Développer en IA, comment ?
Claude ? Codex ? Autre ?
Et notre infra ?
Maîtrise du dev, des données, accès aux SI internes.
Qui dev, qui valide ?
Du prompt jusqu'à la prod.
Un agent IA en ligne de commande qui s'exécute sur ta machine, lit/écrit tes fichiers, exécute des commandes, et garde le fil d'une mission de bout en bout.
claude→ La différence avec ChatGPT/Copilot : Claude Code a la main sur ta machine.
| Outil | Éditeur | Modèle | Où tourne-t-il ? | Verdict 1arc |
|---|---|---|---|---|
| Claude Code | Anthropic | Claude 4.x | Terminal, sur ta VM | Choisi — souverain, scriptable |
| Codex CLI | OpenAI | GPT-5 / o-series | Terminal, sur ta VM | Alternative crédible |
| Cursor | Anysphere | Multi-modèles | IDE desktop | Bon pour l'édition, faible en autonomie |
| GitHub Copilot | Microsoft | GPT / Claude | IDE / cloud | Complétion, pas d'agent autonome |
| Gemini CLI | Gemini 2.x | Terminal | Jeune, écosystème léger |
→ Mon choix : Claude Code. Pourquoi : qualité du raisonnement, terminal-natif, contrôle total des données.
Trois commandes. Pas une IDE, un terminal.
Authentification par OAuth Anthropic au premier lancement (ou clé API).
À partir de là, Claude lit, écrit, exécute — dans le répertoire courant, avec mes droits.
J'achète une VM chez Hostinger (10€/mois, 2 vCPU).
J'installe claude en root, je me connecte avec mon compte Anthropic.
Je développe directement sur la VM — pas de poste local.
Si l'app doit être en ligne : port + DNS + TLS (Caddy).
Une IA donne toujours une réponse. Si tu demandes mal, elle répondra mal — mais elle répondra quand même.
Claude rajoute paiement, graphiques, marketing, Tailwind, modales, animations. 2000 lignes, 0 use case correctement implémenté.
cahier des chargesClaude implémente exactement ce qui est écrit. ~32 ko, 0 dépendance, 100 % des critères d'acceptation passent.
ifc.1arc.app# Cahier des charges — App de suivi de formations Infoclip (IFC) Version : 1.0 · Statut : Spécification figée — l'implémentation doit suivre ce document à la lettre. ## 1. Objet App web légère pour gérer sessions, formateurs, formés ; émargement et validation. ## 2. Périmètre Inclus : 3 rôles (IFC / Formateur / Formé), catalogue, affectation, inscription, émargement, validation. Exclus (interdits) : paiement, PDF d'attestation, emails, multi-tenants, dashboards, exports, mode hors-ligne, i18n. ## 9. Exigences techniques SPA, un seulindex.htmlautonome. HTML5 + CSS3 + JS vanilla. Aucune dépendance externe. Persistance :localStorage, cléifc.v1. Taille cible < 50 ko. ## 11. Critères d'acceptation (recette) 1. Le compteadmin@ifc.local/adminexiste et peut se connecter. 2. L'IFC crée 1 formateur, 2 formés, 1 session, affecte le formateur, inscrit les formés. 3. Le formateur émarge (1 présent, 1 absent), valide la formation du présent. 4. Chaque formé voit la session et ses statuts de présence/validation. 5. Après suppression du formateur, la session apparaît "non affectée". 6. Après F5, toutes les données persistent. 7. Le fichier ne charge aucune ressource externe.
| Section | À quoi ça sert |
|---|---|
| Objet | Une phrase. Pas un paragraphe marketing. |
| Périmètre — inclus / exclus | ⭐ Le plus important : liste explicitement ce qui est interdit. |
| Rôles & auth | Qui se connecte, comment, avec quels droits. |
| Modèle de données | Entités, champs, types. En pseudo-code, pas en UML. |
| Use cases | UC-X-N : un titre, deux lignes max. Pas d'écran, pas de wireframe. |
| Règles fonctionnelles | R1, R2... Les invariants à respecter. |
| Exigences techniques | Stack imposée, dépendances autorisées, taille max. |
| Critères d'acceptation | La recette testable. Si ça ne passe pas, c'est non livré. |
→ Aucune magie : une VM dédiée, Claude Code dessus, le code part en HTTPS vers les utilisateurs. La même pile fonctionne à l'identique dans votre infra.
API REST native (/apiRest.php). Token de service.
Cas concret : un agent IA qui lit les tickets ouverts, classifie, propose une priorité, suggère une réponse à partir du KB GLPI.
API JSON-RPC. Compte read-only.
Cas concret : un dashboard "santé hébergement client X" — l'IA résume les alertes des 7 derniers jours en langage naturel.
API Sage 100 / X3 (REST ou ODBC selon version).
Cas concret : "Liste les factures impayées > 30j pour le client Y." → réponse en 1 phrase + lien direct vers la fiche.
Dynamics 365 Web API (OData). App registration Entra ID.
Cas concret : "Affaires en delivery ce mois, étape bloquée > 5j" → l'IA croise CRM + GLPI pour identifier la cause.
→ Principe : un compte de service par SI, lecture seule en V1, écriture validée au cas par cas en V2.
Règle simple, conséquence directe : Claude lit tout ce qu'il peut depuis l'environnement d'où on le lance.
cwd et descendants)$PATH.env, clés SSH, tokens présents dans le home→ La sécurité ne se joue pas dans Claude — elle se joue dans le choix de l'environnement qu'on lui ouvre.
Même claude binaire, trois backends possibles. La revue achats ne pose qu'une question : où part le prompt ?
→ Claude Code intervient sur les étapes 1 et 2. À partir de la PR, c'est l'humain qui valide, et la CI qui sécurise. Pas d'IA en prod sans review.
| Risque | Niveau | Mitigation |
|---|---|---|
| Fuite de données vers Anthropic via le prompt | élevé | Pas de données SI dans les prompts. Claude dev sur des fixtures anonymisées. |
| Code généré non sécurisé (injection, auth, secrets en clair) | moyen | Revue humaine systématique + SAST en CI + linter secrets. |
| Dérive du modèle (Claude qui réécrit ce qu'il ne devrait pas) | moyen | CDC strict + commits atomiques + diff revu avant merge. |
| Coût des tokens incontrôlé | faible | Budget par projet + alertes Anthropic + Haiku pour les tâches simples. |
| Dépendance à un seul fournisseur (Anthropic) | faible | Codex/Gemini en backup, le code reste portable. |
Métier + tech rédigent un cahier des charges précis : objet, périmètre inclus / exclus, rôles, modèle de données, use cases, règles, critères d'acceptation.
Une VM dédiée chez Infoclip : pas la machine perso, pas la prod. Ce que Claude verra = ce qu'on lui ouvre, rien de plus.
Une seule commande sur la VM : curl -fsSL https://claude.ai/install.sh | sh. Authentification OAuth ou clé API.
On démarre claude dans le répertoire projet, et on colle le CDC en premier prompt : "Voici le cahier des charges. Implémente-le à la lettre."
Claude livre une V1. On reprend les critères d'acceptation un par un, on corrige, on relance. Itération jusqu'à ce que tous les use cases passent.
Chacun a déjà son sous-domaine. Vous vous connectez, vous tapez votre demande, vous suivez vos projets — sans rien installer.
Tes projets, tes prompts, ton historique.
Tes projets, tes prompts, ton historique.
Tes projets, tes prompts, ton historique.
sandboxconnexion.1arc.app