🛡️ Prompts de sécurisation pour applications « vibe codées »
Cette bibliothèque contient un ensemble de prompts prêts à l'emploi à donner à Claude Code (ou tout agent de code) pour auditer et corriger la sécurité d'une application web ou mobile après sa génération.
L'idée : tu as vibe codé ton app, elle marche… mais elle n'a probablement aucune défense sérieuse. Tu fais passer ces prompts un par un, chacun couvre une grande classe de vulnérabilités, Claude Code audite puis corrige.
📁 Organisation
secu-prompts-vibecoding/
├── web/ → applications web (frontend + backend + API)
├── mobile/ → applications mobiles (Android / iOS / Flutter / React Native)
└── divers/ → transversal : conformité, checklist pré-prod, secrets, etc.
Chaque fichier .md est le prompt. Tu peux :
- le copier-coller directement dans Claude Code, ou
- le passer en entrée :
claude -p "$(cat web/02-xss.md)", ou - l'utiliser comme fichier de contexte dans ton IDE.
✅ Ordre recommandé
Web
00-audit-global-web.md— cartographie et priorisation (à lancer en premier)04-authentification-session.md05-controle-acces-idor.md01-injections-sql-nosql-commande.md02-xss.md03-csrf.md10-securite-api-rate-limiting.md06-ssrf.md09-upload-fichiers.md07-headers-cors-securite.md08-donnees-sensibles-cryptographie.md11-configuration-secrets.md12-dependances-supply-chain.md13-logging-monitoring.md
Mobile
00-audit-global-mobile.md(en premier)04-secrets-cles-api.md01-stockage-local-securise.md02-communication-reseau-tls-pinning.md03-authentification-mobile.md07-deep-links-webview.md06-permissions-plateforme.md08-cryptographie-mobile.md05-anti-tampering-reverse.md
Divers (transversal, quand tu veux)
prompt-divers-securite.mdlogging-rgpd-conformite.mdchecklist-avant-mise-en-prod.md
⚠️ Règles d'usage importantes
- Un prompt à la fois. Laisse Claude Code finir un domaine avant de passer au suivant, sinon les corrections se marchent dessus.
- Fais un commit git avant chaque prompt. Tu pourras revenir en arrière.
- Relis les diffs. Ces prompts sont des accélérateurs, pas une signature de conformité. Une correction de sécurité mal comprise peut casser une fonctionnalité.
- Ne colle jamais de vrais secrets (clés API, mots de passe) dans le chat.
- Ces prompts sont défensifs : ils servent à protéger ton application. Ils ne remplacent pas un audit professionnel / pentest avant une mise en production critique (banque, santé, paiement…).
🎯 Cadre de référence
Les prompts s'appuient sur les référentiels reconnus :
- OWASP Top 10 (web)
- OWASP API Security Top 10
- OWASP MASVS / Mobile Top 10 (mobile)
- OWASP ASVS (checklist de vérification)
Bon durcissement 🔒