← Tous les carnetsAll notes

J'ai construit mon site avec une IA. Voici comment je l'ai sécurisé.I built my website with AI. Here's how I secured it.

Le site que vous lisez a été construit en une soirée, avec une intelligence artificielle. On appelle ça le vibecoding : on décrit ce qu'on veut, l'IA écrit le code, on corrige, on recommence.

C'est une révolution pour les entrepreneurs. Mais mon métier, c'est la sécurité applicative. Je passe mes journées à trouver les failles dans des applications construites par des équipes entières. Alors avant d'écrire la moindre ligne, je me suis posé une question simple : qu'est-ce qui pourrait mal tourner ?

Le problème du vibecoding

Une IA code vite, et elle code « pour que ça marche ». Pas forcément pour que ça résiste. Sans consignes, elle peut placer une clé secrète dans le code, charger des scripts depuis n'importe où, oublier les protections de base du navigateur, ou ajouter des dépendances dont personne ne vérifie l'origine.

Aller vite, oui. Mais ce qui est fragile finit toujours par coûter plus cher que le temps gagné.

Ma solution : écrire les règles avant le code

Avant de commencer, j'ai rédigé un fichier de règles de sécurité que l'IA doit respecter sur tous mes projets. Quelques exemples :

  • Aucun secret dans le code. Jamais de clé ou de mot de passe écrit en dur.
  • Surface d'attaque minimale. Si une fonctionnalité peut être statique, elle l'est. Ce site n'a ni base de données, ni formulaire, ni serveur à attaquer.
  • Pas de ressources tierces sans nécessité. Les polices sont hébergées ici, pas chargées depuis Google.
  • En-têtes de sécurité stricts. Une politique de sécurité du contenu (CSP) qui n'autorise que ce qui vient de ce site, et rien d'autre.
  • Jamais « c'est sécurisé ». L'IA doit dire ce qu'elle a fait, et ce qui reste à vérifier.

Ce que ça a changé concrètement

Sur ce site : zéro cookie, zéro traceur, aucun script externe, et une configuration qui bloque les attaques les plus courantes du web (injection de script, intégration dans une page piégée, fuite d'informations). Le tout sans rien sacrifier au design.

Et l'IA a suivi les règles. Quand une consigne entrait en conflit avec la facilité, elle l'a signalé au lieu de la contourner. C'est exactement ce qu'on attend d'un bon collègue.

Pour les entrepreneurs qui se lancent

Vous n'avez pas besoin d'être ingénieur sécurité pour appliquer ce principe. Avant votre prochain projet avec une IA, écrivez dix règles simples. Donnez-les-lui dès le départ. Vous éviterez la majorité des erreurs qu'on voit tous les jours dans les applications lancées trop vite.

La sécurité n'est pas un frein. C'est la condition de la confiance — celle de vos clients, et la vôtre.

The site you're reading was built in one evening, with artificial intelligence. It's called vibecoding: you describe what you want, the AI writes the code, you correct, you repeat.

It's a revolution for founders. But my job is application security. I spend my days finding flaws in applications built by entire teams. So before writing a single line, I asked myself one simple question: what could go wrong?

The problem with vibecoding

AI codes fast, and it codes "to make it work" — not necessarily to make it hold up. Without guidance, it may put a secret key in the code, load scripts from anywhere, skip the browser's basic protections, or add dependencies nobody checks.

Move fast, yes. But what's fragile always ends up costing more than the time it saved.

My fix: write the rules before the code

Before starting, I wrote a security rulebook the AI must follow on all my projects. A few examples:

  • No secrets in code. Never a hard-coded key or password.
  • Minimal attack surface. If something can be static, it is. This site has no database, no form, no server to attack.
  • No third-party resources unless necessary. Fonts are hosted here, not loaded from Google.
  • Strict security headers. A Content Security Policy that only allows what comes from this site — nothing else.
  • Never "it's secure". The AI must state what it did and what remains to be checked.

What it changed in practice

On this site: zero cookies, zero trackers, no external scripts, and a configuration that blocks the web's most common attacks (script injection, embedding in a malicious page, information leaks) — without sacrificing design.

And the AI followed the rules. When a rule clashed with convenience, it flagged it instead of working around it. That's exactly what you'd expect from a good colleague.

For founders getting started

You don't need to be a security engineer to apply this. Before your next AI-built project, write ten simple rules and give them to it from the start. You'll avoid most of the mistakes we see every day in apps shipped too fast.

Security isn't a brake. It's the condition for trust — your customers', and your own.

Vous lancez un projet et voulez qu'il soit solide ?Launching a project and want it built right?

Parlons-enLet's talk