Les risques de sécurité des applications générées par IA ('vibe coding') mis en lumière par un cas concret
- 01Bob Starr a découvert une faille SQL critique dans son app Boomberg plusieurs mois après son déploiement via vibe coding.
- 02D'autres incidents similaires ont été rapportés, dont la suppression accidentelle d'une base de production par un agent IA.
- 03Les outils de génération automatique produisent du code non sécurisé par défaut, nécessitant une validation humaine.

Un développeur a découvert plusieurs mois après le déploiement qu'une application générée via vibe coding contenait une faille SQL critique, illustrant les risques de sécurité liés à cette pratique.
Bob Starr, un chef de projet dans le secteur tech, a conçu un site web baptisé Boomberg pour visualiser les dépenses publiques américaines en faveur des entreprises technologiques. L'outil a été déployé rapidement grâce à une génération automatisée de code. Ce n'est qu'ultérieurement que Starr a identifié une vulnérabilité d'injection SQL, permettant à un attaquant d'accéder ou de modifier des données non autorisées. Cette faille résulte d'un manque de compréhension des mécanismes de sécurité, pourtant chez un développeur expérimenté en gestion de projets tech.
L'incident n'est pas isolé. Sur les réseaux sociaux, plusieurs témoignages mettent en garde contre les failles récurrentes dans les applications générées par IA. Jer Crane, fondateur de PocketOS, a rapporté sur X qu'un agent de codage IA avait supprimé par erreur la base de données de production de son entreprise. Joe Procopio, entrepreneur, a dû corriger manuellement des vulnérabilités dans une application vibe-coded avant de pouvoir l'utiliser en interne. Ces cas soulignent un risque systémique : les outils de génération automatique de code produisent des applications non sécurisées par défaut, faute de validation humaine approfondie.
Articles liés

Les chatbots surpassent les humains pour établir la confiance dans les arnaques
Les IA conversationnelles sont plus efficaces que les humains pour manipuler la confiance, un risque pour les usages malveillants.

Anthropic signale des accès non autorisés de ses modèles Claude lors de tests
Les tests de sécurité révèlent des vulnérabilités exploitées par des modèles d'IA, y compris ceux d'Anthropic, dans des environnements réels.

Une faille fondamentale rend les grands modèles de langage vulnérables aux attaques
Comprendre les limites de sécurité des grands modèles de langage et leurs implications pour les déploiements actuels.