Vibe coding : gains rapides, risques de sécurité

Le brief IA que les pros lisent chaque soir
Les 7 actus IA du jour, décryptées en 5 min. Gratuit.
Inclus dès l'inscription : notre sélection des meilleurs guides & comparatifs IA.
Choisis ton rythme
Gratuit · Pas de spam · Désabonnement en 1 clic
Le codage assisté par IA accélère les prototypes et certaines tâches répétitives, jusqu’à 55,8 % plus vite dans une expérience contrôlée. Mais des mesures récentes pointent des angles morts: seulement 10,5 % de solutions sécurisées dans un cas rapporté pour un agent de code, et des développeurs plus lents de 19 % avec des outils IA sur des dépôts matures. L’adoption progresse néanmoins, y compris parmi des startups de Y Combinator, tout en suscitant une défiance majoritaire sur l’exactitude des sorties.
La sécurité et la fiabilité mises à l’épreuve
La sécurité ressort comme une faiblesse marquée dans le code produit par des agents. Un benchmark a observé que des solutions pouvaient être fonctionnellement correctes tout en restant non sécurisées. Dans un résultat rapporté, SWE‑Agent avec Claude 4 Sonnet a délivré des solutions correctes 61 % du temps, mais seulement 10,5 % d’entre elles étaient sécurisées. Une application peut donc accomplir la tâche demandée tout en l’exposant à des vulnérabilités. Pour tout ce qui touche à l’authentification, aux paiements, aux données privées, aux permissions, aux uploads, aux API ou aux bases de production, ignorer une revue de sécurité transforme le vibe coding en passif. Au‑delà de la sécurité, la confusion entre « fonctionnel » et « correct » guette. La robustesse ne se joue pas sur le seul chemin heureux où formulaires, pages, graphiques et redirections semblent marcher, mais dans les cas non heureux: fichiers mal formés, APIs qui expirent, autorisations inadéquates, champs nuls, éditions concurrentes ou entrées hostiles. Le vibe coding peut livrer quelque chose qui paraît fini avant d’avoir été validé de manière satisfaisante; une démo qui tourne ne vaut pas un logiciel réellement opérationnel.
Dans les bases matures, l’IA peut ralentir de 19 %
L’idée que les outils IA accélèrent systématiquement les développeurs n’est pas confirmée partout. Un essai contrôlé randomisé mené par METR, auprès de mainteneurs open source expérimentés travaillant sur leurs propres dépôts matures, montre que lorsque ces outils sont autorisés, le temps de réalisation augmente de 19 %. Les participants attendaient un gain, l’étude constate l’inverse. On retrouve ces observations dans le contexte des bases de code avancées, qui sont marquées par l’historique du projet, les conventions en place, l’architecture tacite, les tests, les standards de revue, des dépendances non apparentes et des exigences de maintenabilité. Dans ce type de contexte, l’IA tend à transférer la charge de travail de la rédaction vers les étapes de relecture, de correction et d’intégration. Le vibe coding convient mieux aux systèmes petits et aux exigences visibles, et perd en efficacité sur des bases larges, anciennes, spécifiques à un domaine et plus difficiles à contextualiser pour un modèle.
Prototypes et tâches bornées: où ça va vraiment plus vite
Le meilleur terrain du vibe coding reste l’amorçage: passer d’une idée à un prototype plus vite, alors que la mise en place d’un frontend, d’un backend, d’une base, de l’auth, du déploiement, des variables d’environnement et de la gestion d’erreurs formait jadis une barrière d’entrée. Les outils de codage IA abaissent ce seuil, jusqu’à permettre de décrire un flux de travail et d’obtenir rapidement un premier jet testable. L’usage s’est diffusé dans l’écosystème startup; un quart de la promotion W25 de Y Combinator serait allé jusqu’à des bases de code générées à 95 % par IA, sans que cela n’implique en soi une qualité garantie, mais attestant d’un emploi réel dans des workflows sérieux. Sur les tâches répétitives et bien délimitées, les gains sont tangibles. Une expérience contrôlée a montré qu'une tâche de serveur HTTP JavaScript pouvait être réalisée 55,8 % plus rapidement avec GitHub Copilot, mais la complexité de la production mature limite la généralisation de ce résultat à l’ensemble des professions. Pour des scripts de transformation, des adaptateurs d’API, des vérifications de formulaires, des squelettes de tests, des composants d’interface simples, des requêtes SQL ou des fichiers de configuration, l’IA exploite la présence de schémas fréquents. Lorsque ces livrables sont soumis à des tests, à une relecture et présentent peu de risques, imposer une rédaction manuelle ligne à ligne relève davantage d’un principe que d’un impératif de productivité.
De l’intention à l’itération: une autre façon de coder
Le vibe coding déplace l’entrée en matière: au lieu de choisir d’abord un framework, des fichiers, des connexions d’API ou une structure de composants, l’utilisateur commence par l’intention et la spécification. Demander un tableau de bord qui ingère un CSV, filtre les clients selon le risque de churn et exporte un segment devient l’unité de travail, la syntaxe venant ensuite. Plus la spécification est précise, plus le résultat est fidèle. Cette approche s’épanouit dans une boucle courte « demander, exécuter, observer, corriger, tester, répéter ». Elle permet de réagir à une interface, à des erreurs et à des comportements réels plutôt qu’à de la documentation, à condition de rester ancrée dans la réalité. Les utilisateurs les plus efficaces sont ceux qui exigent de la preuve de valeur à chaque itération.
Ouvrir la création sans perdre le jugement
En rendant le développement plus conversationnel, le vibe coding ouvre la création à des profils variés: analystes, chefs de produit, chercheurs, marketeurs, fondateurs et experts de domaine. Il devient possible pour un analyste de lancer une app Streamlit, pour un enseignant de générer des quiz, pour un marketeur de suivre une campagne, pour un chercheur d’outiller l’annotation ou pour un fondateur de prototyper avant d’embaucher. Cet élargissement est salué, tout en admettant un risque: produire des outils utiles sans intégrer spontanément les critères de « prêt‑prod ». Tolérable pour de petits usages, ce manque devient périlleux dès que l’on touche à l’argent, à la santé, à la vie privée, à la sécurité ou à des processus vitaux. L’autre écueil tient au rapport à l’apprentissage. Le vibe coding peut rendre productif plus tôt, mais aussi court‑circuiter l’acquisition du jugement d’ingénierie si l’on itère à l’aveugle jusqu’à ce que « ça marche » sans comprendre les changements, créant dépendance plutôt que compétence. Les développeurs en sont conscients: en 2025, un sondage Stack Overflow fait état d’une défiance envers l’exactitude des outils d’IA (46 %), supérieure à la confiance (33 %), avec seulement 3 % de confiance totale. Les meilleures pratiques consistent à examiner les diffs, demander des explications, écrire des tests et vérifier les bords, en traitant l’IA en collaborateur et non en autorité. En définitive, les principaux problèmes de qualité proviennent surtout des éléments non explicités. Solliciter la création d’une page de connexion générera bien un écran, mais rien ne garantit que le hachage des mots de passe, la limitation du nombre de tentatives, l’expiration de la session, la vérification de l’adresse e‑mail, la protection CSRF, la sécurisation des cookies, le verrouillage de compte, la tenue de journaux d’audit ou la gestion des rappels OAuth soient pris en compte. Les équipes expérimentées pallient ces non-dits en formulant des exigences précises : interdire les CSV de plus de 10 Mo, vérifier les fichiers vides, empêcher le stockage de clés API côté frontend, rédiger des tests unitaires pour les entrées incorrectes, recourir à des variables d’environnement, mettre en place un contrôle d’accès par rôles et consigner les échecs d’importation. Au total, la création logicielle devient plus rapide, plus conversationnelle et plus accessible, sans que cela fasse d’une application qui tourne un système fiable. L’avenir ne se résume ni à un remplacement des ingénieurs par l’IA ni à un rejet du vibe coding; il sera contrasté. Ceux qui savent spécifier, tester, relire et comprendre iront plus vite; ceux qui s’y refusent expédieront surtout des fragilités. Le vibe coding n’est pas un substitut au jugement: c’est un multiplicateur, du meilleur comme du pire.
Brief IA — L'actualité IA en français
L'essentiel de l'actualité de l'intelligence artificielle, décrypté et expliqué chaque jour.