Chapitres

Chapitre 07 · 10 min

Sécuriser avant de lancer

Quand tu builds avec l'IA, tu produis du code que tu n'as pas entièrement lu. C'est le compromis assumé du vibe coding, et il a un prix : tu ne peux pas te fier à ta relecture.

Trois niveaux de vérification, du moins cher au plus cher. Fais au moins le premier et le deuxième avant d'accepter un paiement.

Niveau 1 — Les outils automatisés#

Il existe des scanners qui testent une application en ligne : dépendances vulnérables, en-têtes HTTP manquants, secrets exposés, configuration ouverte. Cherche les outils actuels du marché, l'offre change vite.

Le minimum non négociable, à vérifier à la main :

  • Aucune clé d'API dans le code envoyé au navigateur.
  • Le fichier d'environnement n'est pas commité.
  • Les règles d'accès à la base de données sont actives — sur Supabase, la Row Level Security. C'est la faille classique du vibe coding : une base entière lisible par n'importe qui parce que RLS n'a jamais été activée.
  • Toutes les routes sensibles vérifient l'authentification côté serveur, pas seulement côté client.

Niveau 2 — La revue de code par l'IA#

Anthropic fournit des outils dédiés à ça. Trois choses distinctes, à ne pas confondre :

  • La commande /security-review dans Claude Code. Tu la lances dans ton projet, elle analyse ton code et remonte les failles avec une explication. Disponible pour tous les utilisateurs de Claude Code. C'est le point d'entrée à utiliser.
  • L'action GitHub qui analyse automatiquement chaque pull request et commente les problèmes trouvés.
  • Le plugin Claude Security, qui lance un scan multi-agents du dépôt : cartographie de l'architecture, modèle de menace, recherche de vulnérabilités, puis revue indépendante de chaque résultat avant le rapport.

Ces outils analysent ton code, pas ton site en ligne. Ils sont complémentaires du niveau 1, pas un substitut.

Ce qui est cherché : injections SQL, XSS, failles d'authentification, mauvaise gestion des données, dépendances vulnérables.

Un point d'attention : ces outils lisent le contenu de ton dépôt. Ne les lance pas automatiquement sur des contributions externes non vérifiées.

Niveau 3 — L'audit humain#

Une agence, un pentest en bonne et due forme. C'est cher et ce n'est pas pour le lancement. Ça devient pertinent quand tu manipules des données sensibles, quand un client B2B te le demande, ou quand tu passes un palier de revenus qui rend une fuite réellement coûteuse.

Le RGPD#

Si tu stockes des données personnelles d'Européens — et si tu as un formulaire d'inscription, c'est le cas — tu as des obligations : politique de confidentialité, base légale du traitement, droit d'accès et de suppression, consentement explicite pour les cookies non essentiels.

Ce n'est pas de la sécurité au sens technique, mais ça se règle au même moment.

Tous les chapitres →