Aller au contenu

Déployer un agent de code dans vos équipes : les règles à poser avant le premier jour

Claude Code, GitHub Copilot, Cursor ou Codex lisent votre code, exécutent des commandes et proposent des modifications. Avant de les ouvrir à vos équipes : l’offre et vos données, les réglages communs, le bac à sable, le journal et la relecture humaine.

Par Publié le 3 octobre 2026

Un agent de code (Claude Code, GitHub Copilot, Cursor, OpenAI Codex et leurs équivalents) ne se contente pas de compléter une ligne : il lit le dépôt, exécute des commandes, modifie des fichiers et ouvre des demandes de fusion. Avant de l’ouvrir à vos équipes, cinq décisions comptent : l’offre et ce qu’elle dit de vos données, les réglages imposés à tous, ce que l’agent peut exécuter, ce qui est tracé, et qui relit.

Les équipes n’ont pas attendu : selon l’enquête Stack Overflow 2025, 84 % des développeurs utilisent ou prévoient d’utiliser des outils d’IA, mais 46 % se méfient de l’exactitude de leurs résultats, contre 33 % qui leur font confiance. Le cadre doit donc venir vite, et rester simple.

Ce qu’un agent de code change par rapport à l’autocomplétion

L’autocomplétion propose du texte, que le développeur accepte ou non. L’agent, lui, agit sur le poste ou dans un environnement distant avec les droits qu’on lui donne : il peut lire des fichiers de configuration, lancer des scripts, installer des dépendances, appeler des services. Un fichier ou un ticket piégé peut alors lui glisser des instructions (l’injection de prompt), et il dispose de quoi les exécuter.

En avril 2026, le CERT-FR a déconseillé de déployer des assistants autonomes sur les postes de travail en production. Son bulletin vise les assistants de bureautique, pas les agents de code, mais ses recommandations s’y appliquent par analogie : bac à sable, droits au strict nécessaire, validation humaine des commandes système.

Choisir l’outil et l’offre : ce que disent les conditions sur votre code

  • Claude Code : les conditions commerciales d’Anthropic (en vigueur depuis le 17 juin 2025) excluent l’entraînement des modèles sur le contenu des clients ; la conservation standard est de 30 jours, et une conservation nulle existe pour certains comptes Entreprise.
  • GitHub Copilot : GitHub n’utilise pas les données des offres Business et Enterprise pour entraîner ses modèles ; depuis le 24 avril 2026, celles des offres individuelles peuvent l’être sauf refus de l’utilisateur.
  • Cursor : l’éditeur indique ne pas entraîner ses modèles sur les données de ses clients, dispose d’une attestation SOC 2 Type II, et permet d’imposer son mode de confidentialité à toute une équipe.

La règle qui en découle : des comptes d’entreprise uniquement, jamais de compte personnel sur le code de l’entreprise. Les conditions évoluent : on les relit à chaque renouvellement.

Des réglages communs imposés à toutes les équipes

Chaque outil permet à l’administrateur de fixer des règles que l’utilisateur ne peut pas lever : un fichier de réglages gérés pour Claude Code (déployé sur les postes ou depuis la console d’administration), des politiques d’organisation pour Copilot, un fichier d’exigences pour Codex, des contrôles d’entreprise pour Cursor. On y fixe au minimum :

  • les commandes autorisées, celles qui demandent confirmation et celles qui sont interdites (Claude Code évalue d’abord les interdictions, puis les demandes, puis les autorisations) ;
  • l’interdiction des modes qui suppriment toute confirmation : la documentation de Claude Code rappelle que ce mode n’offre aucune protection contre l’injection de prompt ;
  • la liste des serveurs MCP et des extensions autorisés, tout autre étant bloqué ;
  • les modèles autorisés, et l’usage de l’offre d’entreprise.

Secrets et production hors de portée de l’agent

Le bac à sable limite ce que l’agent peut toucher. Celui de Claude Code est appliqué par le système d’exploitation, mais il est désactivé par défaut et ne couvre que les commandes : il restreint l’écriture au dossier de travail et filtre les sorties vers internet, alors que la lecture atteint encore la plupart du disque si on ne l’interdit pas. Codex coupe l’accès à internet par défaut. Dans tous les cas :

  • activer le bac à sable et l’imposer par les réglages gérés ;
  • interdire la lecture des clés et des fichiers de secrets ;
  • ne laisser aucun identifiant de production sur les postes de développement ;
  • donner à l’agent des jetons dédiés, limités au dépôt et aux actions dont il a besoin.

Tracer chaque action

Claude Code peut exporter ses métriques et ses événements (sessions, outils utilisés, décisions d’autorisation, coûts) vers votre outil de supervision par OpenTelemetry, le texte des demandes étant masqué par défaut ; ses hooks lancent vos propres contrôles avant ou après chaque action, et peuvent la bloquer. Copilot tient un journal d’audit des politiques et de l’activité de ses agents, qui n’inclut pas le texte des demandes. Cursor propose des journaux d’audit dans son offre Entreprise. L’objectif : savoir qui a lancé quoi, avec quel résultat, et repérer un usage anormal.

La relecture humaine reste obligatoire

L’ANSSI et son homologue allemand, le BSI, l’écrivaient dès octobre 2024 : les assistants de code ne remplacent pas des développeurs expérimentés, et le code généré doit être vérifié. L’agent de GitHub applique ce principe par construction : il travaille dans un environnement éphémère, pousse sur sa propre branche, et ses demandes de fusion doivent être relues et fusionnées par une personne, qui ne peut pas être celle qui les a demandées.

Quel que soit l’outil, la même règle s’applique : branches protégées, tests et analyses de sécurité obligatoires, et une relecture humaine avant toute fusion. Notre page Automatisation du développement logiciel décrit comment on intègre les agents à votre chaîne avec ces validations.

Former les équipes

  • ce que l’agent peut faire, et ce qu’il ne doit pas faire ;
  • comment relire une modification proposée par un agent ;
  • reconnaître une injection de prompt dans un ticket, un fichier ou une page ;
  • les données qu’on ne colle jamais dans une demande.

Pour aller plus loin : nos articles sur la sécurité des agents IA et sur le platform engineering, et la page L’IA agentique sous votre contrôle.

Questions fréquentes

L’agent peut-il lire tout notre dépôt ?

Par défaut, il lit ce qui est accessible depuis son dossier de travail, et souvent davantage. Les règles d’interdiction et le bac à sable restreignent ce périmètre ; l’exclusion de contenu de Copilot, elle, ne s’applique pas aux modes Édition et Agent de Copilot Chat.

Notre code sert-il à entraîner le modèle ?

Pas avec les offres d’entreprise de Claude Code, GitHub Copilot et Cursor, selon leurs conditions actuelles. Les offres individuelles peuvent fonctionner autrement : c’est une raison de plus pour les exclure du code de l’entreprise.

Claude Code, Copilot ou Cursor : sur quels critères choisir ?

Les conditions sur vos données, les réglages imposables par l’administrateur, le bac à sable, la traçabilité, et l’intégration avec votre forge et votre chaîne CI/CD. Le bon choix est celui que vous pouvez encadrer.

Faut-il interdire le mode autonome ?

Le mode qui supprime toute confirmation, oui, sauf dans un environnement isolé et jetable. Un mode où l’agent avance sans demander pour les actions sans risque et demande confirmation pour le reste se défend, s’il est encadré par les réglages gérés et le bac à sable.

Sources

Faits et chiffres vérifiés le 3 octobre 2026.