Utiliser une IA pour auditer la sécurité d’un plugin WordPress sans lui donner les clés du site
Ce qu’une IA peut réellement trouver
Une IA peut repérer des motifs de code dangereux, mais elle ne prouve pas qu’un plugin est sécurisé.
Pour une première revue, fournissez le code et demandez une analyse ciblée sur :
- données utilisateur ;
- requêtes SQL ;
- permissions ;
- sorties HTML ;
- appels externes ;
- fichiers ;
- nonces ;
- validation et échappement.
Un bon prompt
« Analyse ce plugin WordPress comme une revue de code défensive. Ne modifie rien. Pour chaque problème potentiel, donne le fichier, la fonction, le risque, pourquoi le code est problématique et un test permettant de confirmer le problème. »
Cette consigne est bien meilleure que « trouve les failles ».
Pourquoi demander un test
Une IA peut signaler un faux positif. Le test permet de vérifier si le problème existe réellement.
Travailler sans donner les clés du site
Une revue de code n’a pas besoin d’un accès administrateur à WordPress. Travaillez sur une copie du plugin ou un dépôt de développement.
C’est un point essentiel : l’IA doit recevoir le minimum de privilèges nécessaires.
Prioriser
Classez les résultats :
- critique ;
- élevé ;
- moyen ;
- faible ;
- information.
Puis vérifiez manuellement les deux premiers niveaux.
Limite importante
Un audit IA n’est pas un pentest. Il ne remplace pas les tests dynamiques, l’analyse des dépendances ou un audit professionnel lorsqu’un site présente un enjeu important.
Utilisez l’IA comme accélérateur de revue, pas comme certificat de sécurité.
À retenir
Les fonctionnalités des outils IA évoluent rapidement : vérifiez toujours leur documentation officielle avant de reproduire un workflow en production.
