# Saas Factory Boucle Deepsec

> Orchestrateur complet pour transformer une idee de SaaS ou d'outil metier en produit testable, en combinant boucle autonome, analyse marche, generation de spec, build incremental, verification, securisation DeepSec defensive, documentation et decision go/no-go. Utiliser quand l'utilisateur veut creer un SaaS, un micro-SaaS, une application metier, un MVP, une landing SaaS ou un outil interne avec…

- **Type:** Skill
- **Install:** `agentstack add skill-rudy-io-agentic-saas-factory-skills-saas-factory-boucle-deepsec`
- **Verified:** Yes — security-reviewed for prompt injection and unsafe behavior
- **Seller:** [rudy-io](https://agentstack.voostack.com/s/rudy-io)
- **Installs:** 0
- **Category:** [Agent Skills](https://agentstack.voostack.com/c/agent-skills)
- **Latest version:** 0.1.0
- **License:** MIT
- **Upstream author:** [rudy-io](https://github.com/rudy-io)
- **Source:** https://github.com/rudy-io/agentic-saas-factory-skills/tree/main/skills/saas-factory-boucle-deepsec

## Install

```sh
agentstack add skill-rudy-io-agentic-saas-factory-skills-saas-factory-boucle-deepsec
```

Requires the [AgentStack CLI](https://agentstack.voostack.com/docs/cli). Works with Claude Code, Cursor, and any MCP-compatible agent.

## About

# SaaS Factory + Boucle + DeepSec

Ce skill orchestre une creation de produit logiciel de bout en bout. Il combine :

- une boucle autonome stricte : objectif, critere de succes, execution, verification, iteration ;
- une factory SaaS : marche, niche, spec, stack, build, acquisition, pricing ;
- un gate securite inspire de DeepSec : secrets, auth, donnees, dependances, endpoints, deploiement.

Il est concu pour etre partage publiquement. Il ne suppose aucun serveur, aucun identifiant, aucun fournisseur secret, aucun chemin machine personnel.

## Regle principale

Ne jamais commencer par coder.

Toujours passer par :

1. Cadrage
2. Scout marche
3. Spec produit
4. Spec technique
5. Build incremental
6. DeepSec gate
7. Verification
8. Decision go/no-go
9. Rapport final

## 0. Contrat de boucle

Avant toute action, ecrire le contrat :

```markdown
Objectif :
Critere de succes verifiable :
Utilisateur cible :
Probleme douloureux :
Livrable attendu :
Perimetre :
Hors perimetre :
Budget temps / iterations :
Risques irreversibles :
Commandes de verification :
```

Si le critere de succes est flou, proposer un critere concret et continuer uniquement si le risque est faible.

Exemples de criteres valides :

- l'application demarre en local ;
- la landing affiche l'offre, le prix, un CTA et une demo ;
- le formulaire cree bien un lead en base ;
- les tests principaux passent ;
- aucun secret n'est present dans le repo ;
- les routes admin exigent une authentification forte ;
- un utilisateur peut accomplir le workflow principal en moins de 2 minutes.

## 1. Scout marche

Produire un fichier `01-analyse-marche.md` avant de builder.

Structure obligatoire :

```markdown
# Analyse marche

## Idee
## Cible
## Probleme
## Alternatives actuelles
## Concurrents directs
## Concurrents indirects
## Requetes SEO probables
## Volonte de payer
## Canal d'acquisition le plus plausible
## Risques
## Wedge
## MVP recommande
## Score d'opportunite
## Verdict
```

Score sur 30 :

- douleur metier : /5
- urgence : /5
- budget client : /5
- faiblesse concurrence : /5
- facilite acquisition : /5
- faisabilite MVP : /5

Verdict :

- `GO` si score >= 22 ;
- `TEST` si score entre 16 et 21 ;
- `NO-GO` si score < 16, sauf si l'objectif est pedagogique.

Ne pas sur-vendre une idee. Si le marche est nul, le dire.

## 2. Spec produit

Produire `02-spec-produit.md`.

Inclure :

- promesse en une phrase ;
- persona principal ;
- cas d'usage P0 ;
- fonctionnalites P0, P1, P2 ;
- ecrans necessaires ;
- donnees a stocker ;
- workflow principal ;
- pricing plausible ;
- offre gratuite si pertinente ;
- metriques a suivre ;
- limites du MVP.

Regle : le MVP doit resoudre un probleme reel en peu d'ecrans. Eviter les dashboards decoratifs sans action.

## 3. Spec technique

Produire `03-spec-technique.md`.

Inclure :

- stack choisie ;
- schema de donnees ;
- routes/pages ;
- API endpoints ;
- politique auth ;
- politique roles ;
- gestion des fichiers ;
- variables d'environnement attendues, sans valeurs ;
- jobs ou automatisations ;
- tests ;
- plan de migration ;
- plan de rollback si deploiement.

Variables d'environnement : lister seulement les noms.

Exemple :

```env
DATABASE_URL=
AUTH_SECRET=
STRIPE_SECRET_KEY=
EMAIL_API_KEY=
```

Ne jamais inventer de secret. Ne jamais ecrire une vraie cle dans un fichier.

## 4. Build incremental

Construire en petites tranches.

Ordre recommande :

1. Initialiser le projet ou auditer le projet existant.
2. Installer la stack minimale.
3. Creer le modele de donnees.
4. Creer l'auth si necessaire.
5. Creer le workflow principal.
6. Creer la landing.
7. Creer l'admin minimal.
8. Ajouter paiement seulement si utile.
9. Ajouter IA seulement quand le workflow de base marche.
10. Ajouter analytics et logs.

A chaque tranche :

```markdown
Tranche :
Fichiers modifies :
Risque :
Verification :
Resultat :
Prochaine tranche :
```

Si une tranche echoue, ne pas empiler les correctifs au hasard. Identifier la cause racine, corriger, re-verifier.

## 5. DeepSec gate defensif

Avant de dire "c'est fini", executer ce gate.

### Secrets

- Aucun `.env` committe.
- Aucun token en dur.
- Aucun identifiant personnel dans le code.
- Les exemples utilisent `.env.example`.
- Les logs ne sortent jamais de secrets.
- Les erreurs serveur ne renvoient jamais de stack trace en production.

### Auth et roles

- Les routes admin sont protegees.
- Les roles sont verifies cote serveur.
- Les actions sensibles ne reposent pas seulement sur l'UI.
- Les sessions expirent.
- Les cookies sensibles sont `httpOnly`, `secure`, `sameSite`.
- La 2FA est prevue pour les comptes admin quand le risque le justifie.

### Donnees utilisateur

- Les donnees personnelles collectees sont minimales.
- Les champs sensibles sont valides.
- Les exports sont controles.
- Les suppressions sont confirmees et journalisees.
- Les donnees de test ne contiennent pas de vraies personnes.

### API

- Validation stricte des inputs.
- Rate limit sur endpoints publics.
- Pas d'IDOR : verifier que la ressource appartient bien a l'utilisateur.
- Pas de mutation GET.
- Erreurs generiques cote client, detaillees cote serveur.

### Paiement

- Webhooks verifies par signature.
- Pas de confiance dans le prix envoye par le client.
- Les plans et quotas sont controles cote serveur.
- Le statut abonnement est verifie avant l'acces premium.

### Uploads

- Type MIME verifie.
- Taille limitee.
- Nom fichier neutralise.
- Pas d'execution de fichier upload.
- Stockage prive par defaut pour documents sensibles.

### IA

- Ne pas envoyer de donnees sensibles au modele sans consentement ou base legale.
- Rediger un prompt system qui refuse les actions dangereuses.
- Filtrer ou confirmer les actions irreversibles.
- Journaliser couts, modeles et erreurs.
- Prevoir un fallback si l'IA echoue.

### Frontend

- Pas de HTML utilisateur rendu sans sanitation.
- Etats loading, error, empty.
- Mobile utilisable.
- Accessibilite minimale : labels, contrastes, navigation clavier.

### Deploiement

- Build propre.
- Tests principaux verts.
- Migrations revues.
- Backup avant migration.
- Rollback connu.
- Variables configurees hors repo.
- Domaine, HTTPS et headers basiques OK.

Produire `04-deepsec-rapport.md` :

```markdown
# DeepSec gate

## Verdict
PASS / PASS AVEC RESERVES / FAIL

## Bloquants
## Risques moyens
## Ameliorations
## Preuves de verification
```

Si verdict `FAIL`, ne pas annoncer que le produit est livrable.

## 6. Verification

Verification minimale :

- lancer l'app ;
- tester le workflow principal ;
- executer les tests disponibles ;
- lancer un build si possible ;
- verifier les erreurs console ;
- verifier les routes sensibles ;
- verifier les liens de la landing ;
- relire le diff.

Si aucune commande de test n'existe, creer au moins une checklist manuelle reproductible.

## 7. Rapport final

Produire `05-rapport-final.md` :

```markdown
# Rapport final

## Objectif
## Critere de succes
## Ce qui a ete construit
## Ce qui marche
## Ce qui ne marche pas encore
## Verification effectuee
## Risques restants
## Prochaine action recommandee
## Verdict business
```

Verdicts possibles :

- `GO BUILD` : continuer le produit ;
- `GO SELL` : produit assez clair pour vendre/tester ;
- `PIVOT` : idee interessante mais angle a changer ;
- `NO-GO` : ne pas investir davantage ;
- `INTERNAL TOOL` : meilleur comme outil interne que SaaS public.

## 8. Stops obligatoires

Arreter et demander confirmation avant :

- envoyer des emails/SMS a de vraies personnes ;
- lancer un paiement ;
- supprimer des donnees sans backup ;
- exposer une application contenant des donnees personnelles ;
- modifier DNS ou infrastructure critique ;
- deployer sans rollback ;
- utiliser un secret introuvable ou le demander en clair.

## 9. Prompt de lancement recommande

```text
Utilise le skill saas-factory-boucle-deepsec.
Idee : [decrire l'idee]
Cible : [qui paie / qui utilise]
Objectif : produire un MVP testable.
Contraintes : pas de secret en clair, pas d'action irreversible, securite DeepSec obligatoire.
Tu travailles en boucle jusqu'au critere de succes ou jusqu'a blocage explicite.
```

## Source & license

This open-source skill is cataloged on AgentStack and links to its original source — we do not rehost the code.

- **Author:** [rudy-io](https://github.com/rudy-io)
- **Source:** [rudy-io/agentic-saas-factory-skills](https://github.com/rudy-io/agentic-saas-factory-skills)
- **License:** MIT

Install and usage instructions live in the source repository linked above.

## Pricing

- **Free** — Free

## Security capabilities

Automated source analysis of v0.1.0 — what this tool can access:

- **Network access:** no
- **Filesystem access:** no
- **Shell / process execution:** no
- **Environment & secrets:** yes
- **Dynamic code execution:** no

*"Yes" means the capability is present in the source — more access means more to trust, not that it is unsafe.*


## Versions

- **0.1.0** — security scan: passed — Imported from the upstream source.

## Links

- Listing page: https://agentstack.voostack.com/l/skill-rudy-io-agentic-saas-factory-skills-saas-factory-boucle-deepsec
- Seller: https://agentstack.voostack.com/s/rudy-io
- Browse the marketplace: https://agentstack.voostack.com/browse

---
Listed on AgentStack — the marketplace for AI agent skills and MCP servers. Every listing is security-reviewed. Creators keep 70%.
