Le site que vous lisez a été construit en une soirée, avec une intelligence artificielle. On appelle ça le vibecoding : on décrit ce qu'on veut, l'IA écrit le code, on corrige, on recommence.
C'est une révolution pour les entrepreneurs. Mais mon métier, c'est la sécurité applicative. Je passe mes journées à trouver les failles dans des applications construites par des équipes entières. Alors avant d'écrire la moindre ligne, je me suis posé une question simple : qu'est-ce qui pourrait mal tourner ?
Le problème du vibecoding
Une IA code vite, et elle code « pour que ça marche ». Pas forcément pour que ça résiste. Sans consignes, elle peut placer une clé secrète dans le code, charger des scripts depuis n'importe où, oublier les protections de base du navigateur, ou ajouter des dépendances dont personne ne vérifie l'origine.
Aller vite, oui. Mais ce qui est fragile finit toujours par coûter plus cher que le temps gagné.
Ma solution : écrire les règles avant le code
Avant de commencer, j'ai rédigé un fichier de règles de sécurité que l'IA doit respecter sur tous mes projets. Quelques exemples :
- Aucun secret dans le code. Jamais de clé ou de mot de passe écrit en dur.
- Surface d'attaque minimale. Si une fonctionnalité peut être statique, elle l'est. Ce site n'a ni base de données, ni formulaire, ni serveur à attaquer.
- Pas de ressources tierces sans nécessité. Les polices sont hébergées ici, pas chargées depuis Google.
- En-têtes de sécurité stricts. Une politique de sécurité du contenu (CSP) qui n'autorise que ce qui vient de ce site, et rien d'autre.
- Jamais « c'est sécurisé ». L'IA doit dire ce qu'elle a fait, et ce qui reste à vérifier.
Ce que ça a changé concrètement
Sur ce site : zéro cookie, zéro traceur, aucun script externe, et une configuration qui bloque les attaques les plus courantes du web (injection de script, intégration dans une page piégée, fuite d'informations). Le tout sans rien sacrifier au design.
Et l'IA a suivi les règles. Quand une consigne entrait en conflit avec la facilité, elle l'a signalé au lieu de la contourner. C'est exactement ce qu'on attend d'un bon collègue.
Pour les entrepreneurs qui se lancent
Vous n'avez pas besoin d'être ingénieur sécurité pour appliquer ce principe. Avant votre prochain projet avec une IA, écrivez dix règles simples. Donnez-les-lui dès le départ. Vous éviterez la majorité des erreurs qu'on voit tous les jours dans les applications lancées trop vite.
La sécurité n'est pas un frein. C'est la condition de la confiance — celle de vos clients, et la vôtre.