Construire une application avec une IA n'a jamais été aussi simple. Mais une IA sans consignes, c'est un développeur junior brillant, rapide… et sans aucune notion de ce qui peut mal tourner. Elle ne connaît pas vos clients, vos données, ni vos obligations.
Avant chaque projet, je lui donne un fichier de règles. Voici les dix qui comptent le plus. Copiez-les, adaptez-les, donnez-les-lui dès le premier message.
Les dix règles
- Aucun secret dans le code. Clés d'API, mots de passe, accès à la base de données : uniquement dans des variables d'environnement, jamais dans un fichier envoyé sur GitHub.
- Tout ce qui vient de l'utilisateur est suspect. Formulaires, liens, fichiers envoyés : tout doit être vérifié côté serveur, pas seulement dans le navigateur.
- Pas d'authentification « maison ». Pour gérer des comptes, on utilise un service éprouvé. Réinventer la connexion, c'est réinventer ses failles.
- Chaque accès est vérifié. Pour chaque action, le serveur doit se demander : qui est cette personne, et a-t-elle le droit sur cette donnée précise ?
- Aucune dépendance ajoutée sans validation. Nom exact, utilité, popularité. Certaines bibliothèques « suggérées » par une IA n'existent même pas — et des pirates créent parfois des paquets à ces noms-là.
- Le minimum de données personnelles. Ce que vous ne collectez pas ne peut pas fuiter.
- Les en-têtes de sécurité, toujours. Une politique de sécurité du contenu stricte, HTTPS obligatoire, protection contre l'intégration dans une page piégée.
- Des erreurs muettes. L'utilisateur voit « une erreur est survenue ». Les détails techniques restent dans les journaux du serveur.
- Aucune action irréversible sans confirmation. Supprimer, déployer, payer : l'IA propose, l'humain valide.
- Jamais « c'est sécurisé ». L'IA doit dire ce qu'elle a fait, et ce qui reste à vérifier.
Pourquoi ça marche
Une IA suit remarquablement bien des règles claires. Le problème n'est presque jamais qu'elle refuse de sécuriser : c'est qu'on ne le lui a pas demandé. Dix lignes au début d'un projet évitent des semaines de correction — ou pire, une fuite de données le jour où votre projet décolle.
La sécurité coûte peu quand elle est prévue. Elle coûte très cher quand elle est découverte.
Et si vous voulez aller plus loin, relisez ce que l'IA a produit avec une seule question en tête : si je voulais attaquer ceci, par où commencerais-je ?