Boilerplate-Stack
Code source · Paiement unique · Natif pour les agents IAv1.37.121 septembre 2026

Le boilerplate SaaS Next.js pour les développeurs qui livrent avec l’IA.

Lancez votre SaaS avec auth, paiements, équipes et IA déjà intégrés. Choisissez Supabase ou Neon, votre fournisseur de paiement, puis codez avec Claude Code, Codex ou Cursor.

  • Code conservé à vie
  • 1 projet commercial
  • 12 mois de mises à jour
  • Accès GitHub privé
~/votre-saaslive

❯ git clone https://github.com/boilerplate-stack/boilerplate-stack-prod

✓Clonage de 'boilerplate-stack-prod'... terminé.

❯ cd boilerplate-stack-prod && pnpm install --frozen-lockfile

✓Packages: +982 · signatures vérifiées · 0 vulnérabilité

✓Terminé en 11,4s

❯ pnpm run init

✓Branding, modèle business & email admin configurés

✓Fournisseurs base, auth, paiement, stockage & email sélectionnés

✓Schéma Prisma initialisé · .env.local + config/app.ts générés

❯ pnpm dev

✓▲ Next.js 16.3.0 prêt sur http://localhost:3777

❯ claude "crée un agent IA qui répond depuis notre doc"

✓Skill détecté : /create-ai-agent · config/ai.ts chargée

✓Règles lues : api.md · database.md · CLAUDE.md

✓Agent créé · pipeline RAG · décompte crédits câblé

✓Types ok · ESLint propre · 0 question posée

▸Livré en 18s · agent dispo dans le sélecteur de chat

Construit sur la stack que vous utilisez déjà

Next.js 16
React 19
TypeScript
Supabase
Stripe
Multi-LLM AI
LangChain
LangGraph
Tailwind v4
shadcn/ui
i18n
OWASP
Dans la boîte

Un vrai produit, pas une démo de landing

Des écrans complets et responsives pour l'admin, la facturation, l'IA, les analytics et le CMS indépendants des fournisseurs — livrables aujourd'hui.

Une plateforme d'administration complète

Utilisateurs, Comptes, abonnements, CMS, médias, tâches planifiées, santé opérationnelle et analytics produit respectueuses du consentement — le tout sur des dépôts indépendants des fournisseurs.

  • Gestion utilisateurs, Comptes & MFA
  • Vues abonnements & paiements multi-fournisseurs
  • CMS + stockage objet interchangeable
  • Analytics d'activation & conversion payante
  • Heartbeats, âge des files & dead letters
Démonstration

Voir le tout en action

Un tour rapide de ce qui est livré dans la boîte — admin, facturation, IA et l'espace agent.

Tout ce qu'un SaaS exige. Déjà construit.

Des mois d'ingénierie de fondation — faits, typés, documentés et prêts à étendre.

IA multi-LLM gouvernée + RAG

GPT-5.6, Claude Opus 5 et Gemini 3.6 derrière une frontière LLM côté serveur, avec quotas par Compte et membre, politiques de modèles et d'agents, limites de sortie, alertes de seuil et comptabilité exacte des tokens fournisseur. En B2B, chaque membre accède à une base de connaissances gérée par l'organisation et limitée au Compte ; le B2C conserve les bibliothèques personnelles. Inclut streaming résilient, ingestion PDF bornée, bascule inter-fournisseurs et recherche pgvector + HNSW.

Voir la documentation

Sécurité entreprise & MFA

La MFA inscrite est imposée sur les API authentifiées, indépendamment de la réauthentification récente des actions sensibles. Couverture d'organisation, révocation distante, CSP alignée OWASP, rate limiting configurable, RLS, CSRF et Turnstile s'ajoutent à des contrôles fournisseur en échec fermé.

Voir la documentation

Règlement IA & RGPD, livrés

Transparence de l'article 50 implémentée, pas seulement documentée : information d'interaction, marquage durable des sorties, page publique de transparence — et les documents d'exploitant en modèles (registre art. 30, AIPD art. 35, procédure de violation, registre DPA). Plus un export art. 15 en 28 sections et une traçabilité du consentement en ajout seul.

Voir la documentation

Indépendant des fournisseurs, prêt pour la prod

Next.js 16.3, React 19, Node 24 LTS et dépôts Prisma/PostgreSQL partagés sur Supabase ou Neon. TypeScript strict, Tailwind v4, shadcn/ui, Docker + Coolify, SEO, PWA et assistant d'installation rendent chaque composition prise en charge explicite.

Voir la documentation

Supabase Auth ou Better Auth

Choisissez le fournisseur d'identité pendant l'installation tout en conservant une identité applicative canonique. OAuth, liens magiques, passkeys, MFA TOTP imposée, codes de récupération, vraies sessions par appareil, onboarding et suppression conforme au RGPD partagent les mêmes contrats produit. Les réservations de vérification Better Auth résistent au rejeu et le message de code invalide est réservé au rejet explicite d'un OTP.

Voir la documentation

Stripe, Lemon Squeezy ou Paddle

Choisissez un fournisseur pour les abonnements, produits ponctuels, licences, packs de crédits, devises, webhooks, remboursements et rapports admin. Les preuves de paiement signées, droits sécurisés par Compte, checkout invité et parcours d'affiliation sont déjà câblés.

Voir la documentation

Multi-tenant

Comptes personnels B2C ou espaces B2B avec rôles dynamiques, permissions, invitations et changement de compte.

Voir la documentation

CMS, stockage & exploitation

Le CMS multilingue, les médias et documents fonctionnent avec Supabase Storage, Neon Object Storage, AWS S3 ou sans stockage. Les workers pg_cron dédiés publient leur heartbeat ; le tableau de bord protégé expose l'âge des files, les échecs terminaux, la santé des tâches obligatoires et les dead letters de notification. Les livraisons Push et in-app utilisent des outboxes durables indépendantes.

Voir la documentation

i18n & e-mails

Locales par URL (FR/EN), détection automatique, composants localisés et couche e-mail interchangeable (Brevo, Mailjet).

Voir la documentation

Design system

Un seul token de teinte pilote toutes les couleurs de marque, de neutres et de graphiques : un rebrand tient en une ligne. Bibliothèque de patterns, navigation par manifeste, Motion, et contrastes mesurés plutôt qu'estimés à l'œil.

Voir la documentation

Automatisation QA complète

Les barrières sur base jetable provisionnent les personas membre, administrateur, propriétaire et admin plateforme, puis prouvent auth, facturation, analytics, politiques IA, chat/RAG et documents de bout en bout. Assertions base, parcours Playwright, WCAG 2.2 A/AA, responsive, matrice navigateurs, références visuelles et budgets JavaScript et Lighthouse protègent chaque release.

Voir la documentation

Et 100+ autres — tout est câblé128

Chaque élément ci-dessous est implémenté dans le code, pas une roadmap.

PostgreSQL Supabase ou NeonSupabase Auth ou Better AuthStripe, Lemon Squeezy ou PaddleSupabase Storage, Neon Object Storage ou S3Analytics produit & funnels d'activation natifsQuotas IA par Compte & membrePolitiques IA de modèles, agents & sortiesRèglement durable de l'usage IACheckout invité + revendication d'achatAuthentification multifacteur TOTPCodes de récupération MFA à usage uniquePasskeys sans mot de passeRéauthentification récente step-upPolitique MFA d'organisationRévocation distante appareils & sessionsAbonnements StripeLien magiqueMulti-tenant B2BClaude Code + Cursor + CodexTableau de bord AdminOAuth (Google, GitHub)OpenAI GPT-5.6Anthropic Claude Opus 5Rôles & permissionsProgramme d'affiliation (commissions cash)RAG B2B limité au CompteConforme OWASPAutomatisation QA complète
Explorer la fondation

Choisissez l’architecture SaaS que vous voulez inspecter

Partez de la stack ou de la capacité produit, puis découvrez comment chaque partie est implémentée et reliée au reste du code.

Boilerplate SaaS Next.js

Découvrez comment App Router, comptes, surfaces admin et contrôles de production forment une application typée.

Boilerplate SaaS avec Stripe

Explorez abonnements, licences, crédits, checkout invité, webhooks et droits par compte.

Boilerplate SaaS Supabase

Examinez la frontière Auth, Postgres, Storage, membership et Row Level Security.

Boilerplate SaaS IA

Inspectez chat multi-LLM, agents, RAG, crédits et contexte projet pour les agents de code IA.

Le contexte fait tout

Votre agent IA ne vaut que le code que vous lui donnez

Donnez un starter générique à Claude Code et il devine. Donnez-lui Boilerplate-Stack et il connaît déjà l'architecture, les conventions et les patterns.

boilerplate-generique.diff

// agent sans contexte

  • pose 10+ questions avant la première ligne
  • ignore votre structure de dossiers
  • réinvente l'auth, la facturation et la RLS
  • casse des conventions à corriger à la main
  • des heures perdues à réexpliquer le projet
boilerplate-stack.diff

@@ agent avec contexte complet

  • livre dès le premier prompt
  • suit CLAUDE.md et les règles modulaires
  • réutilise vos patterns exacts
  • skills, sous-agents et hooks intégrés
  • du code de production, bien moins d'itérations
// résultat net
  • scaffolding ~10x plus rapide
  • Moins d'itérations
  • Conventions respectées
  • Sortie prête pour la prod
Blueprint IA

Pensé pour votre façon de coder aujourd'hui — avec un agent dans la boucle

Un espace .claude/ de première classe livré dans la boîte. Votre agent le lit et travaille aussitôt comme un dev senior présent dans l'équipe depuis des mois.

boilerplate-stack
  • .claude/
  • CLAUDE.md
  • settings.local.json
  • rules/20 files
  • architecture.md
  • database.md
  • anti-patterns.md
  • skills/42 skills
  • create-api-endpoint/
  • stripe-webhook/
  • agents/11 subagents
  • security-reviewer.md
  • db-architect.md
  • hooks/6 hooks
  • pre-write-guard.js
  • lint-on-edit.js
  • AGENTS.mdCodex
  • .cursor/rules/Cursor · 17
  • .gemini/GEMINI.mdGemini
claudelive

❯/create-api-endpoint route sécurisée, rate-limitée + Zod

❯/stripe-webhook handler webhook Stripe vérifié

❯/add-translation synchronise les locales FR + EN

❯@db-architect audite les requêtes (N+1)

Compatible Claude Code, OpenAI Codex et Cursor.

Skills

Des commandes slash qui génèrent du code dans vos conventions exactes.

/create-api-endpoint

Sous-agents

Des relecteurs experts qui auditent sécurité, requêtes et paiements.

@security-reviewer

Hooks

Lint, type-check et protection des fichiers sensibles à chaque édition.

lint + typecheck à l'édition

Règles

Règles de domaine modulaires chargées à la demande, par zone du code.

database.md · billing.md
Votre chaîne d'outils

Branchez-le sur l'outil IA que vous utilisez déjà

Ce n'est pas un boilerplate que l'on lit — c'est un boilerplate que votre agent pilote. Les configs .claude/, AGENTS.md et .cursor/rules/ sont livrées dans la boîte : n'importe quel outil de code IA comprend le projet dès le premier prompt.

Compatible avec
  • Claude Code
  • Cursor
  • OpenAI Codex
  • Gemini CLI
  • GitHub Copilot
  • + tout agent AGENTS.md
01

Cloner & installer

Récupérez le dépôt et installez. Tout l'espace agent — règles, skills, sous-agents et hooks — est livré avec le code.

❯git clone … && pnpm install
02

Ouvrir dans votre outil IA

Ouvrez le dossier dans Claude Code, Cursor ou Codex. L'agent charge vos conventions automatiquement — aucune config, aucune amorce.

❯claude
03

Livrer en promptant

Décrivez la fonctionnalité. L'agent écrit du code qui respecte déjà vos patterns d'auth, de facturation, de RLS et d'i18n — au bon pattern, sans deviner.

❯ajoute une page d'invitations d'équipe
Mêmes conventions, tous les outils — votre IA écrit du code qui colle au projet.
Conformité

Le compte à rebours du règlement IA a démarré le 2 août 2026

Publiez un assistant conversationnel dans l'UE et l'article 50 s'impose à vous. Il est implémenté ici — et les documents d'exploitant viennent avec.

En vigueur

L'article 50 du règlement (UE) 2024/1689 est applicable depuis le 2 août 2026 et a été explicitement exclu du report du Digital Omnibus. Plafond : 15 000 000 EUR ou 3 % du chiffre d'affaires mondial.

Ce qui s'impose à vous

Les obligations de tout produit interagissant directement avec des personnes physiques.

  • Informer l'utilisateur qu'il interagit avec un système d'IA (art. 50(1))
  • Marquer les sorties générées par IA de façon lisible par machine (art. 50(2))
  • Publier quels fournisseurs reçoivent les prompts et quelles sont les limites connues
  • Tenir un registre des activités de traitement (art. 30)
  • Réaliser une AIPD lorsque le traitement présente un risque élevé (art. 35)
  • Notifier une violation de données à caractère personnel sous 72 heures (art. 33/34)
  • Disposer d'un DPA avec chaque sous-traitant ultérieur (art. 28)
  • Démontrer le consentement dans la durée, pas seulement stocker son état courant (art. 7(1))
Ce qui est livré

Implémenté dans le code et vérifié à l'exécution, pas décrit dans un README.

  • Information d'interaction à deux emplacements par surface de conversation, pour survivre au défilement
  • Sorties marquées en base et dans les en-têtes de réponse X-AI-*, sans condition
  • Page publique /ai-transparency, construite à partir des fournisseurs réellement configurés
  • Les prompts franchissent une seule frontière LLM côté serveur : points de terminaison compatibles ZDR exigés sur la passerelle, collecte de données par le fournisseur refusée, et aucun modèle soumis à conservation dans le catalogue
  • Niveau de risque et usages de l'annexe III déclarés en configuration, avec escalade automatique
  • Export au titre de l'article 15 en 28 sections, données de parrainage et d'affiliation comprises
  • Traçabilité du consentement en ajout seul, avec version de la notice
  • Section des CGU sur l'usage de l'IA, dans toutes les langues
  • Section de confidentialité sur le traitement automatisé et l'article 22
Modèles pour l'exploitant

Documents éditables, pré-remplis pour un déploiement standard.

  • Art. 30

    Registre des traitements

    Huit activités de traitement avec bases légales, destinataires et durées de conservation.

  • Art. 35

    Trame d'AIPD

    Six risques analysés, niveaux résiduels et mesures d'atténuation avant lancement.

  • Art. 33/34

    Procédure de violation

    Marche à suivre heure par heure, avec le SQL qui répond aux questions de périmètre du régulateur.

  • Art. 28

    Sous-traitants & DPA

    Registre des sous-traitants et clauses du DPA client que cette stack peut honorer.

  • Règlement IA

    Guide de conformité

    Échéances, auto-évaluation annexe III, variables d'environnement et requête de vérification.

L'implémentation est faite. Classer le niveau de risque de votre propre produit reste votre décision — la configuration le rend explicite au lieu de le présumer. Le ZDR chez un fournisseur direct reste un contrôle relevant de votre compte et de votre DPA : le code fixe store: false et l'indicateur du SDK, il ne peut pas signer votre contrat.

Design system

Rebrandez tout le produit en une ligne

Toutes les couleurs de marque, de neutres, de barre latérale et de graphiques dérivent d'un seul token de teinte. Faites-le glisser et regardez un tableau de bord changer d'identité — sans passe de feuille de style, sans rechercher-remplacer.

app/globals.css
:root {
  --brand-h: 288;
}
  • L'usage de la palette brute se limite à deux exceptions documentées dans tout le code.
  • Les états sémantiques gardent des teintes fixes : un rebrand ne rend jamais « succès » violet.
  • La rampe des graphiques reste analogue à la marque et stable en teinte entre les thèmes.
  • Les contrastes ont été calculés oklch → sRGB linéaire → WCAG, en clair et en sombre.

Ici la teinte porte sur les fonds et les icônes, chaque libellé reste sur un token de texte — c'est exactement pour cela qu'aucune teinte de ce curseur ne peut casser le contraste.

Faites le calcul

Ce que coûte construire cette base vous-même — versus la posséder cet après-midi.

Le construire vous-même
3–6mois
  • Auth, OAuth & sessions
  • Facturation Stripe & webhooks
  • Multi-tenant + rôles + RLS
  • IA multi-LLM, streaming & RAG
  • Sécurité, i18n, CMS, tâches
  • Tout déboguer dans une seule app
Avec Boilerplate-Stack
Jourun
  • Tout est déjà câblé
  • Typé, documenté, testé
  • Espace agent IA inclus
  • Déploiement Docker + Coolify prêt
  • Configurable via des fichiers de config propres
  • Pointez votre agent dessus et construisez
Votre écart
3–6 mois
Temps gagné
50 000 $+
Coût d'ingénierie évité

Un paiement. Tout le code.

Pas de sièges. Pas d'abonnement. Pas de comptage d'usage. Achetez, clonez le dépôt privé, livrez pour toujours.

Payez en 4 fois avec PayPal

Solo

Pour les indie hackers & développeurs solo

250 €150 €
Code SOLO40 — économisez 40%
  • Accès complet au code source
  • Projets autorisés: 1 projet
  • Mises à jour incluses: 12 mois
  • Accès au repo GitHub privé
  • Support communauté Discord
Le plus populaire

Team

Pour les petites équipes & startups

650 €
  • Accès complet au code source
  • Projets autorisés: 3 projets
  • Mises à jour incluses: 12 mois
  • Accès au repo GitHub privé
  • Support communauté Discord

Agency

Pour les agences & projets multiples

1 500 €
  • Accès complet au code source
  • Projets autorisés: Projets illimités
  • Mises à jour incluses: 2 ans
  • Accès au repo GitHub privé
  • Support communauté Discord
  • Accès au dépôt GitHub privé
  • Utilisable sur de vrais projets clients
  • Support communauté Discord
  • Mises à jour gratuites incluses

Vos questions, nos réponses

Tout ce qu'il faut savoir avant d'acheter.

Qu'est-ce que j'obtiens exactement ?

Un accès instantané à un dépôt GitHub privé contenant le code source complet et prêt pour la production en Next.js 16 : auth Supabase, facturation Stripe multi-devises, IA multi-LLM avec RAG, multi-tenant B2C/B2B, CMS, tâches planifiées et sécurité alignée OWASP — plus l'espace IA .claude/.

Quelles technologies sont utilisées ?

Next.js 16.3 App Router, React 19, TypeScript strict, Node 24 LTS, espaces de travail pnpm, Supabase (Postgres + Auth + Storage + RLS), Stripe, LangChain, Tailwind CSS v4, shadcn/ui, Motion, i18n par URL (FR/EN), prêt pour Docker & Coolify.

Qu'est-ce qui le rend « pensé pour les agents IA » ?

Il est livré avec un espace .claude/ complet : CLAUDE.md, règles de domaine modulaires, skills (commandes slash), sous-agents spécialisés et hooks qualité. Claude Code, Codex et Cursor le lisent et génèrent du code conforme aux conventions du projet dès le premier prompt.

Où vont les prompts de mes utilisateurs ?

Chaque requête de conversation et d'embedding franchit un unique LlmClient côté serveur — le seul module autorisé à instancier un SDK de fournisseur ou à appeler un point de terminaison d'inférence. Vous choisissez le transport avec AI_LLM_TRANSPORT : les API directes OpenAI, Anthropic et Google, ou OpenRouter. Sur la passerelle, les requêtes exigent des points de terminaison compatibles ZDR, refusent la collecte de données par le fournisseur et ne basculent jamais vers un fournisseur non éligible ; Claude Fable 5 est délibérément écarté du catalogue, Anthropic documentant pour lui une conservation obligatoire de 30 jours. Les appels directs fixent store: false et l'indicateur ZDR du SDK — la conservation nulle contractuelle chez un fournisseur direct reste une affaire de compte et de DPA de votre côté, ce que la documentation d'exploitation énonce clairement au lieu de laisser croire que le code s'en charge. Les lignes d'audit consignent le modèle résolu, la route et l'identifiant de requête en amont ; les prompts, les réponses et les corps de réponse des fournisseurs n'y sont jamais écrits.

Est-ce conforme au règlement européen sur l'IA ?

Les obligations de transparence de l'article 50 sont implémentées, pas seulement documentées : l'information d'interaction avec une IA s'affiche sur chaque surface de conversation, les sorties sont marquées durablement en base et dans les en-têtes de réponse, et une notice publique /ai-transparency liste les fournisseurs qui reçoivent réellement les prompts. Vous recevez aussi les documents d'exploitant en modèles éditables : registre des traitements (article 30), trame d'AIPD (article 35), procédure de violation (articles 33/34) et registre des sous-traitants avec clauses DPA. L'article 50 est applicable depuis le 2 août 2026 et a été exclu du report du Digital Omnibus. La classification du risque de votre propre produit reste votre décision — la configuration la rend explicite au lieu de la présumer.

Comment gérez-vous la sécurité des dépendances ?

pnpm exclusivement, un seul lockfile, un gestionnaire de paquets épinglé par intégrité et une base Node 24 LTS partagée par la CI et Docker. Les scripts de cycle de vie des dépendances sont désactivés par défaut avec une liste d'autorisation revue, les nouvelles versions passent une quarantaine de sept jours avant de pouvoir être résolues, les signatures des paquets sont revérifiées à l'installation, et la CI exécute une installation figée puis un audit des vulnérabilités faibles et supérieures avant tout contrôle de code. La référence d'audit est zéro — un avis de sévérité faible fait échouer le build au lieu d'ouvrir un ticket.

Puis-je l'utiliser pour du travail client ?

Oui. Solo couvre 1 projet, Team jusqu'à 3, Agency en illimité. Freelances et agences livrent des SaaS clients dessus.

Comment fonctionnent les mises à jour ?

Vous accédez au dépôt privé avec les mises à jour pendant la fenêtre de votre licence (Solo 12 mois, Agency 2 ans). Le code déjà récupéré vous appartient quoi qu'il arrive.

Quelle est la politique de remboursement ?

Comme vous recevez immédiatement le code source complet et l'accès au dépôt privé, toutes les ventes sont définitives — aucun remboursement une fois l'accès livré. Consultez la démo et la documentation au préalable pour acheter en toute confiance.

Puis-je utiliser Boilerplate-Stack pour un SaaS commercial ?

Oui. Tous les plans vous permettent de construire et de monétiser votre propre SaaS ou application commerciale.

Suis-je propriétaire du produit que je construis ?

Oui. Vous êtes propriétaire de votre application, de votre logique métier, des données de vos clients, de votre marque et du code personnalisé construit par-dessus Boilerplate-Stack.

Puis-je l'utiliser pour des projets clients ?

Oui, mais il vous faut le plan approprié. Solo couvre 1 projet, Team jusqu'à 3 projets et Agency un nombre illimité de projets.

Mes prestataires peuvent-ils accéder au dépôt ?

Oui. Les prestataires peuvent accéder au dépôt privé lorsqu'ils travaillent sur votre projet sous licence, à condition d'être tenus par une obligation de confidentialité et de ne pas redistribuer le code.

Puis-je rendre mon application open source ?

Vous pouvez rendre open source le code original de votre propre application, mais pas Boilerplate-Stack lui-même ni les portions modifiées qui reviendraient à redistribuer le boilerplate commercial.

Puis-je vendre mon entreprise ou mon produit construit avec Boilerplate-Stack ?

Oui. Vous pouvez transférer la licence dans le cadre d'une acquisition normale d'entreprise ou de produit, tant que le boilerplate n'est pas revendu séparément.

Arrêtez de reconstruire les 80 % ennuyeux

Prenez la base, pointez votre agent dessus, et consacrez votre temps à la partie que vous seul pouvez construire.

  • Paiement unique
  • Code source complet
  • Pensé pour les agents IA
  • Livrable aujourd'hui