La leçon de sécurité que le vibecoding m’a apprise à mes dépens
Tu codes avec une IA, tu es dans le feu de l’action, un mot de passe traîne dans ton presse-papier — et tu le colles dans la conversation sans y penser. Ça m’est arrivé. Et ce n’est pas l’IA qui a créé le problème : c’est elle qui m’a évité de le payer.
L’erreur : coller un secret sans réfléchir
Je vibecodais, dans ce que je pensais être un environnement fermé — juste moi, mon éditeur, et Claude Code. Sans réfléchir, j’ai collé mon mot de passe Microsoft Office directement dans la conversation, en pleine manipulation d’un fichier de configuration.
Le réflexe est facile à comprendre : quand tu es concentré sur un bug ou une tâche, tout ce qui traîne dans le presse-papier finit par atterrir là où tu travailles. Un mot de passe, une clé API, un jeton de connexion — dans le feu de l’action, la frontière entre « ce que je copie » et « ce que je devrais garder pour moi » s’efface vite.
Ce que Claude a fait — et pourquoi ça compte
Claude n’a pas juste continué la tâche en cours. Il a vu le mot de passe, a arrêté ce qu’on faisait, et m’a dit clairement : maintenant change ce mot de passe !
Ce mot de passe, je l’utilisais depuis cinq ans. Je l’ai changé sur le coup — et j’ai remercié l’IA de m’avoir protégé contre ma propre erreur.
Ce qui rend ce moment intéressant, ce n’est pas que « l’IA a un filtre de sécurité ». C’est qu’elle a lu la situation en contexte : un mot de passe en clair, dans une conversation qui allait continuer, potentiellement être relue, journalisée, ou partagée. Elle a traité ça comme ce que c’est réellement — une exposition, pas un détail.
La leçon : un agent voit tout ce que tu lui donnes
Un agent IA voit tout ce que tu lui donnes. Pas une partie. Tout — le code, les commentaires, et ce qui traîne autour quand tu colles un bloc trop vite. Il n’y a pas de zone « gardée pour moi » dans une conversation, même si l’outil tourne en local sur ta machine.
La règle est simple à énoncer et facile à oublier sous pression : jamais de mot de passe ni de clé API en clair dans une conversation, même dans un environnement que tu crois fermé. Un historique de conversation, un log, une capture d’écran partagée pour demander de l’aide sur un forum — chacun de ces canaux peut faire fuiter un secret que tu pensais éphémère.
C’est un enjeu de protection des données qui dépasse largement l’IA elle-même : selon IBM, l’erreur humaine demeure l’un des principaux facteurs de risque en cybersécurité. Coller un secret dans un chat, c’est exactement ce genre d’erreur — juste plus rapide à commettre qu’un email mal adressé.
Ce que j’ai changé depuis
Depuis cet incident, j’ai pris une habitude simple : je demande systématiquement à l’IA de réviser mon code pour trouver les erreurs de sécurité — secrets en clair, clés codées en dur, identifiants oubliés dans un fichier de config qui traîne. Ce n’est pas une couche de plus dans mon flux de travail, c’est devenu un réflexe, au même titre que relire son code avant un commit.
Concrètement, ça veut dire :
- Avant de coller un bloc de texte ou un fichier, je le parcours des yeux une seconde de plus — pas pour chercher des bugs, mais pour repérer un secret qui s’y serait glissé.
- Je demande une revue de sécurité explicite de temps en temps, pas seulement quand quelque chose semble suspect.
- Je traite l’IA comme un collègue qui a de bons réflexes, pas comme une boîte noire à qui on peut tout confier sans vigilance — la vigilance reste la mienne, l’IA n’est qu’un filet de sécurité de plus.
En résumé
- Un agent IA voit tout ce que tu lui donnes, secrets compris.
- « Environnement fermé » ne veut pas dire « sans risque » — les conversations, logs et captures d’écran peuvent faire fuiter un secret que tu pensais éphémère.
- Jamais de mot de passe ni de clé API en clair, même en pleine urgence de debug.
- Une revue de sécurité systématique de ton code par l’IA coûte quelques secondes et t’évite potentiellement des années d’exposition.
Toi, as-tu déjà collé un secret par réflexe dans une conversation avec l’IA ? Dis-moi en commentaire quand tu t’en es rendu compte — et ce que tu as fait.
Cet article reprend, en version écrite, ma vidéo « la leçon de sécurité du vibecoding » publiée sur TikTok. Si tu veux la version courte, elle est ici.
Tu veux d’autres réflexes concrets pour coder avec une IA ? Abonne-toi au blog et sur TikTok — je partage ce que j’utilise vraiment, ratés compris.