Nouveau — Skills personnalisés pour Claude Code, sur mesure. Découvrir →
DEV

Votre IA écrit déjà le code. Il vous manque le harnais qui la gouverne.

Pour Fondateurs vibe coders · équipes dev IA · agences et studios

Vous avez construit vite avec Claude Code, Cursor, Lovable ou Antigravity. Maintenant : tokens qui s’envolent, bugs en cascade, peur de toucher ce qui marche. On audite votre projet et on installe le harnais — AGENTS.md, rôles d’agent, skills, vérification — versionné dans votre repo, portable vers n’importe quel modèle. L’ingénierie agentique, installée chez vous.

LE PROBLÈME

Le vibe coding vous a donné la vitesse. Et une dette qui grossit toute seule.

  • SÉCURITÉ

    45 % du code généré par IA introduit une faille connue (Veracode/OWASP). Dans les apps vibe-codées auditées : clés API exposées côté client, bases sans RLS, données utilisateurs ouvertes à n’importe qui.

  • TOKEN BURN

    500 à 2 000 € par dev et par mois — dont une grande part brûlée à re-coller le même contexte à chaque session. Vous payez chaque jour pour ré-expliquer votre projet à l’IA.

  • FIX ONE, BREAK TEN

    Vous corrigez un bug, dix apparaissent. Frustration n°1 de r/vibecoding : passé une certaine taille, un code IA sans gouvernance devient imprévisible. La vitesse initiale se paie après.

  • DETTE INVISIBLE

    GitClear a mesuré 211 millions de lignes : duplication en hausse, refactoring effondré de 25 % à moins de 10 %. Maintenir du code IA sans harnais coûte 4× plus cher dès l’an deux.

  • AI ACT & RESPONSABILITÉ

    AI Act déployeur + directive responsabilité produits étendue au logiciel (transposition déc. 2026) : « c’est l’IA qui l’a écrit » ne transfère pas la responsabilité. Et votre investisseur, lui, fera une due diligence du repo.

CE QUI CHANGE

Votre IA cesse d’être un cowboy. Elle devient une équipe sous contrat.

Fixes critiques · semaine 1

Une sécurité auditée, pas supposée

Passe complète sur les secrets, les permissions, le RLS et la surface typique du code généré : ce qu’un attaquant — ou un auditeur de due diligence — chercherait en premier.

−40-60 % de contexte gaspillé

Des tokens budgétés, pas subis

Le contexte est conçu une fois (AGENTS.md, skills, mémoire) au lieu d’être re-collé à chaque session. La facture cesse de grossir avec chaque chat.

89 % vs 62 % de précision

Des rôles, pas un agent tout-puissant

Un orchestrateur qui planifie, un implémenteur qui exécute, un reviewer qui audite chaque diff contre vos règles. La review indépendante détecte avec 89 % de précision ce que l’auto-review laisse passer (62 %). Comme une équipe senior — mais en fichiers qui vivent dans votre repo.

Chaque commit, chaque PR

Une vérification qui ne dort pas

Preflight, hooks et CI : rien n’atteint main sans passer les checks. L’IA peut se tromper ; votre harnais ne la laisse pas passer.

Zéro lock-in · standard ouvert

Vous changez de cheval. La selle reste.

AGENTS.md est le standard ouvert que lisent Claude Code, Codex, Cursor, Antigravity et Gemini CLI. Le harnais est à vous : quand le prochain modèle sortira, vous le montez sans rien réécrire.

CHOISISSEZ VOTRE PROFIL

Le harnais s’adapte à qui code. Dites-nous qui écrit le code — la page s’ajuste.

Un MVP construit en solo avec l’IA, une équipe où chaque dev a son style, ou une agence qui signe des livraisons clients : ce n’est pas le même audit. Choisissez votre situation et on vous montre l’audit, les livrables et la preuve qui vous correspondent.

Sélectionnez votre niveau

Vous avez construit votre produit avec Lovable, Bolt ou Claude Code — il fonctionne, il a des utilisateurs, et chaque déploiement fait un peu peur. L’audit vous dit exactement où vous êtes exposé ; le harnais empêche l’IA de casser ce que vous vendez déjà.

Votre MVP, radiographié. Sans jugement — avec un plan.

On lit votre repo comme le ferait le CTO que vous n’avez pas encore : secrets exposés, permissions de la base de données, degré de gouvernance de l’IA qui l’a écrit. Vous repartez avec un rapport compréhensible même sans être dev — et les trois corrections qui passent en premier.

4 piliers + sécurité · Juin 2026 Lecture sous NDA
Sources analysées
Repo GitHub Supabase Vercel Sessions Claude Code

Constats critiques

3 failles Clé API côté client · RLS désactivé · 0 test les 3 corrigeables en semaine 1

Premiers mouvements · impact × effort

  1. 1 Sortir et faire tourner les secrets .env + secret manager, clés neuves effort faible
  2. 2 Activer le RLS sur Supabase politiques par table, générées et relues effort moyen
  3. 3 AGENTS.md + rôle reviewer l’IA cesse de casser ce qui marche déjà effort faible

Maturité du harnais

Contrat Rôles Vérification Loop

Harnais 0/4 — l’IA code sans contrat, sans rôles, sans checks, sans loop. C’est normal : personne ne vous l’avait dit.

Données utilisateurs réelles exposées par le RLS désactivé (RGPD). Votre prochain investisseur ouvrira ce repo en due diligence.

Inclus dans votre livraison

  • Rapport de failles priorisé
  • AGENTS.md de votre projet
  • Rôles : orchestrateur · implémenteur · reviewer
  • Preflight + checks en CI

Vue de l’Audit de Code IA. Données illustratives.

CE QUE VOUS RECEVEZ

Un audit que vous comprenez. Et un harnais qui reste dans votre repo.

On ne livre pas un PDF de bonnes pratiques. On livre les constats de VOTRE projet et les fichiers, installés et fonctionnels, qui empêchent qu’ils se reproduisent.

L’audit des failles, priorisé

Ce qu’un attaquant — ou un investisseur en due diligence — trouverait dans votre repo, classé par risque réel, pas par panique.

  • COUVRE Secrets et clés API · permissions et RLS · dépendances · la surface typique du code généré par IA
  • VOUS RECEVEZ Résumé exécutif lisible par un non-dev + rubrique exécutable : des critères vérifiables par commande que votre propre IA peut lancer

AGENTS.md : le contrat de votre projet

Un fichier de ~150 lignes qui dit à n’importe quelle IA ce qu’est votre produit, quelles règles respecter, ce qu’il ne faut pas toucher.

  • POURQUOI C’est le standard ouvert que lisent Claude Code, Codex, Cursor, Antigravity et Gemini CLI
  • EFFET Vous cessez de ré-expliquer votre projet à chaque session : le contexte vit dans le repo, pas dans votre mémoire

Votre première équipe : des rôles d’agent

Orchestrateur, implémenteur et reviewer installés dans votre repo — l’IA qui propose n’est plus celle qui approuve.

  • LE REVIEWER Audite chaque changement contre vos règles avant qu’il n’entre : le « je corrige un bug, dix apparaissent » s’arrête ici
  • À VOUS Des fichiers markdown versionnés dans votre Git : vous les lisez, les éditez, les possédez

Vérification : preflight + checks

Une commande qui valide tout avant chaque changement — et que l’IA apprend à lancer seule.

  • INCLUT Lint, typecheck, tests minimum viables et validation de config, selon votre stack
  • EFFET Les bugs sont attrapés avant le déploiement, pas en production avec des utilisateurs dedans

Des skills pour vos tâches répétées

Deux ou trois commandes sur mesure : la nouvelle feature, le pré-déploiement sécurisé, le reporting investisseur.

  • EXEMPLES /nouvelle-feature avec vos patterns · /pre-deploy avec votre checklist · /bilan-semaine
  • ENSUITE Templates et patterns pour créer les suivants sans nous

Onboarding + 30 jours d’itération

Une session pour maîtriser le harnais, puis un mois d’ajustements sur votre usage réel.

  • SESSION 2 heures : travailler avec les rôles, quand faire confiance à l’IA, quand la freiner
  • APRÈS Runbook + canal direct le premier mois — le harnais s’affine avec des données, pas de la théorie
COMMENT ON LE FAIT

Quatre phases. De la radiographie à l’équipe gouvernée, en 3-4 semaines.

On commence par la vérité de votre repo, pas par un PDF de bonnes pratiques. Chaque phase livre quelque chose d’utilisable : si vous vous arrêtez en route, vous repartez quand même avec de la valeur.

01 Jour 0

Radiographie

Questionnaire court + premier appel avec contexte. On arrive en connaissant votre stack, votre maturité et vos douleurs — l’appel sert à décider, pas à expliquer.

Livrable · Périmètre et priorités actés

02 Semaine 1

Audit

On lit le repo : les 4 piliers du harnais (contrat, rôles, vérification, loop design) + sécurité + économie de tokens. Score 0-4 avec preuves, votre grade de loop-readiness L0-L3, anti-patterns et plan priorisé selon votre stack.

Livrable · Rubrique exécutable + plan actionnable

03 Semaines 2-3

Le harnais

On construit et on installe : AGENTS.md, rôles d’agent, skills sur mesure, preflight, hooks et CI. Tout commité dans votre repo, tout relisible par votre équipe.

Livrable · Harnais fonctionnel dans votre Git

04 Semaine 4 + 30j

Adoption + 30 jours

Workshop avec qui code — humains et agents. Un mois d’itération sur usage réel : le harnais s’affine avec des données et la boucle d’auto-amélioration reste en marche.

Livrable · Équipe autonome + runbook

STACK

Le harnais, ce sont des fichiers, pas une plateforme : il fonctionne avec l’outil que vous utilisez déjà et avec celui que vous utiliserez demain. Notre centre de gravité est Claude Code ; le contrat AGENTS.md est un standard ouvert.

NOTRE CENTRE DE GRAVITÉ
Claude CodeAGENTS.md (standard ouvert)Subagents : orchestrateur · implémenteur · reviewerSkillsMCPGitHub ActionsHooks pre-commitOpenRouter (multi-LLM)

Et si votre équipe travaille avec un autre outil, le harnais voyage : mêmes règles, même structure, autre client.

Claude Code — le harnais complet

Subagents, skills et hooks natifs : tout ce qu’on installe tourne sans adaptation.

Subagents natifsSkillsHooksMCP

Codex · Cursor · Antigravity · Gemini CLI

Ils lisent AGENTS.md nativement. Rôles et skills se portent avec une fine couche par outil, documentée.

AGENTS.md natifRègles par outilMême vérification

Équipes mixtes

Chaque dev avec son outil, un seul contrat. Le cas le plus courant dans les équipes réelles.

AGENTS.md communPreflight uniqueCI partagée
PREUVE RÉELLE

andrami.pro — construit en solo, avec harnais

Paris / Bogotá · Conseil IA · produits digitaux

AGENTS.md de 119 lignes · triade de rôles · preflight à chaque commit

Le site que vous regardez est construit par une seule personne avec de l’IA — gouvernée. AGENTS.md comme contrat, orchestrateur/implémenteur/reviewer comme équipe, preflight avant chaque push, décisions tracées en ADRs versionnés. C’est exactement le harnais qu’on installe dans votre projet : on ne vous vend pas une théorie, on vous clone une pratique.

FAQ

Les questions qui comptent.

C’est quoi exactement « le harnais » ?

Un dossier de fichiers versionnés dans votre repo : AGENTS.md (le contrat que toute IA lit), des rôles d’agent (orchestrateur, implémenteur, reviewer), des skills (commandes sur mesure), la vérification automatique (preflight, hooks, CI) et la rubrique exécutable — la définition de « terminé » qu’une machine vérifie — plus la mémoire qui conserve l’appris entre sessions. Ni plateforme, ni abonnement : des fichiers à vous. Le modèle, c’est le cheval ; ceci, c’est la selle. C’est le cœur de l’ingénierie agentique.

Je ne suis pas technique. Le rapport me servira ?

Il est écrit en deux couches : un résumé exécutif compréhensible sans être dev (quel risque, quel impact, quoi en premier) et une checklist technique que votre IA peut exécuter avec vous. La plupart des failles critiques se corrigent la semaine même, avec Claude Code et notre plan comme guide.

Vous avez besoin d’accéder à mon repo ?

Accès en lecture, NDA signé d’abord. Si votre code est particulièrement sensible, l’audit peut tourner sur votre machine en session guidée — rien ne sort de votre environnement.

Ça me sert pour une due diligence ?

C’est l’un des usages principaux. Le rapport documente sécurité, qualité et gouvernance de l’IA — les trois questions qu’un fonds pose aujourd’hui sur du code généré. Avec la directive responsabilité produits étendue au logiciel (transposition déc. 2026), « c’est l’IA qui l’a écrit » n’est pas une réponse. Le rapport, si.

J’ai construit avec Lovable / Bolt. Ça marche sans « repo » ?

Lovable et Bolt exportent vers GitHub — on vous aide à le faire, et c’est votre premier gain de souveraineté : le code devient vraiment le vôtre. À partir de là, audit et harnais fonctionnent pareil.

Ça marche avec Cursor, Antigravity ou Codex ?

Oui. AGENTS.md est un standard ouvert lu par Claude Code, Codex, Cursor, Antigravity, Gemini CLI et d’autres. On installe rôles et skills pour votre outil principal, et tout reste portable : si vous changez d’outil demain, le harnais voyage avec vous.

Et quand le prochain modèle sortira ?

C’est la raison d’être du harnais. Les modèles changent tous les quelques mois ; le harnais reste. AGENTS.md, rôles et vérification sont agnostiques au modèle : chaque nouveau modèle arrive plus capable, et votre harnais en profite dès le jour un, sans rien réécrire. Le modèle est une commodity — le loop est de la propriété intellectuelle, et elle est à vous.

Combien ça coûte ?

L’audit est un projet court à prix fixe, cadré lors du premier appel selon la taille de votre repo. Pour situer : une seule faille type RLS désactivé (~70 % des apps Lovable) peut vous coûter les données de tous vos utilisateurs — et un mois de tokens mal gouvernés coûte plus cher que l’audit qui les met en ordre. PME : le Diag Data IA de Bpifrance cofinance ce type de diagnostic à 42 %.

Votre MVP fonctionne, mais vous avez peur d’y toucher ?

Diagnostic de 30 minutes, gratuit. Vous repartez avec vos trois risques majeurs identifiés et un plan pour arrêter de construire sur du sable.