Une sécurité auditée, pas supposée
Passe complète sur les secrets, les permissions, le RLS et la surface typique du code généré : ce qu’un attaquant — ou un auditeur de due diligence — chercherait en premier.
Pour Fondateurs vibe coders · équipes dev IA · agences et studios
Vous avez construit vite avec Claude Code, Cursor, Lovable ou Antigravity. Maintenant : tokens qui s’envolent, bugs en cascade, peur de toucher ce qui marche. On audite votre projet et on installe le harnais — AGENTS.md, rôles d’agent, skills, vérification — versionné dans votre repo, portable vers n’importe quel modèle. L’ingénierie agentique, installée chez vous.
45 % du code généré par IA introduit une faille connue (Veracode/OWASP). Dans les apps vibe-codées auditées : clés API exposées côté client, bases sans RLS, données utilisateurs ouvertes à n’importe qui.
500 à 2 000 € par dev et par mois — dont une grande part brûlée à re-coller le même contexte à chaque session. Vous payez chaque jour pour ré-expliquer votre projet à l’IA.
Vous corrigez un bug, dix apparaissent. Frustration n°1 de r/vibecoding : passé une certaine taille, un code IA sans gouvernance devient imprévisible. La vitesse initiale se paie après.
GitClear a mesuré 211 millions de lignes : duplication en hausse, refactoring effondré de 25 % à moins de 10 %. Maintenir du code IA sans harnais coûte 4× plus cher dès l’an deux.
AI Act déployeur + directive responsabilité produits étendue au logiciel (transposition déc. 2026) : « c’est l’IA qui l’a écrit » ne transfère pas la responsabilité. Et votre investisseur, lui, fera une due diligence du repo.
Passe complète sur les secrets, les permissions, le RLS et la surface typique du code généré : ce qu’un attaquant — ou un auditeur de due diligence — chercherait en premier.
Le contexte est conçu une fois (AGENTS.md, skills, mémoire) au lieu d’être re-collé à chaque session. La facture cesse de grossir avec chaque chat.
Un orchestrateur qui planifie, un implémenteur qui exécute, un reviewer qui audite chaque diff contre vos règles. La review indépendante détecte avec 89 % de précision ce que l’auto-review laisse passer (62 %). Comme une équipe senior — mais en fichiers qui vivent dans votre repo.
Preflight, hooks et CI : rien n’atteint main sans passer les checks. L’IA peut se tromper ; votre harnais ne la laisse pas passer.
AGENTS.md est le standard ouvert que lisent Claude Code, Codex, Cursor, Antigravity et Gemini CLI. Le harnais est à vous : quand le prochain modèle sortira, vous le montez sans rien réécrire.
Un MVP construit en solo avec l’IA, une équipe où chaque dev a son style, ou une agence qui signe des livraisons clients : ce n’est pas le même audit. Choisissez votre situation et on vous montre l’audit, les livrables et la preuve qui vous correspondent.
Sélectionnez votre niveau
Vous avez construit votre produit avec Lovable, Bolt ou Claude Code — il fonctionne, il a des utilisateurs, et chaque déploiement fait un peu peur. L’audit vous dit exactement où vous êtes exposé ; le harnais empêche l’IA de casser ce que vous vendez déjà.
Vos devs utilisent déjà Claude Code ou Cursor au quotidien — chacun à sa façon. La facture grimpe, la qualité varie selon le dev, et personne ne relit ce que l’IA met dans les PRs. Le harnais transforme huit styles personnels en un seul contrat d’équipe.
Vous produisez avec l’IA pour des clients — plus vite que jamais, mais chaque livraison porte votre signature. Le harnais vous donne traçabilité, qualité vérifiée et un dossier qui transforme « on utilise l’IA » d’aveu en argument commercial.
On lit votre repo comme le ferait le CTO que vous n’avez pas encore : secrets exposés, permissions de la base de données, degré de gouvernance de l’IA qui l’a écrit. Vous repartez avec un rapport compréhensible même sans être dev — et les trois corrections qui passent en premier.
Constats critiques
Premiers mouvements · impact × effort
Maturité du harnais
Harnais 0/4 — l’IA code sans contrat, sans rôles, sans checks, sans loop. C’est normal : personne ne vous l’avait dit.
Inclus dans votre livraison
Vue de l’Audit de Code IA. Données illustratives.
On audite comment votre équipe utilise réellement l’IA : où brûle le budget tokens, quelles pratiques garder, lesquelles sont un risque, lesquelles du pur gaspillage. Vous repartez avec la carte — et le harnais qui transforme le chaos individuel en vitesse d’équipe.
Votre dépense en tokens aujourd’hui
Maturité du harnais
Harnais 1/4 — des règles éparses (8 CLAUDE.md personnels), sans rôles, sans vérification, sans loop.
Consolidation · impact × effort
Inclus dans votre livraison
Vue du Rapport Harness d’équipe. Données illustratives.
On audite votre pratique de production avec l’IA : à quel point le code que vous signez est défendable, ce qui se passerait si un client demandait la traçabilité, et où la vitesse vous coûte de la marge. Vous repartez avec un harnais template clonable sur chaque projet client — et un dossier qualité qui vend.
Ce que signe votre client — vérifié sur cette livraison
L’argument que vos concurrents n’ont pas
Maturité du harnais
Harnais 2/4 — vous produisez vite et avec des règles ; il manque la vérification qui signe et le loop qui converge.
Prochain mouvement · impact × effort
Vue du Dossier Qualité IA. Données illustratives.
On ne livre pas un PDF de bonnes pratiques. On livre les constats de VOTRE projet et les fichiers, installés et fonctionnels, qui empêchent qu’ils se reproduisent.
Ce qu’un attaquant — ou un investisseur en due diligence — trouverait dans votre repo, classé par risque réel, pas par panique.
Un fichier de ~150 lignes qui dit à n’importe quelle IA ce qu’est votre produit, quelles règles respecter, ce qu’il ne faut pas toucher.
Orchestrateur, implémenteur et reviewer installés dans votre repo — l’IA qui propose n’est plus celle qui approuve.
Une commande qui valide tout avant chaque changement — et que l’IA apprend à lancer seule.
Deux ou trois commandes sur mesure : la nouvelle feature, le pré-déploiement sécurisé, le reporting investisseur.
Une session pour maîtriser le harnais, puis un mois d’ajustements sur votre usage réel.
Le harnais n’ajoute pas de process : il remplace le contexte re-collé, les prompts dupliqués et la review manuelle de slop par des fichiers qui vivent là où l’agent les lit.
Ce que chaque dev fait avec l’IA aujourd’hui — et ce que ça coûte à l’équipe en euros, en qualité, en bugs.
Le contrat unique que tous les agents (et tous les devs) lisent : stack, conventions, limites, définition de « fini ».
Orchestrateur, implémenteur et reviewer configurés avec votre stack et vos conventions — pas génériques.
La vérification qui tourne pareil pour les humains et les agents : rien n’entre dans main sans passer.
Trois à cinq commandes pour les flux que votre équipe répète : le refactor, le test, la migration, la release.
Session avec toute l’équipe, puis un mois de mesure sur usage réel pour affiner le harnais.
Vos concurrents cachent qu’ils utilisent l’IA. Vous, vous allez pouvoir la démontrer : contrat, reviewer, checks et traçabilité — à chaque livraison, pour chaque client.
À quel point le code assisté par IA que vous signez est défendable — vu avec les yeux de votre client le plus exigeant.
Un harnais de base cloné sur chaque repo client et spécialisé en quelques minutes : conventions, limites et règles de chaque compte.
Un rôle reviewer qui audite chaque livraison contre le stack, le naming et la conformité du client — automatiquement.
Le document qui accompagne chaque livraison : ce que l’IA a généré, qui l’a relu, quels checks sont passés.
Preflight + CI template qui définissent votre standard de livraison — le même pour tous les projets.
Votre équipe apprend à opérer et cloner le harnais, avec un mois d’accompagnement sur des projets réels.
On commence par la vérité de votre repo, pas par un PDF de bonnes pratiques. Chaque phase livre quelque chose d’utilisable : si vous vous arrêtez en route, vous repartez quand même avec de la valeur.
Questionnaire court + premier appel avec contexte. On arrive en connaissant votre stack, votre maturité et vos douleurs — l’appel sert à décider, pas à expliquer.
Livrable · Périmètre et priorités actés
On lit le repo : les 4 piliers du harnais (contrat, rôles, vérification, loop design) + sécurité + économie de tokens. Score 0-4 avec preuves, votre grade de loop-readiness L0-L3, anti-patterns et plan priorisé selon votre stack.
Livrable · Rubrique exécutable + plan actionnable
On construit et on installe : AGENTS.md, rôles d’agent, skills sur mesure, preflight, hooks et CI. Tout commité dans votre repo, tout relisible par votre équipe.
Livrable · Harnais fonctionnel dans votre Git
Workshop avec qui code — humains et agents. Un mois d’itération sur usage réel : le harnais s’affine avec des données et la boucle d’auto-amélioration reste en marche.
Livrable · Équipe autonome + runbook
Le harnais, ce sont des fichiers, pas une plateforme : il fonctionne avec l’outil que vous utilisez déjà et avec celui que vous utiliserez demain. Notre centre de gravité est Claude Code ; le contrat AGENTS.md est un standard ouvert.
Et si votre équipe travaille avec un autre outil, le harnais voyage : mêmes règles, même structure, autre client.
Claude Code — le harnais complet
Subagents, skills et hooks natifs : tout ce qu’on installe tourne sans adaptation.
Codex · Cursor · Antigravity · Gemini CLI
Ils lisent AGENTS.md nativement. Rôles et skills se portent avec une fine couche par outil, documentée.
Équipes mixtes
Chaque dev avec son outil, un seul contrat. Le cas le plus courant dans les équipes réelles.
Paris / Bogotá · Conseil IA · produits digitaux
Le site que vous regardez est construit par une seule personne avec de l’IA — gouvernée. AGENTS.md comme contrat, orchestrateur/implémenteur/reviewer comme équipe, preflight avant chaque push, décisions tracées en ADRs versionnés. C’est exactement le harnais qu’on installe dans votre projet : on ne vous vend pas une théorie, on vous clone une pratique.
Paris / Bogotá · Conseil IA · dev full-stack
Chaque changement majeur de ce site passe par un reviewer-agent qui audite le diff contre le contrat du repo avant le commit. La triade orchestrateur/implémenteur/reviewer n’est pas un slide de conférence : c’est notre flux quotidien. On vous installe le même, avec vos règles.
Paris / Bogotá · Conseil IA · livrables client-facing
On opère comme l’agence qu’on est : code et livrables produits avec l’IA, gouvernés par harnais — contrat dans le repo, reviewer avant chaque livraison, décisions tracées en ADRs. Le dossier qu’on vous propose de vendre à vos clients est celui qu’on utilise avec les nôtres.
Un dossier de fichiers versionnés dans votre repo : AGENTS.md (le contrat que toute IA lit), des rôles d’agent (orchestrateur, implémenteur, reviewer), des skills (commandes sur mesure), la vérification automatique (preflight, hooks, CI) et la rubrique exécutable — la définition de « terminé » qu’une machine vérifie — plus la mémoire qui conserve l’appris entre sessions. Ni plateforme, ni abonnement : des fichiers à vous. Le modèle, c’est le cheval ; ceci, c’est la selle. C’est le cœur de l’ingénierie agentique.
Il est écrit en deux couches : un résumé exécutif compréhensible sans être dev (quel risque, quel impact, quoi en premier) et une checklist technique que votre IA peut exécuter avec vous. La plupart des failles critiques se corrigent la semaine même, avec Claude Code et notre plan comme guide.
Accès en lecture, NDA signé d’abord. Si votre code est particulièrement sensible, l’audit peut tourner sur votre machine en session guidée — rien ne sort de votre environnement.
C’est l’un des usages principaux. Le rapport documente sécurité, qualité et gouvernance de l’IA — les trois questions qu’un fonds pose aujourd’hui sur du code généré. Avec la directive responsabilité produits étendue au logiciel (transposition déc. 2026), « c’est l’IA qui l’a écrit » n’est pas une réponse. Le rapport, si.
Lovable et Bolt exportent vers GitHub — on vous aide à le faire, et c’est votre premier gain de souveraineté : le code devient vraiment le vôtre. À partir de là, audit et harnais fonctionnent pareil.
Oui. AGENTS.md est un standard ouvert lu par Claude Code, Codex, Cursor, Antigravity, Gemini CLI et d’autres. On installe rôles et skills pour votre outil principal, et tout reste portable : si vous changez d’outil demain, le harnais voyage avec vous.
C’est la raison d’être du harnais. Les modèles changent tous les quelques mois ; le harnais reste. AGENTS.md, rôles et vérification sont agnostiques au modèle : chaque nouveau modèle arrive plus capable, et votre harnais en profite dès le jour un, sans rien réécrire. Le modèle est une commodity — le loop est de la propriété intellectuelle, et elle est à vous.
L’audit est un projet court à prix fixe, cadré lors du premier appel selon la taille de votre repo. Pour situer : une seule faille type RLS désactivé (~70 % des apps Lovable) peut vous coûter les données de tous vos utilisateurs — et un mois de tokens mal gouvernés coûte plus cher que l’audit qui les met en ordre. PME : le Diag Data IA de Bpifrance cofinance ce type de diagnostic à 42 %.
Au contraire : ça enlève de la friction. Le harnais n’ajoute pas de bureaucratie — il remplace le contexte re-collé, les prompts dupliqués et la review manuelle de slop par des fichiers déjà là où l’agent les lit. METR a mesuré l’écart entre se sentir 2× plus rapide et l’être vraiment : le harnais est ce qui le referme.
Ils sont bons sur leur créneau : la review réactive par PR, en SaaS. Le harnais agit avant et plus large — il gouverne comment le code est généré (contrat + rôles + contexte), pas seulement comment il est relu après. Et il est à vous : des fichiers dans votre repo, pas un abonnement de plus. Les deux peuvent coexister.
AGENTS.md (le contrat que tous les agents lisent), des rôles d’agent (orchestrateur, implémenteur, reviewer), des skills partagés, la vérification automatique (preflight, hooks, CI), la rubrique exécutable qui définit « terminé » en termes qu’une machine vérifie, et la mémoire du projet qui conserve l’appris entre sessions. Des fichiers versionnés dans votre Git — pas une plateforme. Le modèle est le cheval ; ceci est la selle, et la selle appartient à l’équipe.
Avec les trois métriques que le harnais installe lui-même : tokens par tâche (baisse quand le contexte est conçu une fois), reprises par PR (baisse avec le reviewer), temps d’onboarding (baisse avec AGENTS.md + skills). Vous comparez mois 0 et mois 2 avec des données.
Lecture seule, NDA d’abord. Pour les repos sensibles, l’audit tourne en session guidée dans votre environnement — à distance ou sur site — et le code ne quitte pas vos machines.
C’est le cas le plus courant. AGENTS.md est le standard que les deux lisent (aussi Codex, Antigravity, Gemini CLI). Les skills se portent ; seule la fine couche spécifique à chaque outil diffère, et elle reste documentée.
Si votre produit intègre de l’IA face à des utilisateurs européens, probablement — et la directive responsabilité produits étendue au logiciel (déc. 2026) concerne tout le monde. Le harnais ne fait pas votre conformité à votre place, mais il installe ce que les auditeurs demandent en premier : traçabilité, review systématique, vérification documentée. C’est votre dossier de preuve technique.
Le harnais est agnostique au modèle — c’est sa raison d’être. Quand votre équipe adoptera le modèle suivant, le contrat, les rôles et la vérification fonctionnent tels quels. Vous investissez une fois dans la selle ; les chevaux passent.
Projet à prix fixe selon la taille de l’équipe et du repo — cadré lors de l’appel. Pour situer : une équipe de 5 devs brûle entre 2 500 et 10 000 € par mois en tokens. Si le harnais coupe 40 % du contexte gaspillé, il s’autofinance au premier trimestre — sans compter les incidents que le reviewer évite. PME : Diag Data IA Bpifrance cofinancé à 42 %.
Oui — c’est le meilleur upsell du paquet. Le harnais template est à vous ; l’installer et le spécialiser dans le repo d’un client est une prestation que vous pouvez facturer. On vous forme pour ça : notre modèle est de vous donner la capacité, pas de vous faire payer une rente.
C’est le rôle du dossier. De plus en plus d’appels d’offres posent explicitement la question de l’IA dans le développement. Répondre « on l’utilise, gouvernée : contrat, reviewer, checks, traçabilité par commit » vous différencie de ceux qui la cachent — et de ceux qui l’utilisent sans contrôle.
AGENTS.md (contrat par repo), rôles d’agent (orchestrateur, implémenteur, reviewer avec les règles de chaque client), skills, vérification (preflight, hooks, CI) et la rubrique exécutable qui définit « terminé » par projet — avec une mémoire qui conserve l’appris de chaque livraison. Dans votre cas : un template mère cloné et spécialisé par client. Des fichiers à vous, versionnés — pas une plateforme.
NDA d’abord, lecture seule ensuite. Si vos contrats interdisent de partager le code, on audite un projet représentatif en session guidée dans votre environnement — le code ne quitte jamais vos machines.
Votre contrat répond du livré — écrit par un dev ou par un agent, ça ne change pas. Ce qui change avec le harnais, c’est votre défense : traçabilité par commit, checks documentés, review tracée. Avec l’AI Act et la directive responsabilité produits étendue au logiciel (déc. 2026), ce dossier de preuve devient un prérequis des contrats — autant qu’il soit déjà écrit.
Le harnais se paramètre par stack — les recettes couvrent Node, Python, PHP, Go, mobile et plus. Le template définit la structure ; chaque clone parle la langue du projet.
Rien à repayer. Le harnais est agnostique au modèle : le template, les rôles et les checks fonctionnent avec le modèle suivant. Votre investissement est dans la selle, pas dans le cheval du moment.
Prix fixe pour l’audit + le harnais template, selon la taille de votre portefeuille — cadré lors de l’appel. Pour situer : une seule reprise post-livraison ou un client perdu sur la qualité coûte plus cher que le harnais complet. Et le dossier vous aide à gagner les appels d’offres où d’autres ne répondent même pas à la question IA.
Diagnostic de 30 minutes, gratuit. Vous repartez avec vos trois risques majeurs identifiés et un plan pour arrêter de construire sur du sable.
Diagnostic de 30 minutes, gratuit : on cartographie comment votre équipe utilise l’IA aujourd’hui et où part l’argent. Vous repartez avec trois mouvements actionnables.
Diagnostic de 30 minutes, gratuit : on audite votre pratique de livraison et on vous montre comment transformer l’IA gouvernée en argument commercial.