Outils IA

Sécuriser Claude Code : permissions, sandbox et audit

Configure Claude Code sans exposer tes fichiers ni tes secrets : permissions, sandbox, MCP, prompt injection et checklist d'audit concrète.

Louis LAURENT

-

Fondateur, Kryve

10

mins read

10

mins read

Sécuriser Claude Code ne demande pas de transformer ton ordinateur en bunker. Il faut surtout comprendre quatre couches : ce que l'agent peut lire, ce qu'il peut modifier, les commandes qu'il peut lancer et les services externes qu'il peut appeler. Voici une configuration concrète pour profiter de l'agent sans lui donner les clés de toute ta machine.

Le vrai risque n'est pas que Claude « devienne méchant »

Claude Code travaille dans un environnement réel. Il lit des fichiers, explore un projet, propose des modifications et peut exécuter des commandes. C'est précisément ce qui le rend utile, mais c'est aussi ce qui change la nature du risque par rapport à un chatbot classique.

Le scénario le plus courant n'est pas une IA qui décide soudainement de vider ton disque. C'est une consigne mal comprise, un script récupéré dans un projet, une page web contenant une instruction hostile ou un connecteur trop permissif. L'agent peut alors faire exactement ce qu'on lui demande, mais dans un contexte que tu n'avais pas complètement vu.

La bonne sécurité repose donc sur un principe simple : réduire le rayon d'action par défaut, puis ouvrir uniquement ce qui est nécessaire à la tâche. C'est la même logique que pour un nouvel employé : tu ne lui donnes pas l'accès administrateur à toute l'entreprise le premier matin.

Les protections déjà intégrées à Claude Code

La documentation officielle d'Anthropic décrit plusieurs garde-fous actifs dès le départ :

  • Lecture seule par défaut. Claude peut examiner le projet, mais les modifications de fichiers et les commandes sensibles passent par un système d'autorisation

  • Limites liées au dossier de travail. L'agent est censé opérer dans le projet ouvert, au lieu de parcourir librement toute la machine

  • Demandes d'approbation. Les actions qui changent l'état du système peuvent être présentées avant exécution

  • Isolation par sandbox. Le système peut limiter l'accès au réseau et au système de fichiers pendant l'exécution d'une commande

  • Défenses contre l'injection de prompt. Anthropic applique des filtres et des contrôles sur les contenus non fiables rencontrés pendant le travail

Ces protections forment une base sérieuse, pas une garantie absolue. Anthropic le dit elle-même : la sécurité dépend aussi de tes permissions, de tes connecteurs et de ton comportement. Si tu découvres encore l'outil, commence par notre guide Claude Code pour non-codeurs avant d'ouvrir des accès plus larges.

1. Ouvre le bon dossier, pas ton disque entier

La première décision de sécurité se prend avant même ton premier message : le dossier depuis lequel tu lances Claude Code. Ouvre le projet exact sur lequel tu veux travailler. Évite ton dossier personnel, ton dossier Documents complet ou une arborescence qui contient plusieurs clients.

Pour une tâche ponctuelle sur des données sensibles, crée une copie de travail limitée. Mets-y seulement les fichiers nécessaires, retire les exports historiques et remplace les données personnelles par des exemples quand c'est possible. Une fois la tâche terminée, tu peux comparer le résultat puis supprimer cette copie.

Cette séparation apporte deux gains. L'agent voit moins de bruit, donc il raisonne mieux. Et une mauvaise commande touche un périmètre plus petit. Sécurité et qualité vont ici dans la même direction.

2. Traite chaque permission comme une décision

Quand Claude demande l'autorisation de lancer une commande, le mauvais réflexe est de cliquer automatiquement sur « toujours autoriser ». Lis trois éléments :

  • La commande exacte. Est-ce une lecture, une installation, une écriture ou une suppression ?

  • La cible. Le chemin vise-t-il bien le projet ouvert ? Une variable ou un joker pourrait-il élargir la portée ?

  • L'effet externe. La commande envoie-t-elle des données, publie-t-elle quelque chose ou modifie-t-elle un service distant ?

Tu peux autoriser durablement les opérations banales et réversibles que tu comprends. Garde une validation manuelle pour les suppressions, les déploiements, les changements de permissions, les actions Git distantes et les commandes utilisant des identifiants.

Le but n'est pas de tout bloquer. Un agent qui demande ton accord pour chaque lecture devient inutilisable. Le bon réglage automatise le travail local à faible risque et garde un humain devant les actions difficiles à annuler.

3. Utilise la sandbox pour les commandes incertaines

Une sandbox limite ce qu'un processus peut atteindre. Dans Claude Code, elle peut isoler l'accès aux fichiers et au réseau. C'est particulièrement utile quand l'agent lance un script que tu n'as pas écrit, installe une dépendance ou analyse un dépôt récupéré sur Internet.

La sandbox ne remplace pas la lecture de la commande. Elle ajoute une ceinture à la ceinture. Si un script tente d'accéder à un fichier hors projet ou de contacter un domaine inattendu, l'isolation peut l'empêcher de réussir.

Pour un projet inconnu, la séquence propre est la suivante :

  1. Ouvrir le dépôt dans un dossier dédié

  2. Demander à Claude d'analyser les scripts d'installation sans les exécuter

  3. Vérifier les dépendances et les commandes prévues

  4. Lancer l'installation dans la sandbox avec un accès réseau limité au nécessaire

  5. Examiner les fichiers modifiés avant de continuer

Cette méthode prend quelques minutes de plus et évite de faire confiance à une chaîne d'installation entière sur la base d'un fichier README.

4. Les secrets ne doivent jamais vivre dans les prompts

Une clé API, un mot de passe ou un jeton d'accès collé dans une conversation devient une donnée à protéger, à révoquer et parfois à auditer. Utilise des variables d'environnement ou un gestionnaire de secrets, et ne demande pas à l'agent d'imprimer leur valeur.

Ajoute les fichiers sensibles comme .env, les clés privées et les exports clients aux exclusions du projet. Si Claude a besoin de connaître la forme d'une configuration, donne-lui un fichier d'exemple avec de fausses valeurs.

Avant tout partage de journal ou de capture d'écran, cherche les chaînes ressemblant à des clés. Le risque vient souvent du débogage : une commande échoue, affiche toute la configuration, puis le résultat finit dans un ticket public.

5. Les serveurs MCP étendent aussi le risque

MCP permet de connecter Claude Code à des outils comme GitHub, une base de données, un navigateur ou un espace documentaire. C'est puissant parce que l'agent n'est plus limité au terminal. Mais chaque connecteur ajoute ses propres permissions, son propre code et ses propres données.

Anthropic précise que son annuaire MCP ne constitue pas un audit de sécurité de chaque serveur. « Disponible » ne veut pas dire « vérifié ». Avant d'installer un serveur MCP :

  • Vérifie qui le maintient et si le code source est public

  • Lis les autorisations demandées

  • Préfère un accès en lecture seule quand il suffit

  • Utilise un compte ou une clé dédiés avec un périmètre limité

  • Supprime les connecteurs devenus inutiles

Pour comprendre comment ces connecteurs s'insèrent dans une architecture plus large, lis aussi ce qu'est réellement un agent IA.

6. Le piège subtil : l'injection de prompt

Une injection de prompt est une instruction cachée dans une source que l'agent consulte. Elle peut apparaître dans une page web, un fichier, un commentaire de code ou un document. Exemple : une page demande à l'agent d'ignorer sa mission et d'envoyer des données vers un serveur externe.

Les modèles modernes savent souvent reconnaître ce piège, mais « souvent » n'est pas un contrôle de sécurité. Quand Claude travaille sur du contenu externe non fiable :

  • Évite de lui donner simultanément un accès large à des secrets et au réseau

  • Demande-lui de séparer les données observées des instructions à suivre

  • Garde une approbation manuelle avant tout envoi ou publication

  • Inspecte les changements proposés et les domaines contactés

Plus un agent est autonome, plus la séparation entre lecture et action devient importante. Notre article sur les limites de l'autonomie des agents développe ce point avec des cas concrets.

7. Auditer un projet avec Claude Code Security

Anthropic propose aussi Claude Code Security, un système d'analyse de vulnérabilités présenté en aperçu limité pour certaines offres Team et Enterprise. Le produit examine le code, tente de confirmer les problèmes en plusieurs étapes, puis classe les résultats par sévérité et niveau de confiance. Les corrections restent soumises à validation humaine.

Anthropic affirme qu'Opus 4.6 a découvert plus de 500 vulnérabilités dans des projets open source. C'est un chiffre du fournisseur, pas un benchmark indépendant, mais le cas d'usage est solide : un agent peut parcourir plus de chemins qu'une revue manuelle ponctuelle et expliquer chaque découverte dans le contexte du dépôt.

Pour les projets qui n'ont pas accès au produit hébergé, Anthropic publie également un outil open source de revue de sécurité sur GitHub. Utilise-le comme un second regard, jamais comme un certificat. Un scan automatique peut manquer une faille logique ou signaler un faux positif.

La checklist propre avant de laisser l'agent travailler

  • Le dossier ouvert contient uniquement le projet utile

  • Les secrets vivent hors des prompts et des fichiers suivis

  • Les suppressions, publications et actions distantes demandent une validation

  • Les scripts inconnus sont lus avant d'être exécutés

  • La sandbox limite fichiers et réseau quand le contexte est non fiable

  • Chaque serveur MCP a un propriétaire connu et le minimum de permissions

  • Les modifications sont comparées avant validation

  • Les clés utilisées par l'agent peuvent être révoquées facilement

Si ces huit points sont vrais, tu as déjà éliminé l'essentiel du risque évitable. Le reste relève de la supervision normale : vérifier le résultat, garder des sauvegardes et ne pas automatiser une action irréversible avant de l'avoir testée.

FAQ

Claude Code peut-il supprimer mes fichiers ?
Il peut proposer ou exécuter des modifications selon les permissions accordées. Par défaut, les actions sensibles passent par des contrôles. Le risque augmente surtout quand tu accordes des permissions permanentes trop larges ou que tu lances l'outil depuis un dossier contenant trop de données.

La sandbox rend-elle Claude Code totalement sûr ?
Non. Elle réduit l'accès d'une commande au système de fichiers et au réseau, mais ne corrige pas une mauvaise décision métier, une fuite dans un fichier autorisé ou une action externe que tu as explicitement validée.

Peut-on utiliser Claude Code avec des données clients ?
Oui si ton contrat, ton offre Anthropic et tes règles internes l'autorisent. Minimise les données, isole le dossier, supprime les identifiants inutiles et vérifie la politique de conservation applicable à ton organisation.

Faut-il installer tous les serveurs MCP utiles ?
Non. Chaque connexion augmente la surface d'attaque et la complexité. Installe seulement ce qui sert à une tâche récurrente, avec un accès en lecture seule quand c'est possible.

Avant de partir

La sécurité d'un agent ne vient pas d'un bouton magique. Elle vient d'un système simple : petit périmètre, permissions compréhensibles, validation avant l'irréversible et preuves après l'action. C'est exactement le genre de système qu'on construit chaque semaine dans Kryve Weekly.

Recevoir Kryve Weekly et le guide de démarrage

Un email pour te l'envoyer. Pas de spam, désinscription en un clic.

Commence maintenant

Commence maintenant

Passe de la lecture à la construction

Passe de la lecture à la construction

Kryve Hub t’apprend à construire les agents dont parle cet article.

Kryve Hub t’apprend à construire les agents dont parle cet article.

Continue à lire

Dautres analyses pour ton système

Guides, benchmarks et cas concrets pour construire des agents qui tiennent la route.

Continue à lire

Dautres analyses pour ton système

Guides, benchmarks et cas concrets pour construire des agents qui tiennent la route.

Continue à lire

Dautres analyses pour ton système

Guides, benchmarks et cas concrets pour construire des agents qui tiennent la route.

23 juil. 2026

Outils IA

Grok Build : le guide complet de l'agent de code

Découvre Grok Build : installation, modes Plan et Auto, sous-agents, AGENTS.md, commandes utiles et limites de ce nouvel agent de code.

23 juil. 2026

Outils IA

Grok Build : le guide complet de l'agent de code

Découvre Grok Build : installation, modes Plan et Auto, sous-agents, AGENTS.md, commandes utiles et limites de ce nouvel agent de code.

23 juil. 2026

Outils IA

Grok Build : le guide complet de l'agent de code

Découvre Grok Build : installation, modes Plan et Auto, sous-agents, AGENTS.md, commandes utiles et limites de ce nouvel agent de code.

Ton agenda géré par une IA

15 juil. 2026

Productivité

Ton agenda géré par une IA : le système complet

Brancher un agent IA sur ton calendrier : MCP Google Calendar, Reclaim, workflow complet et pièges à éviter pour reprendre le contrôle de ta semaine.

Ton agenda géré par une IA

15 juil. 2026

Productivité

Ton agenda géré par une IA : le système complet

Brancher un agent IA sur ton calendrier : MCP Google Calendar, Reclaim, workflow complet et pièges à éviter pour reprendre le contrôle de ta semaine.

Ton agenda géré par une IA

15 juil. 2026

Productivité

Ton agenda géré par une IA : le système complet

Brancher un agent IA sur ton calendrier : MCP Google Calendar, Reclaim, workflow complet et pièges à éviter pour reprendre le contrôle de ta semaine.

Faire tourner une IA en local

15 juil. 2026

Outils IA

Faire tourner une IA en local : le guide pragmatique

Quel matériel, quels modèles (Gemma 4, Qwen, Bonsai 27B), quels outils pour une IA 100 % locale en 2026, et quand le cloud reste le bon choix.

Faire tourner une IA en local

15 juil. 2026

Outils IA

Faire tourner une IA en local : le guide pragmatique

Quel matériel, quels modèles (Gemma 4, Qwen, Bonsai 27B), quels outils pour une IA 100 % locale en 2026, et quand le cloud reste le bon choix.

Faire tourner une IA en local

15 juil. 2026

Outils IA

Faire tourner une IA en local : le guide pragmatique

Quel matériel, quels modèles (Gemma 4, Qwen, Bonsai 27B), quels outils pour une IA 100 % locale en 2026, et quand le cloud reste le bon choix.

Commence maintenant

Dans 7 mois, lIA aura doublé.
Et toi ?

Tu peux continuer à lui poser des questions. Ou apprendre, dès aujourd’hui, à lui confier du travail. Les 30 places fondatrices n’attendront pas 7 mois.