Aller au contenu
Programmer avec l'IA

Sécurité

3.5 — Sécurité et audits

Durée : 5 min | Type : Théorie | Slides : ~2

Les règles non-négociables

Avant de vous lâcher sur l'exercice, quatre réflexes à prendre :

# Règle Le réflexe
1 Secrets : jamais de clés API dans le code "Vérifie qu'il n'y a pas de clés API en clair"
2 RGPD : pas de données réelles d'élèves Données fictives pour le développement
3 GitHub : dépôts privés par défaut "Audite ce projet avant que je le rende public"
4 En ligne : audit avant déploiement "Vérifie que mon app est sécurisée"

Le point commun : demandez à votre IA. Elle est très bonne pour repérer ces problèmes.

La méthode des audits croisés

Pour aller plus loin que le simple "vérifie que c'est sécurisé", il existe une méthode plus rigoureuse en deux étapes. C'est comme ça qu'on fait dans le monde professionnel — et c'est faisable en 10 minutes avec des agents.

Étape 1 : Créer la procédure d'audit

Demandez à un agent (dans le chat web ou dans un agent séparé) de rédiger une procédure d'audit pour un aspect spécifique de votre application :

"Rédige une procédure d'audit complète pour évaluer la sécurité d'une application web Node.js. La procédure doit couvrir : injection SQL, XSS, CSRF, gestion des secrets, validation des inputs, headers de sécurité, dépendances vulnérables. Pour chaque point, donne les critères de vérification et le niveau de sévérité (critique, important, mineur)."

L'agent produit un document structuré avec des critères clairs et mesurables.

Étape 2 : Faire auditer par un autre agent

Donnez cette procédure à un autre agent (pas celui qui a écrit le code !) et demandez-lui de faire l'audit :

"Voici une procédure d'audit de sécurité [coller ou référencer le document]. Audite le code de ce projet en suivant cette procédure point par point. Produis un rapport avec : chaque critère vérifié, le résultat (conforme / non-conforme / N/A), les problèmes trouvés, et les corrections recommandées."

💡 Pourquoi un autre agent ? Parce que l'agent qui a écrit le code a tendance à être indulgent avec son propre travail. Un regard extérieur — même artificiel — est plus objectif.

Ça marche pour tout

La même méthode s'applique à d'autres aspects :

Aspect Prompt pour la procédure
Qualité du code "Rédige une procédure d'audit de qualité : code mort, duplication, nommage, complexité, lisibilité"
Testing "Rédige une procédure d'audit de couverture de tests : cas couverts, cas manquants, cas limites"
Performance "Rédige une procédure d'audit de performance : requêtes SQL, chargement des pages, bundle size"
Accessibilité "Rédige une procédure d'audit d'accessibilité : navigation clavier, contraste, aria labels, lecteur d'écran"

C'est une habitude puissante à prendre : faire vérifier le travail d'un agent par un autre agent. Deux paires d'yeux (même artificielles) valent mieux qu'une.