BaliseTonSite

Sécuriser avec l'IA

Utilise l'IA comme un scanner de vulnérabilités pour détecter ce que tu ne vois pas.

1. Scanner ton code avec l'IA

L'IA peut analyser ton code et détecter des patterns dangereux que tu n'aurais pas remarqués.

Bashbash
# Prompt de scan sécurité :
# "Analyse ce composant React/Next.js pour des failles de sécurité.
# Vérifie spécifiquement :
# - Injection XSS (dangerouslySetInnerHTML, eval, innerHTML)
# - Données utilisateur non validées
# - Secrets exposés côté client
# - Redirections ouvertes
# - CORS mal configuré
#
# Code :
# [colle ton composant ou ta route API]
#
# Réponds avec :
# 1. Les failles trouvées (gravité + ligne)
# 2. Le code corrigé pour chaque faille
# 3. Des tests pour vérifier la correction"

2. Générer des headers de sécurité

Bashbash
# Prompt pour les headers :
# "Génère la configuration complète des headers de sécurité
# pour un site Next.js hébergé sur Cloudflare Pages.
#
# Le site :
# - Utilise Supabase (auth + base de données)
# - Charge des fonts Google (next/font)
# - Utilise Font Awesome via CDN
# - A des images hébergées sur le même domaine
# - Utilise Stripe pour les paiements
#
# Génère :
# 1. La config next.config.ts avec tous les headers
# 2. La Content-Security-Policy adaptée à cette stack
# 3. Un commentaire pour chaque header expliquant son rôle"

Exemple de CSP générée par l'IA

TypeScripttypescript
// Content-Security-Policy générée et vérifiée
const cspDirectives = [
  "default-src 'self'",
  "script-src 'self' 'unsafe-inline' https://js.stripe.com",
  "style-src 'self' 'unsafe-inline' https://cdnjs.cloudflare.com",
  "font-src 'self' https://cdnjs.cloudflare.com",
  "img-src 'self' data: blob:",
  "connect-src 'self' https://*.supabase.co https://api.stripe.com",
  "frame-src https://js.stripe.com",
  "object-src 'none'",
  "base-uri 'self'",
  "form-action 'self'",
].join('; ')

// Dans next.config.ts headers() :
{ key: 'Content-Security-Policy', value: cspDirectives }

3. Analyser le rapport npm audit

Bashbash
# Prompt après npm audit :
# "Voici le résultat de npm audit pour mon projet Next.js :
#
# [colle la sortie de npm audit]
#
# Pour chaque vulnérabilité :
# 1. Explique le risque concret pour MON type de site (SaaS, contenu statique)
# 2. Dis si c'est exploitable dans mon contexte (front-end seulement)
# 3. Propose la meilleure solution (update, patch, remplacement)
# 4. Si npm audit fix --force est dangereux, explique pourquoi"

4. Audit de configuration Supabase

Bashbash
# Prompt pour auditer tes RLS :
# "Voici mes politiques Row Level Security Supabase :
#
# [colle le contenu de schema.sql]
#
# Vérifie que :
# 1. Aucune table n'est accessible sans RLS activé
# 2. Les policies SELECT ne leakent pas de données d'autres utilisateurs
# 3. Les policies INSERT/UPDATE vérifient bien auth.uid()
# 4. La table orders n'est pas modifiable par les utilisateurs
# 5. Pas de bypass possible via les filtres"

5. Le workflow IA + sécurité

Bashbash
# Workflow en 4 étapes :

# Étape 1 : Scan automatique
npm audit
npx lighthouse https://tonsite.com --only-categories=best-practices

# Étape 2 : Analyse IA des résultats
# Colle les rapports dans l'IA avec ton contexte stack

# Étape 3 : Applique les corrections
# L'IA donne le code, tu vérifies et tu appliques

# Étape 4 : Vérifie
# Relance les outils pour confirmer que les failles sont corrigées
# Teste manuellement les fonctionnalités impactées

Ce que tu as débloqué

  • Scanner ton code React/Next.js avec l'IA
  • Générer et vérifier des headers de sécurité
  • Analyser un rapport npm audit avec l'IA
  • Auditer tes politiques RLS Supabase
  • Le workflow sécurité en 4 étapes

Verifie tes acquis

5 questions pour valider ce chapitre

1. Quel est le meilleur contexte a donner a l'IA pour un audit securite ?

Valide et sauvegarde ce chapitre

Ne perds pas le fil de ton apprentissage. Chaque QCM terminé sauvegarde ton score. Crée ton profil gratuitement pour débloquer toutes les évaluations du site et retrouver tes résultats plus tard.

Commencer l'aventure
Déjà membre ?Connecte-toi