Une faille, ou vulnérabilité, n’est pas une attaque : c’est une porte mal fermée. Tant que personne ne la trouve, rien ne se passe, et l’outil semble fonctionner parfaitement. C’est ce qui la rend dangereuse : on ne la remarque que si on la cherche.

Dans un outil interne, les plus courantes sont souvent simples :

  • un contrôle d’accès oublié : en changeant un numéro dans l’adresse, on ouvre la fiche d’un collègue ;
  • des droits seulement affichés : le bouton est caché, mais l’action reste possible ;
  • un mot de passe ou une clé d’API laissés dans le code ;
  • des champs de saisie mal contrôlés, par lesquels on peut glisser des instructions dans l’outil.

Les outils créés avec l’IA n’y échappent pas. Des études ont montré que le code produit par les IA contient régulièrement des failles connues de longue date. L’IA écrit ce qu’on lui demande ; si le prompt ne parle pas de sécurité, elle n’y pense pas toujours.

Piège fréquent : croire qu’un outil interne ne risque rien, puisque seuls des collègues l’utilisent. Un salarié trop curieux, un compte piraté ou un prestataire dont l’accès n’a pas été retiré suffisent à exploiter une faille. Quand l’une d’elles est découverte, corrigez-la vite, puis vérifiez qu’aucune donnée n’a été exposée. Pour un outil qui manipule des données sensibles, prévoyez aussi un audit de sécurité.

Exemple

En testant l’outil des demandes de formation avec un compte de salarié, Pierre, contrôleur interne, change le numéro à la fin de l’adresse d’une demande. Il tombe sur celle d’un collègue, avec le commentaire de son manager : une faille à corriger avant de partager l’outil.

Avec Toolify

Avant chaque mise en ligne, Toolify vérifie l’outil : tests, contrôle des accès et essai dans un vrai navigateur. Si l’une de ces vérifications échoue, vous voyez laquelle et pourquoi, et la version déjà en ligne n’est pas remplacée.