurs.
  • Prevoir un fallback si l'IA echoue.

Frontend

  • Pas de HTML utilisateur rendu sans sanitation.
  • Etats loading, error, empty.
  • Mobile utilisable.
  • Accessibilite minimale : labels, contrastes, navigation clavier.

Deploiement

  • Build propre.
  • Tests principaux verts.
  • Migrations revues.
  • Backup avant migration.
  • Rollback connu.
  • Variables configurees hors repo.
  • Domaine, HTTPS et headers basiques OK.

Produire 04-deepsec-rapport.md :

# DeepSec gate

## Verdict
PASS / PASS AVEC RESERVES / FAIL

## Bloquants
## Risques moyens
## Ameliorations
## Preuves de verification

Si verdict FAIL, ne pas annoncer que le produit est livrable.

6. Verification

Verification minimale :

  • lancer l'app ;
  • tester le workflow principal ;
  • executer les tests disponibles ;
  • lancer un build si possible ;
  • verifier les erreurs console ;
  • verifier les routes sensibles ;
  • verifier les liens de la landing ;
  • relire le diff.

Si aucune commande de test n'existe, creer au moins une checklist manuelle reproductible.

7. Rapport final

Produire 05-rapport-final.md :

# Rapport final

## Objectif
## Critere de succes
## Ce qui a ete construit
## Ce qui marche
## Ce qui ne marche pas encore
## Verification effectuee
## Risques restants
## Prochaine action recommandee
## Verdict business

Verdicts possibles :

  • GO BUILD : continuer le produit ;
  • GO SELL : produit assez clair pour vendre/tester ;
  • PIVOT : idee interessante mais angle a changer ;
  • NO-GO : ne pas investir davantage ;
  • INTERNAL TOOL : meilleur comme outil interne que SaaS public.

8. Stops obligatoires

Arreter et demander confirmation avant :

  • envoyer des emails/SMS a de vraies personnes ;
  • lancer un paiement ;
  • supprimer des donnees sans backup ;
  • exposer une application contenant des donnees personnelles ;
  • modifier DNS ou infrastructure critique ;
  • deployer sans rollback ;
  • utiliser un secret introuvable ou le demander en clair.

9. Prompt de lancement recommande

Utilise le skill saas-factory-boucle-deepsec.
Idee : [decrire l'idee]
Cible : [qui paie / qui utilise]
Objectif : produire un MVP testable.
Contraintes : pas de secret en clair, pas d'action irreversible, securite DeepSec obligatoire.
Tu travailles en boucle jusqu'au critere de succes ou jusqu'a blocage explicite.

Source & license

This open-source skill is cataloged on AgentStack and links to its original source — we do not rehost the code.

Install and usage instructions live in the source repository linked above.

Reviews

No reviews yet — be the first.

Versions

  • v0.1.0 Imported from the upstream source.