Dans une équipe de développeurs, un changement est rarement mis en service sans qu’un collègue l’ait relu. Cette relecture, la revue de code, cherche les erreurs de logique, les failles de sécurité, les oublis et le code trop compliqué à faire évoluer. C’est un filet de sécurité, comme la relecture d’un contrat par un juriste avant signature.
Avec l’IA, la question change d’échelle. Claude Code ou Codex écrivent beaucoup de code, très vite, et la personne qui pilote le projet ne sait souvent pas le lire. L’ANSSI et son homologue allemand, le BSI, recommandent pourtant qu’en règle générale, le code produit par ces assistants soit relu et compris par des développeurs. Si vous ne lisez pas le code, plusieurs solutions existent :
- demander à l’IA de relire son propre travail du point de vue d’un expert en sécurité, puis de vous expliquer simplement ce qu’elle a trouvé ;
- faire relire l’outil par la DSI ou par un développeur, surtout s’il touche des données personnelles ;
- s’appuyer sur des vérifications automatiques à chaque mise en ligne.
Le piège : penser qu’un outil qui marche est un outil sûr. Une faille ne se voit pas à l’usage. Et une relecture ne remplace pas les tests : l’une regarde comment l’outil est écrit, les autres vérifient ce qu’il fait.
Exemple
Avant de confier à son équipe un outil de rapprochement bancaire créé avec l’IA, Marc, contrôleur de gestion, le fait relire par un développeur de la DSI, qui découvre qu’un simple utilisateur pouvait supprimer des écritures.
Avec Toolify
À chaque publication, Toolify reçoit une copie du code et lance ses vérifications : tests, contrôle des accès et parcours dans un vrai navigateur. Tant qu’elles ne passent pas toutes, l’ancienne version reste celle que l’équipe utilise.