1. Les secrets exposés
La plupart des applications générées mettent les clés d'API, l'adresse de la base de données, les identifiants de paiement directement dans la partie visible par le navigateur. N'importe qui peut ouvrir votre outil, copier les clés, et utiliser vos services à vos frais. Vous payez pour les autres.
2. Pas de limite de requêtes
Rien n'empêche quelqu'un d'envoyer un nombre illimité de requêtes à votre outil, jusqu'à le faire tomber ou faire exploser votre facture. Une limite simple par utilisateur et par minute règle ça, et l'IA l'oublie presque toujours.
3. Pas de validation des entrées
Le plus dangereux. Si votre application fait aveuglément confiance à ce que les utilisateurs saisissent, quelqu'un peut injecter des données cassées, corrompre votre base, ou exécuter des requêtes malveillantes. Les outils générés par IA sautent cette étape la plupart du temps.
Ce qu'un dirigeant doit faire
Avant toute mise en ligne, faire passer l'outil par une revue de sécurité : un skill dédié fait un premier balayage de ces trois failles, et un professionnel doit vérifier tout ce qui touche des données de tiers ou des paiements. Je le dis dans chaque contrat : je vous apprends à construire, la sécurisation avant production reste votre responsabilité, et elle mérite un regard qualifié.
En résumé
- Secrets exposés, pas de limite de requêtes, pas de validation des entrées.
- Les outils générés par IA laissent ces trois failles presque systématiquement.
- Un skill de revue fait un premier balayage.
- Un professionnel doit vérifier avant toute mise en ligne avec des données de tiers.
Questions fréquentes
Un outil interne, sans accès extérieur, est-il concerné ?
Moins exposé, mais les secrets en clair et l'absence de validation restent des risques. Corrigez-les quand même.
Claude Code peut-il corriger ces failles lui-même ?
Oui, quand on le lui demande explicitement, avec un skill de sécurité. Le problème est qu'on ne le lui demande pas.
Combien coûte une revue de sécurité professionnelle ?
Variable selon l'outil. Bien moins qu'une fuite de données.