Nous concevons la plateforme pour que tout soit verrouillé par défaut. Le serveur que crée votre agent IA est invisible depuis Internet. Par défaut, vous seul avez accès à votre application. Les clés sont délivrées avec des droits limités. Vous restez propriétaire de vos données et décidez qui peut voir quoi.
Une seule étape bloque 99 % des tentatives de vol de compte. Activable en une minute.
Elle ouvre tout ce à quoi vous avez accès. Ne la collez jamais dans le code, ne la partagez jamais dans les discussions.
Cela signifie un accès complet depuis Internet sans connexion. Ne l'activez pas si vous n'en comprenez pas les conséquences.
Trois parties interviennent lorsque vous travaillez avec la plateforme. Chacune a sa propre zone. Cela aide à clarifier ce que nous prenons en charge et ce qui dépend de vous.
Il s'agit d'un service tiers. Le code de toute IA mérite d'être vérifié — c'est une pratique courante du secteur, pas une particularité de Vibecode.
Fonctionne sans votre intervention et vous protège par défaut.
Par défaut, chaque serveur démarre en mode non public — tous les ports fermés, aucun accès depuis l'extérieur. Seules les personnes à qui vous accordez l'accès peuvent atteindre le serveur, et uniquement via un tunnel chiffré.
Chaque application n'est disponible que pour son propriétaire par défaut. L'élargissement de l'accès se fait étape par étape : employés, service, l'ensemble du compte Bitrix24. Chaque changement est journalisé.
Les données sont protégées en transit sur un canal sécurisé et au repos. Les clés vers les services tiers sont stockées chiffrées.
Les serveurs Vibecode fonctionnent sur Bitrix24 Cloud. Vibecode fait partie de l'écosystème Bitrix24.
La connexion est conçue pour que les données secrètes de session n'atteignent jamais le navigateur du visiteur. Les tentatives d'usurpation d'identité sont coupées dès l'entrée.
Vous pouvez limiter les droits, définir une date d'expiration, activer le mode lecture seule (où rien ne peut être modifié ni supprimé) et révoquer une clé à tout moment.
Pour qu'un agent IA commence à construire une application pour vous, vous lui délivrez la clé Vibecode unifiée et la transmettez à un outil externe. En fait, cette clé est le passe-partout vers tout ce à quoi vous avez accès. Celui qui détient la clé contrôle l'accès. Traitez-la avec plus de soin qu'un mot de passe ordinaire.
Une clé volée, c'est l'accès à vos données. Grâce à elle, un attaquant peut lancer des requêtes IA et épuiser votre solde — parfois avant même que vous ne le remarquiez.
Révoquez-la dans l'interface, créez-en une nouvelle, mettez à jour les applications qui l'utilisent et examinez le journal des requêtes à la recherche d'adresses inconnues.
Six actions simples. Aucune compétence en programmation requise.
La plupart des comptes sont perdus non pas à cause de failles dans les plateformes, mais à cause de mots de passe faibles et d'identifiants volés. C'est par là que nous commençons.
C'est la règle la plus importante du vibe coding, et voici pourquoi.
Les outils IA sont des services tiers. Avant de coller quoi que ce soit dans une requête, réfléchissez à ce que vous envoyez exactement.
Bonne nouvelle pour ceux qui ne savent pas lire le code : vous pouvez déléguer la vérification à une IA. La mauvaise nouvelle — vous ne pouvez pas la déléguer au même agent qui a écrit l'application : il a tendance à « justifier » son propre travail et peut affirmer de manière convaincante que tout va bien, même quand ce n'est pas le cas.
Si vous n'êtes pas sûr, il est toujours préférable de confier l'audit de sécurité de l'application à un spécialiste de la sécurité de l'information ou à une entreprise qui fournit de tels services.
Lorsque l'application est prête, décidez qui doit l'utiliser et définissez l'accès selon le principe « pas plus que nécessaire ».
Vous prévoyez de mettre l'application dans un catalogue ou de laisser d'autres l'utiliser ? Vous en devenez alors l'auteur et devez joindre vos propres conditions d'utilisation et politique de confidentialité, conformes à la loi applicable, de sorte qu'une personne ne puisse pas commencer à utiliser l'application sans accepter les conditions.
Le mode d'accès le plus ouvert s'appelle « Public ». Avant de l'activer, il est important de comprendre exactement ce qui se passe.
Le serveur ne passe jamais de lui-même en mode public — uniquement après votre confirmation explicite, et chaque changement de ce type est consigné dans le journal.
N'activez « Public » que lorsque vous en avez vraiment besoin — par exemple, pour un formulaire ou une page de destination accessible au public, qui ne contient pas de données sensibles et n'a pas d'accès en écriture à votre compte Bitrix24. En cas de doute, ne l'activez pas. Ouvrir l'accès plus tard est toujours plus facile que de gérer les conséquences d'une fuite.
Ces choses s'appliquent à tout outil IA, y compris Vibecode. Impossible de les contourner.
Tout ce qu'elle fait compte comme vos actions. Si, à cause de droits trop larges ou d'une requête peu claire, l'agent fait quelque chose d'indésirable, c'est vous qui en êtes responsable. Gardez donc les droits au minimum et gardez le contrôle.
Un attaquant peut glisser une commande cachée dans une page, un document ou un e-mail que l'IA lit. Cela s'appelle l'injection de requête : le modèle voit une instruction « extérieure » et la suit parfois. La défense est simple — donnez à l'agent des droits minimaux et ne connectez pas de sources externes inutiles.
Le texte et le code générés peuvent ne pas correspondre aux faits — l'IA peut « inventer » une fonctionnalité ou se tromper dans la logique. Vérifiez le résultat et ne confiez pas à l'IA seule des décisions importantes ayant des conséquences juridiques ou financières — le dernier mot revient à un humain.
Le modèle BitrixGPT intégré à la plateforme fonctionne au sein de notre périmètre et n'utilise pas vos données pour son entraînement. Vos requêtes ne sont traitées que pour répondre à la demande précise et n'entrent pas dans le jeu de données d'entraînement.
Si vous connectez des services IA tiers via votre propre clé (BYOK), la politique de ce service relève du fournisseur. Il convient de lire les conditions d'utilisation auprès du service concerné.
Certains risques sont écartés non par un réglage mais par l'attention — nous essayons de vous aider à la maintenir.
Les actions risquées nécessitent une confirmation. Activer le mode « Public », délivrer une nouvelle clé aux droits étendus, modifier les paramètres de connexion à deux facteurs — dans chaque cas, nous montrons exactement ce qui va se passer et vous demandons de confirmer.
Nous essayons de vous notifier par e-mail des opérations critiques et des tentatives de connexion suspectes. Si vous recevez un e-mail concernant une action que vous n'avez pas effectuée, c'est une raison de vérifier votre compte immédiatement et de changer votre mot de passe si nécessaire.
Copiez-les, parcourez les points, et vous éviterez la plupart des problèmes à l'avance.
Le phishing est une tentative de soutirer un mot de passe ou des données via de faux e-mails et sites. C'est le moyen le plus courant et le plus efficace de pénétrer — et il est facile à repérer une fois que vous en connaissez les signes.
Par exemple, bltrix au lieu de bitrix, un zéro à la place de la lettre « O », un tiret en trop.
« Urgent », « sinon l'accès sera bloqué aujourd'hui », « il reste 5 minutes ».
Les vrais services ne font pas cela. Ouvrez le site manuellement via un signet.
Des fichiers comme .exe, .scr ou avec une double extension telle que document.pdf.exe.
En cas de doute — ne suivez pas le lien de l'e-mail. Ouvrez le service manuellement via un signet ou une barre de recherche. Confirmez une demande d'argent ou de données par un autre canal — un appel téléphonique ou un chat professionnel.
Pas de jargon. Si quelque chose sur la page n'est pas clair, l'explication est probablement ici.
Connexion en deux étapes : un mot de passe plus un code à usage unique.
Le passe-partout que vous délivrez aux agents IA. Il ouvre l'accès à tout ce à quoi vous avez accès.
Ce qui est exactement autorisé au passe — par exemple, lire uniquement le CRM.
Une commande cachée dans un texte qui peut tromper l'IA.
« Bring your own key » — l'utilisation de votre clé personnelle pour un service IA tiers.
Celui qui décide quelles données sur les personnes collecter et pourquoi (pour vos clients, c'est vous).
Des serveurs Vibecode sans adresse Internet publique — fermés par défaut, accessibles uniquement via un tunnel chiffré.
Accès à l'application depuis Internet sans connexion, pour tout visiteur.
Un plan calme et rapide pour trois cas.
Changez votre mot de passe, activez la 2FA, révoquez les clés suspectes et déconnectez-vous de toutes les sessions. Signalez-le ensuite au support via le formulaire de retour. Le plus vite sera le mieux.
Accès superflu, comportement étrange, facture inattendue pour des requêtes IA — restreignez la politique d'accès ou passez temporairement l'application en mode lecture seule, révoquez les droits superflus de l'agent et des clés, et vérifiez le journal d'accès.
Veuillez nous la signaler rapidement via le formulaire de retour dans votre compte. Ne divulguez pas publiquement la vulnérabilité avant qu'elle ne soit corrigée — de notre côté, nous essaierons de réagir rapidement.
Pour de l'aide, écrivez-nous via le formulaire de retour dans votre compte — c'est le canal le plus rapide.