Configurer Vibe Owl et les fichiers de règles d'agent .cursorrules
Le panneau d'interdiction et le chien de garde : cadrer l'agent IA
Vous savez désormais masquer vos clés dans un proxy serveur et verrouiller votre base de données Supabase. Mais au quotidien, pendant que vous codez dans votre éditeur (Cursor, VS Code, Windsurf), votre agent IA est comme un assistant surmotivé mais totalement imprudent : pour répondre à vos questions, il indexe et lit l'intégralité de vos dossiers locaux, y compris vos fichiers .env.
Sans garde-fous explicites, l'IA peut réinjecter une clé API secrète dans un fichier de documentation, dans un rapport partagé ou dans un composant public.
Pour protéger votre espace de travail sans ralentir votre cadence, vous devez combiner deux lignes de défense complémentaires :
1. Le panneau d'interdiction : le fichier .cursorrules
C'est un simple fichier texte placé à la racine de votre projet qui dicte le comportement de l'IA. Il agit comme un panneau d'interdiction permanent : « Interdiction formelle de lire le fichier .env », « Obligation de créer une Server Action pour tout secret ». L'IA lit ce panneau avant d'écrire la moindre ligne de code.
2. Le chien de garde : l'extension Vibe Owl
Parce qu'un panneau peut parfois être ignoré lors d'une hallucination, Vibe Owl est une extension de sécurité installée dans votre éditeur. Elle surveille en direct chaque message échangé dans le chat de l'IA. Dès qu'une clé API secrète ou un paquet suspect tente de passer, le chien de garde aboie (l'extension alerte en rouge et bloque la fuite).
# RÈGLES DE SÉCURITÉ CRITIQUES
- NE JAMAIS lire le contenu du fichier .env réel.
- Utilise TOUJOURS .env.example pour comprendre la structure des variables.
- Si tu as besoin d'une clé API, demande à l'utilisateur de la fournir via une variable d'environnement.
- INTERDICTION de coder des secrets en dur (clés API, mots de passe) dans le code ou les commentaires.
- Tout appel à une API externe doit passer par un Proxy Backend (Next.js Server Action).
- Vérifie systématiquement l'existence des paquets npm avant de suggérer une installation (Source : https://dzone.com/articles/Slopsquatting-supply-chain-attack).
Contenu premium
Abonnez-vous ou achetez la formation pour accéder à l'intégralité du contenu.
- Accès illimité à 1700 formations