Leçon 0 : pourquoi la sécurité et le coût de l'IA ne sont pas un problème « à traiter plus tard »
Dans l'étape précédente, tu as appris à construire des API routes et à brancher l'IA. Mais avant de replonger dans le code, il vaut la peine de s'arrêter un instant : deux modes de défaillance sont propres aux fonctionnalités AI et bien plus violents que des bugs ordinaires. Une clé API qui fuite cô
Comme laisser un robinet couler toute la nuit — tu ne vois aucun dégât tout de suite, mais au matin la maison est inondée ; un appel AI sans contrôle peut « inonder » à la fois un risque de sécurité et une facture énorme avant que quiconque ne s'en aperçoive.
- Identifiant divulgué
- Une clé API ou un secret d'accès exposé par accident côté client ou dans un repo public, permettant à n'importe qui de l'utiliser comme s'il en était le propriétaire.
- Prompt injection
- Une entrée malveillante conçue pour que le modèle de langage ignore ses instructions d'origine et fasse autre chose à la place — comme exposer les données d'un autre utilisateur.
- Emballement des coûts
- Une situation où un bug ou une mauvaise conception déclenche des appels AI excessifs et répétés, et où la dépense grimpe vite sans que personne ne le remarque jusqu'à la facture.
- Rayon d'impact
- L'ampleur des dégâts qu'une seule défaillance peut causer — combien d'utilisateurs, combien de données, ou combien d'argent est exposé quand quelque chose tourne mal.