Formation intra-entreprise éligible Qualiopi, pour équipes de développement

Formation Claude Code en sécurité : cadrer l'agent dans une équipe de développement

Claude Code lit votre dépôt, écrit des modifications et exécute des commandes avec les droits du développeur qui l'a lancé. Cette journée donne à votre équipe le cadre pour l'utiliser sans exposer les secrets de l'entreprise ni la production : permissions, isolation, revue systématique du code produit, hooks, intégration au flux de travail et politique d'usage écrite.

Durée · 1 jour (7 h), extensible en journée pratique Public · Équipes de développement Format · Intra-entreprise, présentiel ou distanciel
Anas Rabhi, Ingénieur IA, fondateur de Tensoria

Anas Rabhi · Ingénieur IA, fondateur de Tensoria

Session animée par Anas ou par un formateur spécialisé de l'outil et du métier concernés.

Programme et devis

Recevoir le programme et le devis

Quelques informations suffisent. Nous revenons vers vous sous 48 heures ouvrées avec un programme adapté à votre équipe.

Réponse sous 48 heures ouvrées, sans engagement. Vos informations sont utilisées uniquement pour répondre à votre demande. En savoir plus.

Retours de participants

Ce qu'en disent les équipes formées

J'ai eu une formation adaptée à mes cas d'usage quotidiens, c'était top. On y travaille en collaboration avec l'IA, sans fausse promesse.

Guy M. Formation sur cas d'usage métier

Accompagnement au top.

Mohamed G. Accompagnement et montée en compétences

Entreprises accompagnées par Tensoria sur leurs projets IA

Continental Actia Copro Assistance Reezet

Ce n'est pas la formation Claude Code grand public

Cette fiche s'adresse aux équipes de développement et se concentre sur la sécurité : permissions, secrets, isolation, revue du code produit, hooks et politique d'usage. Pour une équipe non technique qui découvre l'agent sur des fichiers et des tableurs, la porte d'entrée est la formation Claude Code grand public. Pour une formation générale aux assistants de code (GitHub Copilot, Claude, Cursor) sans angle sécurité dédié, voir la formation IA pour développeurs. Vue d'ensemble des trois formats Claude : parcours formation Claude.

À qui s'adresse cette formation, et pour qui ce n'est pas le bon format

Public : développeurs back et front, leads techniques, responsables sécurité ou DSI d'éditeurs de logiciels et de DSI internes qui utilisent ou vont utiliser Claude Code sur des projets de l'entreprise.

Pour qui

  • Développeurs back-end et front-end qui utilisent déjà Claude Code, ou qui vont le déployer sur les projets de l'entreprise.
  • Leads techniques qui doivent définir le cadre d'usage pour toute une équipe.
  • Responsables sécurité ou DSI qui veulent comprendre ce qu'un agent de code peut réellement faire, avant de l'autoriser sur des dépôts sensibles.

Pas pour qui

  • Équipe non technique qui veut seulement déléguer des tâches sur des fichiers et des tableurs : la formation Claude Code grand public est mieux adaptée.
  • Équipe qui cherche une prise en main généraliste de plusieurs assistants de code, sans angle sécurité dédié : voir la formation IA pour développeurs.
  • Équipe qui veut construire des agents orchestrés au delà de Claude Code : voir le parcours Agents IA.

Ce que votre équipe sait faire à la fin de la journée

L'angle n'est pas de savoir si Claude Code fait gagner du temps, mais de savoir ce qu'il faut encadrer avant de le laisser agir sur un dépôt de l'entreprise.

  • Comprendre ce que l'agent lit, exécute et transmet réellement, sur le poste et vers l'API, sans se fier aux idées reçues.
  • Savoir ce qui peut figurer dans un prompt, et ce qui ne doit jamais y figurer : code sensible, données clients, données personnelles.
  • Empêcher l'agent d'atteindre la base de données et la production, et l'exécuter dans un environnement isolé avec un retour arrière propre.
  • Configurer les permissions et les garde-fous d'équipe, et surtout en connaître les limites réelles.
  • Repérer les défauts du code produit avec une grille de relecture, et maîtriser les dépendances ajoutées ou suggérées par l'agent.
  • Étendre ces règles au dépôt et à l'intégration continue : détection de secrets, analyse statique, revue obligatoire, protection des branches.
  • Intégrer l'agent au flux de travail existant sans casser les habitudes de branches, de revue de code et de pull request déjà en place.
  • Repartir avec une politique d'usage écrite et une première configuration d'équipe, pas seulement des principes évoqués en salle.

Demi-journée 1 : ce que fait l'agent, et ce qui sort de l'entreprise

La matinée explique comment l'outil fonctionne réellement : ce qu'il lit, ce qu'il exécute, ce qu'il transmet, et ce que deviennent les données envoyées.

01

Ce que l'agent lit, exécute et transmet

Quiz d'ouverture pour lever les idées reçues, puis ce que l'agent lit réellement dans un dépôt, ce qu'il exécute sur le poste avec les droits de l'utilisateur, ce qui est transmis à l'éditeur et ce que ça devient selon le type de compte.

02

Ce qui peut figurer dans un prompt, et ce qui ne doit jamais y figurer

Distinguer code source, données clients et données personnelles. Atelier « ça part ou pas » : trier des contenus réels entre ce qui peut passer dans un prompt, ce qui doit être anonymisé et ce qui ne sort jamais.

03

Les surfaces à couvrir et l'injection de prompt indirecte

Ce que l'agent lit, exécute, installe, et ce qui peut l'influencer sans que le développeur l'ait demandé : une instruction cachée dans un fichier du dépôt, un ticket ou une page web.

04

Permissions et démonstration d'une commande destructrice

Les modes de permission et le piège de l'approbation automatique, avec démonstration en direct. Atelier scénarios : identifier la faille et le garde-fou qui l'aurait évitée sur des situations à risque pour la base et la production.

Demi-journée 2 : poser les garde-fous et relire le code produit

L'après-midi met en place les garde-fous, depuis l'isolation de l'exécution jusqu'à la configuration partagée, puis se termine par la relecture du code produit et la rédaction d'une politique d'usage.

05

Séparer les environnements et les accès

Aucun identifiant de production sur un poste de développement, secrets sortis du dépôt. Pourquoi une règle d'interdiction sur un fichier de secrets ne suffit pas toujours : ce qu'elle couvre, et ce qu'elle ne couvre pas.

06

Isoler l'exécution et poser les règles d'équipe

Environnement isolé, droits limités, accès réseau restreint, avec un retour arrière propre par la branche de travail. Règles d'autorisation et d'interdiction partagées dans le dépôt, hooks, fichier de consignes de sécurité versionné. Exercice : bloquer la commande qu'on redoute le plus, vérifier que l'agent la refuse, puis chercher à contourner sa propre règle.

07

La chaîne de dépendances et les outils connectés

Paquets ajoutés ou parfois inventés par l'agent, code exécuté à l'installation, verrouillage des versions et vérification avant ajout. Connecter un outil externe sans ouvrir de brèche : droits accordés, provenance du serveur.

08

Relecture du code produit et politique d'équipe

Atelier de relecture sur deux extraits produits par l'IA, avec une grille de contrôle. Extension des règles au dépôt et à l'intégration continue. Clôture : rédaction de la politique d'usage et de la configuration commune à déployer dans les dépôts.

Extension possible

Le programme ci-dessus est un socle d'une journée. Sur demande, la seconde demi-journée peut s'étendre en une journée entièrement pratique, sur un dépôt de travail de votre équipe : chaque sujet est repris en exercice, on observe ce que fait l'agent, on pose le garde-fou, puis on cherche à contourner sa propre protection. Cette option se discute lors du cadrage, sur devis.

Pédagogie, prérequis et modalités

Le déroulé alterne démonstrations et ateliers courts en groupe, sur votre environnement de développement. Les participants analysent des situations réelles avant que la bonne pratique soit montrée en direct.

Durée

1 jour (7 heures, 2 demi-journées), extensible en journée pratique

Public

Développeurs back et front, leads techniques, sécurité, DSI

Prérequis

Pratique du développement, un dépôt de test sans accès à la production

Format

Intra-entreprise, présentiel ou distanciel

Financement

Formation éligible Qualiopi, financement OPCO possible selon votre éligibilité. Devis établi après cadrage, sur devis.

Groupe et matériel

Groupes restreints pour un accompagnement individuel pendant les ateliers. Un compte Claude actif avec Claude Code installé est utile, ainsi qu'un dépôt de travail sans accès à la production pour les exercices.

Livrables
  • Une configuration d'équipe de départ : règles d'autorisation et d'interdiction, hooks, fichier de consignes de sécurité versionné.
  • Une liste de vérification pour la revue du code produit par l'agent.
  • Une politique d'usage rédigée en séance avec le groupe.

Un diagnostic préalable, avant la session

Avant la session, nous prenons connaissance de votre stack technique, de la manière dont vos développeurs accèdent à la base et à la production depuis leur poste, et des incidents ou hésitations déjà rencontrés avec un agent de code. Le programme présenté plus haut est un socle : chaque session reste calée sur votre stack et sur des situations réelles, pas sur un exercice générique dupliqué d'une entreprise à l'autre.

Exemple : un éditeur de logiciels pour le secteur de l'énergie a fait suivre cette formation à une équipe de huit développeurs, sur un backend Java et un frontend JavaScript. La question de départ était simple : que peut faire l'agent sur notre dépôt, et comment l'empêcher d'atteindre la base et la production ? La journée a permis de configurer une première règle de protection, d'en mesurer les limites réelles, puis de rédiger une politique d'usage et une configuration commune à déployer dans les dépôts.

Cette formation s'inscrit dans notre continuité audit, formation, développement : nos formateurs sont des praticiens qui déploient de l'IA en production, pas uniquement des animateurs de contenu pédagogique. Pour aller plus loin dans la construction d'agents au delà de Claude Code, le parcours Agents IA traite l'orchestration indépendamment d'un fournisseur. Pour comprendre comment enchaîner plusieurs agents dans un flux de travail plus large, notre article sur les workflows dynamiques avec Claude Code complète cette formation. Pour un développement sur mesure d'une brique IA en production, voir notre offre développement SaaS IA.

Questions fréquentes sur la formation Claude Code en sécurité

Le code de l'entreprise part-il chez Anthropic, et que devient-il ?

Une partie de ce que l'agent lit (fichiers, sortie de commandes) transite par l'API d'Anthropic pour produire une réponse. La formation détaille précisément ce qui est transmis, la durée de conservation et l'usage possible pour l'entraînement selon le type de compte utilisé, pour que l'équipe sache ce qu'elle peut ou non laisser passer dans un prompt.

Peut-on utiliser Claude Code sur un dépôt qui contient des secrets ?

C'est un point central de la journée. Une règle d'interdiction de lecture sur un fichier de secrets ne suffit pas seule : l'agent peut parfois y accéder par un autre chemin, une commande qui ne nomme pas le fichier ou un script qui l'ouvre lui-même. La formation montre ce qu'une règle protège réellement et pose les garde-fous complémentaires : secrets sortis du dépôt, exécution isolée, aucun identifiant de production sur un poste de développement.

Faut-il déjà utiliser Claude Code pour suivre cette formation ?

Non, mais un compte actif avec l'outil installé facilite les démonstrations et les ateliers. Cette formation convient aussi bien à une équipe qui commence l'agentique qu'à une équipe qui utilise déjà Claude Code sans cadre défini. Pour une équipe qui n'a jamais touché l'outil et cherche d'abord une prise en main généraliste, la formation Claude Code grand public est la meilleure porte d'entrée.

Quelle stack technique est couverte, y compris des langages moins courants ?

Le programme s'adapte à votre stack : les extraits utilisés pour la relecture de code et les scénarios d'atelier sont préparés à l'avance sur vos langages. Les mécanismes traités (permissions, hooks, isolation, chaîne de dépendances) sont indépendants d'un langage particulier, y compris pour des stacks moins courantes.

Quelle taille de groupe recommandez-vous ?

Des groupes restreints, pour laisser le temps aux ateliers de raisonnement et à l'exercice pratique sur poste. Le format intra-entreprise s'adapte à la taille de votre équipe de développement ; le nombre exact se discute lors du cadrage, sur devis.

Quelle est la durée de la formation, et est-elle finançable ?

Le format de base tient sur 1 jour (7 heures, 2 demi-journées) et peut s'étendre d'une journée pratique sur un dépôt de votre équipe. La formation est éligible Qualiopi, et un financement OPCO est possible selon votre éligibilité. Un devis détaillé, avec durée et livrables, est établi après un premier échange.

Cadrer l'usage de Claude Code dans votre équipe de développement

Recevez un programme détaillé et un devis adapté à votre équipe. Cette formation s'inscrit dans le parcours formation Claude de Tensoria. Si votre équipe compte aussi des profils non techniques qui veulent déléguer des tâches sur des fichiers, la formation Claude Code grand public est la bonne porte d'entrée. Pour couvrir plusieurs assistants de code sans angle sécurité dédié, voir la formation IA pour développeurs.

Le programme ci-dessus ne correspond pas exactement à votre stack ou à votre organisation ? Nous concevons aussi une formation IA sur mesure construite entièrement à partir de vos besoins.

Petit groupe de collaborateurs en atelier autour d'une table de travail Participant travaillant sur son ordinateur pendant un exercice pratique

Comment se passe une session

Un cadre clair avant, pendant et après la session

Le programme détaillé remis avec le devis précise les adaptations propres à votre public, à vos objectifs et à la formation choisie.

  • Avant la session : diagnostic et délai d'accès

    Entretien de cadrage, questionnaire de niveau et collecte des cas d'usage. La date est confirmée selon les disponibilités des participants et du formateur, généralement sous deux à six semaines après validation.

  • Pendant : pédagogie et effectif

    Démonstrations courtes, pratique guidée et ateliers sur vos documents. Pour préserver l'accompagnement, nous recommandons 6 à 10 participants par groupe, avec un maximum défini au devis.

  • Validation : évaluation des acquis

    Positionnement initial, exercices pratiques, mise en situation sur un cas métier et bilan de fin de session. Une attestation de réalisation et une synthèse des acquis peuvent être remises.

  • Après : des supports directement réutilisables

    Support pédagogique, exercices, modèles ou bibliothèque de prompts selon le programme, plus les productions réalisées pendant les ateliers lorsque leur partage est autorisé.

Anas Rabhi, ingénieur IA et fondateur de Tensoria

Votre interlocuteur formation

Anas Rabhi

Ingénieur IA, data scientist et fondateur de Tensoria

Plus de six ans d'expérience sur des projets IA appliqués au métier : assistants RAG, agents, automatisations et traitement documentaire. Le cadrage de chaque formation part de vos usages, de vos outils et des contraintes réelles de vos équipes.

Selon le sujet, la session est animée par Anas ou par un formateur spécialisé sélectionné pour son expérience pratique de l'outil et du métier concernés.

Découvrir son parcours

Accessibilité et financement

Une adaptation peut être étudiée pour les personnes en situation de handicap : signalez vos besoins à contact@tensoria.fr afin de vérifier les aménagements possibles. Les formations sont délivrées via nos organismes partenaires certifiés Qualiopi ; la prise en charge éventuelle par votre OPCO dépend de ses règles, de votre branche et des fonds disponibles.

Tarif sur devis

Le tarif dépend de la durée, du nombre de groupes, du niveau de personnalisation, du lieu et du suivi demandé. Ces postes sont détaillés séparément dans la proposition, sans coût caché.

Programme + devis

Programme et devis

Recevoir le programme et le devis

Quelques informations suffisent. Nous revenons vers vous sous 48 heures ouvrées avec un programme adapté à votre équipe.

Champs obligatoires

Réponse sous 48 heures ouvrées, sans engagement. Vos informations sont utilisées uniquement pour répondre à votre demande. En savoir plus.

Programme + devis