Sécurité

Sécurité de Vibecode

Nous concevons la plateforme pour que tout soit verrouillé par défaut. Le serveur que crée votre agent IA est invisible depuis Internet. Par défaut, vous seul avez accès à votre application. Les clés sont délivrées avec des droits limités. Vous restez propriétaire de vos données et décidez qui peut voir quoi.

L'essentiel

1

Connexion à deux facteurs

Une seule étape bloque 99 % des tentatives de vol de compte. Activable en une minute.

2

La clé unifiée est comme une clé de coffre-fort

Elle ouvre tout ce à quoi vous avez accès. Ne la collez jamais dans le code, ne la partagez jamais dans les discussions.

3

Mode public, utilisé en connaissance de cause

Cela signifie un accès complet depuis Internet sans connexion. Ne l'activez pas si vous n'en comprenez pas les conséquences.

Qui est responsable de quoi

Trois parties interviennent lorsque vous travaillez avec la plateforme. Chacune a sa propre zone. Cela aide à clarifier ce que nous prenons en charge et ce qui dépend de vous.

Plateforme

Vibecode

  • Sécurité de l'infrastructure
  • Protection des données en transit et au repos
  • Isolation des applications les unes des autres
  • Délivrance et révocation des clés
  • Journaux d'accès et d'actions
Outil IA

Claude Code, Cursor et autres

  • Génération du code de l'application
  • Aucune garantie que le code soit sécurisé

Il s'agit d'un service tiers. Le code de toute IA mérite d'être vérifié — c'est une pratique courante du secteur, pas une particularité de Vibecode.

Vous

Utilisateur

  • Quelles données confier à l'application
  • Quels droits accorder à l'agent IA et aux clés
  • Qui obtient l'accès à l'application
  • Vérification du résultat avant le lancement
  • Mot de passe, connexion à deux facteurs, protection du compte
  • Accords et loi concernant les données de vos clients

Ce que nous prenons en charge

Fonctionne sans votre intervention et vous protège par défaut.

Serveurs Black Hole

Par défaut, chaque serveur démarre en mode non public — tous les ports fermés, aucun accès depuis l'extérieur. Seules les personnes à qui vous accordez l'accès peuvent atteindre le serveur, et uniquement via un tunnel chiffré.

Accès réservé à vous

Chaque application n'est disponible que pour son propriétaire par défaut. L'élargissement de l'accès se fait étape par étape : employés, service, l'ensemble du compte Bitrix24. Chaque changement est journalisé.

Protection des données

Les données sont protégées en transit sur un canal sécurisé et au repos. Les clés vers les services tiers sont stockées chiffrées.

Infrastructure de confiance

Les serveurs Vibecode fonctionnent sur Bitrix24 Cloud. Vibecode fait partie de l'écosystème Bitrix24.

Connexion sécurisée

La connexion est conçue pour que les données secrètes de session n'atteignent jamais le navigateur du visiteur. Les tentatives d'usurpation d'identité sont coupées dès l'entrée.

Clés d'accès flexibles

Vous pouvez limiter les droits, définir une date d'expiration, activer le mode lecture seule (où rien ne peut être modifié ni supprimé) et révoquer une clé à tout moment.

L'essentiel

La clé Vibecode unifiée est comme une clé de coffre-fort

Pour qu'un agent IA commence à construire une application pour vous, vous lui délivrez la clé Vibecode unifiée et la transmettez à un outil externe. En fait, cette clé est le passe-partout vers tout ce à quoi vous avez accès. Celui qui détient la clé contrôle l'accès. Traitez-la avec plus de soin qu'un mot de passe ordinaire.

Comment la manipuler

  • Enregistrez-la lors de sa création — la clé n'est affichée qu'une seule fois.
  • Conservez-la dans un endroit sûr connu de vous seul.
  • Ne collez jamais la clé dans le code ou des ressources publiques.
  • Ne l'envoyez pas via des messageries ou par e-mail.
  • Une clé, une tâche. Cela facilite sa révocation.
  • Faites la rotation et révoquez : une nouvelle clé de temps en temps, et désactivez les anciennes.

Ce que menace une clé volée

Une clé volée, c'est l'accès à vos données. Grâce à elle, un attaquant peut lancer des requêtes IA et épuiser votre solde — parfois avant même que vous ne le remarquiez.

Si une clé a pu tomber entre de mauvaises mains

Révoquez-la dans l'interface, créez-en une nouvelle, mettez à jour les applications qui l'utilisent et examinez le journal des requêtes à la recherche d'adresses inconnues.

Ce qui dépend de vous

Six actions simples. Aucune compétence en programmation requise.

1

Protégez votre compte

La plupart des comptes sont perdus non pas à cause de failles dans les plateformes, mais à cause de mots de passe faibles et d'identifiants volés. C'est par là que nous commençons.

  • Activez la connexion à deux facteurs (2FA). La connexion exigera un code à usage unique. Même si votre mot de passe est volé, personne n'entre sans la deuxième étape. Cela concerne vos deux comptes — dans Bitrix24 et dans Vibecode. Un administrateur peut rendre la 2FA obligatoire pour toute l'entreprise.
  • Définissez un mot de passe fort et unique. Au moins 10–12 caractères, sans noms ni dates de naissance, et différent de celui des autres sites.
  • Déconnectez-vous de votre compte sur les appareils d'autrui. Le bouton « Se déconnecter » se trouve dans le menu en haut à droite.
2

Accordez aux agents IA le minimum de droits

C'est la règle la plus importante du vibe coding, et voici pourquoi.

  • Un agent obtient exactement les mêmes droits que votre compte. Imaginez que vous remettiez un trousseau de clés à quelqu'un : il pourra ouvrir toutes les portes auxquelles ces clés correspondent.
  • Droits minimaux. Si vous devez lire des transactions, ne donnez pas le droit de les supprimer.
  • Mode lecture seule. Si une application ne doit que présenter des données, activez READONLY — elle ne pourra alors physiquement rien modifier.
3

Ne donnez pas à l'IA plus que nécessaire

Les outils IA sont des services tiers. Avant de coller quoi que ce soit dans une requête, réfléchissez à ce que vous envoyez exactement.

  • Ne collez pas de secrets — mots de passe, clés, jetons d'accès.
  • Soyez prudent avec les données personnelles des clients. Si la tâche ne nécessite pas de données réelles, utilisez des données de test.
  • Pensez à votre propre clé (BYOK). Si vous connectez votre propre clé à OpenAI, Anthropic, Google et autres, vous payez directement le fournisseur. Un service IA tiers peut utiliser le contenu que vous lui envoyez selon ses propres règles — lisez à l'avance les conditions du fournisseur concerné.
4

Vérifiez les vulnérabilités de l'application avant le lancement

Bonne nouvelle pour ceux qui ne savent pas lire le code : vous pouvez déléguer la vérification à une IA. La mauvaise nouvelle — vous ne pouvez pas la déléguer au même agent qui a écrit l'application : il a tendance à « justifier » son propre travail et peut affirmer de manière convaincante que tout va bien, même quand ce n'est pas le cas.

  • Lancez une vérification distincte et propre. Ouvrez une nouvelle session (ou un autre outil IA / un autre modèle) et accordez à l'agent un accès en lecture seule. Laissez-le agir comme un auditeur de sécurité indépendant.
  • Utilisez une requête claire : « Vérifie cette application et son serveur pour les fuites et failles courantes. Trouve et liste en langage simple, sans jargon : 1) les points d'accès ouverts qui fonctionnent sans autorisation ; 2) les mots de passe, clés ou jetons écrits directement dans le code ; 3) à quelles données l'application accède et si elle peut modifier ou supprimer plus qu'elle ne le devrait ; 4) qui peut ouvrir l'application en ce moment. Pour chaque point, dis si c'est dangereux et ce qu'il faut corriger. »
  • Vérifiez les paramètres vous-même — c'est possible sans code. Regardez dans l'interface : la clé n'a pas de droits superflus, la politique d'accès n'est certainement pas « Public » par erreur, l'application s'est comportée comme prévu sur des données délibérément de test.
  • Pour les tâches sensibles, faites appel à un humain. Si l'application traite des paiements, des données médicales ou personnelles des clients, ne vous fiez pas à une seule vérification par IA — demandez à un spécialiste ou à un partenaire Bitrix24 certifié d'examiner le résultat. Ce n'est pas un signe de faiblesse, mais une pratique normale et mature.

Si vous n'êtes pas sûr, il est toujours préférable de confier l'audit de sécurité de l'application à un spécialiste de la sécurité de l'information ou à une entreprise qui fournit de tels services.

5

Ouvrez l'accès en connaissance de cause

Lorsque l'application est prête, décidez qui doit l'utiliser et définissez l'accès selon le principe « pas plus que nécessaire ».

6

Si vous publiez l'application pour d'autres

Vous prévoyez de mettre l'application dans un catalogue ou de laisser d'autres l'utiliser ? Vous en devenez alors l'auteur et devez joindre vos propres conditions d'utilisation et politique de confidentialité, conformes à la loi applicable, de sorte qu'une personne ne puisse pas commencer à utiliser l'application sans accepter les conditions.

Mode public

Ce qui se passe si vous activez « Public »

Le mode d'accès le plus ouvert s'appelle « Public ». Avant de l'activer, il est important de comprendre exactement ce qui se passe.

Lorsque vous passez en « Public »

  • L'application obtient une adresse Internet ordinaire accessible à tous.
  • La connexion n'est plus requise — pas de mot de passe, pas d'invitation, pas de compte.
  • Tout ce que l'application peut afficher et faire devient accessible à tous.
  • Les bots scrutent constamment Internet et trouvent les applications ouvertes en une heure. Votre application peut, par exemple, se retrouver dans les résultats des moteurs de recherche.

Par conséquent

Le serveur ne passe jamais de lui-même en mode public — uniquement après votre confirmation explicite, et chaque changement de ce type est consigné dans le journal.

N'activez « Public » que lorsque vous en avez vraiment besoin — par exemple, pour un formulaire ou une page de destination accessible au public, qui ne contient pas de données sensibles et n'a pas d'accès en écriture à votre compte Bitrix24. En cas de doute, ne l'activez pas. Ouvrir l'accès plus tard est toujours plus facile que de gérer les conséquences d'une fuite.

Ce qu'il est important de savoir sur l'IA

Ces choses s'appliquent à tout outil IA, y compris Vibecode. Impossible de les contourner.

L'IA agit en votre nom

Tout ce qu'elle fait compte comme vos actions. Si, à cause de droits trop larges ou d'une requête peu claire, l'agent fait quelque chose d'indésirable, c'est vous qui en êtes responsable. Gardez donc les droits au minimum et gardez le contrôle.

L'IA peut être trompée

Un attaquant peut glisser une commande cachée dans une page, un document ou un e-mail que l'IA lit. Cela s'appelle l'injection de requête : le modèle voit une instruction « extérieure » et la suit parfois. La défense est simple — donnez à l'agent des droits minimaux et ne connectez pas de sources externes inutiles.

L'IA fait des erreurs

Le texte et le code générés peuvent ne pas correspondre aux faits — l'IA peut « inventer » une fonctionnalité ou se tromper dans la logique. Vérifiez le résultat et ne confiez pas à l'IA seule des décisions importantes ayant des conséquences juridiques ou financières — le dernier mot revient à un humain.

BitrixGPT

À propos de notre modèle, séparément

Le modèle BitrixGPT intégré à la plateforme fonctionne au sein de notre périmètre et n'utilise pas vos données pour son entraînement. Vos requêtes ne sont traitées que pour répondre à la demande précise et n'entrent pas dans le jeu de données d'entraînement.

Si vous connectez des services IA tiers via votre propre clé (BYOK), la politique de ce service relève du fournisseur. Il convient de lire les conditions d'utilisation auprès du service concerné.

Pour que vous remarquiez l'important à temps

Certains risques sont écartés non par un réglage mais par l'attention — nous essayons de vous aider à la maintenir.

Confirmation dans l'interface

Les actions risquées nécessitent une confirmation. Activer le mode « Public », délivrer une nouvelle clé aux droits étendus, modifier les paramètres de connexion à deux facteurs — dans chaque cas, nous montrons exactement ce qui va se passer et vous demandons de confirmer.

E-mails concernant les événements importants

Nous essayons de vous notifier par e-mail des opérations critiques et des tentatives de connexion suspectes. Si vous recevez un e-mail concernant une action que vous n'avez pas effectuée, c'est une raison de vérifier votre compte immédiatement et de changer votre mot de passe si nécessaire.

Listes de contrôle — cinq minutes avant le lancement

Copiez-les, parcourez les points, et vous éviterez la plupart des problèmes à l'avance.

Avant de lancer l'application

  • J'ai lancé une vérification IA indépendante des erreurs (dans une session distincte, accès en lecture seule).
  • J'ai vérifié dans l'interface : la clé n'a pas de droits superflus.
  • La clé Vibecode unifiée est conservée dans un endroit sûr, pas dans le code ni dans les discussions.
  • La politique d'accès correspond à la tâche. Le mode public n'est pas activé par erreur.
  • L'application a été testée sur des données délibérément de test.
  • Pour les données sensibles, un spécialiste ou un partenaire a examiné le résultat.

Sécurité du compte et de l'équipe

  • La connexion à deux facteurs est activée (obligatoire pour toute l'entreprise lorsque c'est possible).
  • Le mot de passe est fort et unique.
  • Les droits des employés sont accordés selon le principe du « minimum nécessaire ».
  • Il est configuré qui peut inviter de nouveaux utilisateurs.
  • De temps en temps, je vérifie et révoque les clés inutilisées.
  • L'équipe sait à quoi ressemble le phishing (voir ci-dessous).

Comment reconnaître le phishing

Le phishing est une tentative de soutirer un mot de passe ou des données via de faux e-mails et sites. C'est le moyen le plus courant et le plus efficace de pénétrer — et il est facile à repérer une fois que vous en connaissez les signes.

!

Une adresse similaire mais pas tout à fait correcte

Par exemple, bltrix au lieu de bitrix, un zéro à la place de la lettre « O », un tiret en trop.

!

Urgence et pression

« Urgent », « sinon l'accès sera bloqué aujourd'hui », « il reste 5 minutes ».

!

Une demande de suivre un lien et de saisir votre mot de passe

Les vrais services ne font pas cela. Ouvrez le site manuellement via un signet.

!

Pièces jointes suspectes

Des fichiers comme .exe, .scr ou avec une double extension telle que document.pdf.exe.

En cas de doute — ne suivez pas le lien de l'e-mail. Ouvrez le service manuellement via un signet ou une barre de recherche. Confirmez une demande d'argent ou de données par un autre canal — un appel téléphonique ou un chat professionnel.

Un court glossaire

Pas de jargon. Si quelque chose sur la page n'est pas clair, l'explication est probablement ici.

2FA (connexion à deux facteurs)

Connexion en deux étapes : un mot de passe plus un code à usage unique.

La clé Vibecode unifiée

Le passe-partout que vous délivrez aux agents IA. Il ouvre l'accès à tout ce à quoi vous avez accès.

Droits de la clé (scope)

Ce qui est exactement autorisé au passe — par exemple, lire uniquement le CRM.

Injection de requête

Une commande cachée dans un texte qui peut tromper l'IA.

BYOK

« Bring your own key » — l'utilisation de votre clé personnelle pour un service IA tiers.

Responsable des données personnelles

Celui qui décide quelles données sur les personnes collecter et pourquoi (pour vos clients, c'est vous).

Serveurs Black Hole

Des serveurs Vibecode sans adresse Internet publique — fermés par défaut, accessibles uniquement via un tunnel chiffré.

Mode public

Accès à l'application depuis Internet sans connexion, pour tout visiteur.

Si quelque chose tourne mal

Un plan calme et rapide pour trois cas.

Vous soupçonnez que votre compte a été piraté ou qu'une clé a fui

Changez votre mot de passe, activez la 2FA, révoquez les clés suspectes et déconnectez-vous de toutes les sessions. Signalez-le ensuite au support via le formulaire de retour. Le plus vite sera le mieux.

Vous avez remarqué un problème dans votre propre application

Accès superflu, comportement étrange, facture inattendue pour des requêtes IA — restreignez la politique d'accès ou passez temporairement l'application en mode lecture seule, révoquez les droits superflus de l'agent et des clés, et vérifiez le journal d'accès.

Vous avez trouvé une vulnérabilité dans la plateforme elle-même

Veuillez nous la signaler rapidement via le formulaire de retour dans votre compte. Ne divulguez pas publiquement la vulnérabilité avant qu'elle ne soit corrigée — de notre côté, nous essaierons de réagir rapidement.

Pour de l'aide, écrivez-nous via le formulaire de retour dans votre compte — c'est le canal le plus rapide.