94 signes que ça sort d'une IA

Ton texte, l'apparence de ton site, ce qui lui manque pour être fini, et ce qui le rend attaquable. Quatre listes à passer en revue.

Le problème n'est pas que tu utilises l'IA, c'est que ça se voit. Un texte reconnaissable en trois secondes et un site qui ressemble aux mille autres sortis le même jour envoient le même signal : personne n'a relu.

Les cinq listes qui suivent sont des contrôles concrets. Les quatre premières concernent ta crédibilité. La dernière concerne ta responsabilité, et c'est celle qu'il ne faut pas sauter.

Pressé ? Tout est condensé dans un seul prompt, en fin de guide. Tu le colles dans Claude ou ChatGPT une bonne fois, et il applique ces règles à tout ce qu'il produit pour toi. Les listes ci-dessous t'expliquent le pourquoi de chaque ligne.

Ce qui trahit ton texte

10 marqueurs

Ces tournures ne sont pas fausses. Elles sont simplement surreprésentées chez les modèles, au point d'être devenues une signature.

1

Le tiret cadratin. Le fameux tiret long au milieu des phrases. Presque personne ne le tape à la main en français, et les modèles en mettent partout. Le signe numéro un.

2

La formule « ce n'est pas X, c'est Y ». Une négation suivie d'une correction, comme structure de phrase par défaut. Une fois repérée, tu la vois partout.

3

Les emojis en ponctuation. Un emoji en début de puce ou pour marquer une section. Rare sous une vraie plume, courant en sortie de modèle.

4

Les listes à puces et les mots en gras partout. Tout est découpé, tout est souligné. Quand le gras est sur un mot par phrase, il ne met plus rien en valeur.

5

Les groupes de trois. « Rapide, simple et efficace. » Le rythme ternaire systématique, appliqué même quand deux éléments suffisaient.

6

La prudence excessive. « Il est possible que », « cela pourrait potentiellement », « dans certains cas ». Trois précautions avant chaque affirmation.

7

Des paragraphes de longueur identique. Trois blocs de quatre lignes qui se suivent. Une vraie écriture est irrégulière : une phrase courte, puis un développement.

8

La reformulation de la question. Le texte commence en répétant ce qu'on vient de demander. Personne ne fait ça en écrivant pour de vrai.

9

Le vocabulaire marqueur. « Explorons », « plongeons dans », « il convient de noter », « paysage » au figuré. En anglais, delve est devenu l'exemple type.

10

Les guillemets courbes et la typographie trop propre. Une ponctuation parfaitement typographiée dans un contexte où tu tapes normalement au kilomètre.

Aucun de ces marqueurs n'est une faute isolée. C'est leur accumulation qui trahit. Un texte qui en cumule cinq est reconnu par n'importe quel lecteur habitué, détecteur ou pas.
prompt de nettoyage
Relis ce texte et retire ce qui sonne comme de l'IA :

- Aucun tiret cadratin.
- Aucune formule « ce n'est pas X, c'est Y ».
- Pas d'emoji, pas de gras décoratif.
- Casse les énumérations de trois quand deux suffisent.
- Supprime les précautions inutiles : affirme ou tais-toi.
- Varie la longueur des paragraphes et des phrases.
- Bannis : explorons, plongeons, il convient de noter.

Garde mes idées et mes exemples. Change seulement la
forme. Montre-moi ce que tu as retiré et pourquoi.

Ce qui trahit ton site au premier coup d'oeil

20 signes

Un visiteur ne lit pas ton code. Il repère ces vingt détails en quelques secondes, souvent sans savoir les nommer, et il en tire une conclusion sur ton sérieux.

1

Une adresse en vercel.app. Le sous-domaine de déploiement laissé tel quel. Un nom de domaine coûte quelques euros.

2

Le dégradé violet. Le violet vers bleu en fond de bandeau, devenu la couleur officielle du site généré.

3

Des photos visiblement générées. Visages trop lisses, mains approximatives, texte illisible dans l'image.

4

De faux témoignages. Trois avis élogieux signés de prénoms inventés, avec des portraits générés.

5

Des boutons qui ne font rien. Le premier clic d'un visiteur curieux tombe sur un lien mort.

6

Des animations au défilement partout. Chaque bloc qui apparaît en fondu. Impressionnant deux secondes, fatigant ensuite.

7

Une seule page qui déroule tout. Aucune architecture, tout empilé sur une page unique.

8

Un logo qui n'est que du texte. Le nom écrit dans la police par défaut, sans travail de marque.

9

Pas de favicon. L'icône vide dans l'onglet. Le détail que tout le monde voit sans le regarder.

10

Le titre qui change de couleur en boucle. L'effet dégradé animé sur le titre principal, signature des modèles de génération.

11

Une page de politique de confidentialité vide. Le lien existe, la page est un gabarit non rempli.

12

Des conditions générales vides. Même problème, avec un risque juridique en plus.

13

Un faux compteur de visiteurs. « 47 personnes consultent cette page. » Le nombre bouge tout seul, toujours dans la même fourchette.

14

Un faux compteur de clients. « Rejoignez 10 000 utilisateurs » le jour du lancement.

15

Des chiffres inventés. Des pourcentages de satisfaction ou de croissance que rien ne mesure.

16

Des emojis en guise d'icônes. Une fusée, une ampoule et un éclair à la place d'un jeu d'icônes.

17

Un titre principal qui ne dit rien. « Libérez tout votre potentiel. » On ne sait toujours pas ce que tu vends.

18

Une police manuscrite. La cursive décorative posée sur un site professionnel.

19

La mention de l'outil qui l'a fait. Le badge du générateur laissé en bas de page, qui signe ton site à ta place.

20

Des tirets cadratins partout. Le marqueur de la première liste, jusque dans les textes de ton site.

Les tics de design

24 réflexes

Ceux-là sont plus sournois, parce qu'aucun n'est une faute. Ce sont les choix par défaut des modèles de génération : jolis, corrects, et identiques d'un site à l'autre. Pris isolément, aucun problème. Réunis sur une même page, ils signent.

1

Dégradés violents. Deux couleurs saturées qui se percutent, souvent en fond de bandeau.

2

Icônes qui flottent sur les côtés. Des pictogrammes décoratifs posés dans les marges, sans fonction.

3

Fond blanc pur. Le blanc absolu, jamais cassé. Les sites soignés utilisent un blanc très légèrement teinté.

4

Toutes les couleurs de l'arc-en-ciel. Une teinte différente par section, sans palette décidée.

5

Une ombre portée sur chaque élément. Cartes, boutons, images : tout décolle du fond.

6

Trois cartes de fonctionnalités alignées. Toujours trois, toujours côte à côte, toujours avec une icône en haut.

7

L'effet verre liquide. Le flou translucide appliqué partout, y compris là où il n'apporte rien.

8

Inter, Geist ou Space Grotesk. Les trois polices par défaut de la génération de sites. Excellentes, mais reconnaissables.

9

La bande colorée. Le bandeau d'accent qui traverse la page sans raison.

10

Les grilles bento. Le pavage de cases inégales, devenu le réflexe pour toute section de présentation.

11

Une fenêtre de terminal décorative. Le faux terminal avec ses trois pastilles, même pour un produit sans code.

12

Des puces avec des coches. Chaque avantage précédé d'une coche verte.

13

Trois paliers de prix. Toujours trois, celui du milieu mis en avant, même quand tu n'as qu'une offre.

14

Aucune démonstration réelle du produit. Que des illustrations et des promesses, jamais une capture de ce que ça fait vraiment. C'est le plus coûteux de la liste.

15

Des coins arrondis partout, au même rayon. Le même arrondi doux appliqué sans hiérarchie.

16

Violet et noir. Le duo par défaut, cousin du dégradé violet.

17

Pas de squelettes de chargement. Le contenu apparaît d'un coup, sans forme d'attente.

18

Des orbes lumineuses en fond. Les halos flous colorés derrière le contenu.

19

Des grilles de points. La trame de points en arrière-plan.

20

Des icônes étincelles. L'étincelle pour signifier « intelligence artificielle », sur chaque bouton.

21

Des flèches animées. Qui rebondissent pour inviter à défiler.

22

Une animation au survol sur tout. Chaque élément qui bouge quand la souris passe, y compris ce qui n'est pas cliquable.

23

Des couleurs néon. Les fluos sur fond sombre, l'autre grande signature.

24

Des pastels basiques. L'inverse exact, tout aussi automatique.

Ne lis pas cette liste comme une liste d'interdits. Une grille bento reste une bonne mise en page, Inter reste une excellente police, et le verre liquide bien employé fait son effet. La question à se poser sur chaque élément est la même : est-ce que je l'ai choisi, ou est-ce qu'il était là par défaut ? Un site qui cumule quinze de ces réflexes n'a été décidé par personne.

Ce qui manque avant de lancer

20 éléments

Ton site a l'air fini. Il lui manque les vingt choses qui font qu'il fonctionne vraiment, se trouve sur Google et se partage correctement.

1

Une page 404 personnalisée. Avec un lien de retour, plutôt que l'erreur brute du serveur.

2

Un appel à l'action visible sans défiler. Ce que tu veux que le visiteur fasse doit tenir dans le premier écran.

3

Un titre de page différent par page. C'est ce que Google affiche et ce que l'onglet montre.

4

Une description par page. Le texte sous le lien dans les résultats de recherche.

5

Une image de partage. Sans elle, ton lien partagé apparaît comme un rectangle gris.

6

Un jeu de favicons complet. Pas seulement le fichier de base : les tailles pour mobile et pour l'écran d'accueil.

7

Un fichier robots.txt. Pour dire aux moteurs ce qu'ils peuvent explorer.

8

Un sitemap. La liste de tes pages, pour être indexé en entier.

9

Un texte alternatif sur chaque image. Pour l'accessibilité, et pour le référencement.

10

Des points de rupture mobiles réels. Testés à 375 px de large, pas seulement rétrécis sur un grand écran.

11

Un bouton d'action fixe sur mobile. Qui reste accessible pendant que le visiteur fait défiler.

12

Des états de chargement. Sans eux, l'utilisateur clique deux fois en croyant que rien ne se passe.

13

Des messages d'erreur de formulaire. Qui disent quel champ pose problème et pourquoi.

14

Une page de confirmation. Après un envoi, sinon personne ne sait si ça a marché. Elle sert aussi à mesurer.

15

Une vraie politique de confidentialité. Remplie, correspondant à ce que tu collectes réellement.

16

De vraies conditions générales. Surtout si tu vends quelque chose.

17

Un bandeau cookies conforme. Avec un vrai refus possible, pas seulement un bouton d'acceptation.

18

Une mesure d'audience installée. Sans elle, tu ne sauras jamais ce qui marche ni où les gens partent.

19

Une adresse de contact réelle. Obligatoire dans la plupart des pays, et rassurante partout.

20

Des images compressées. Une page de plusieurs mégaoctets fait fuir avant même de s'afficher.

prompt d'audit, à lancer sur ton projet
Passe mon site en revue sur ces 20 points et dis-moi
lesquels manquent :

page 404 personnalisée, appel à l'action dans le premier
écran, titre par page, description par page, image de
partage, jeu de favicons, robots.txt, sitemap, texte
alternatif sur les images, points de rupture mobiles,
bouton fixe sur mobile, états de chargement, erreurs de
formulaire, page de confirmation, politique de
confidentialité remplie, conditions générales, bandeau
cookies avec refus, mesure d'audience, adresse de contact
réelle, images compressées.

Pour chacun : présent ou absent, le fichier concerné, et
la correction. Classe du plus urgent au moins urgent.
Ne corrige rien tant que je n'ai pas validé.

Ce qui te met en danger

20 points
Cette liste est d'une autre nature que les trois précédentes. Un site moche te coûte des clients. Un site percé te coûte les données de tes utilisateurs, et la responsabilité est la tienne, pas celle de l'outil qui a écrit le code.
1

Cache tes clés d'API. Jamais dans le code envoyé au navigateur. Elles vivent côté serveur, dans des variables d'environnement.

2

Purge les secrets de ton historique Git. Supprimer une clé dans un nouveau commit ne l'efface pas : elle reste dans l'historique. Il faut la révoquer et réécrire l'historique.

3

Côté navigateur, uniquement la clé publique. La clé de service contourne toutes les règles d'accès. Elle ne quitte jamais le serveur.

4

Active la sécurité au niveau des lignes. Sans elle, n'importe qui muni de la clé publique lit toute ta base. C'est la fuite la plus fréquente des projets vibecodés.

5

Chiffre les données sensibles. Au repos, pas seulement en transit.

6

Vérifie l'authentification côté serveur. Un contrôle fait dans le navigateur se contourne en dix secondes.

7

Cloisonne l'accès aux enregistrements. Un utilisateur ne doit jamais pouvoir lire une fiche en changeant un identifiant dans l'adresse.

8

Empêche la modification des champs interdits. Personne ne doit pouvoir se donner le rôle administrateur en modifiant une requête.

9

Sécurise les cookies de session. Marqués httpOnly, secure et sameSite.

10

Hache les mots de passe. Avec un algorithme prévu pour ça. Jamais en clair, jamais en MD5.

11

Limite les tentatives de connexion. Sinon une attaque par force brute tourne toute la nuit.

12

Ajoute une protection anti-robots. Sur les formulaires publics, sous peine d'inscriptions automatisées en masse.

13

Utilise des requêtes paramétrées. La parade à l'injection SQL. Jamais de concaténation de chaînes.

14

Valide toutes les entrées. Côté serveur. Ce qui vient du client est toujours suspect.

15

Échappe le contenu des utilisateurs. Sinon un commentaire peut contenir du code qui s'exécute chez les autres visiteurs.

16

Restreins les envois de fichiers. Type, taille et extension. Un envoi libre est une porte ouverte.

17

Ne renvoie que les champs nécessaires. Une réponse d'API qui contient le mot de passe haché ou l'email de tous les utilisateurs est une fuite, même si l'interface ne les affiche pas.

18

Ajoute les en-têtes de sécurité. Politique de contenu, protection contre l'insertion dans un cadre, type de contenu.

19

Force le HTTPS. Avec redirection depuis HTTP, sur tout le site.

20

Analyse tes dépendances. Les failles arrivent aussi par les bibliothèques que tu installes sans les lire.

prompt d'audit de sécurité
Audite la sécurité de ce projet sur ces 20 points :

clés d'API exposées, secrets dans l'historique Git, clé de
service côté navigateur, sécurité au niveau des lignes,
chiffrement des données sensibles, authentification
vérifiée côté serveur, cloisonnement des enregistrements,
modification de champs interdits, cookies de session,
hachage des mots de passe, limitation des tentatives de
connexion, protection anti-robots, requêtes paramétrées,
validation des entrées, échappement du contenu
utilisateur, restriction des envois de fichiers, champs
superflus dans les réponses d'API, en-têtes de sécurité,
HTTPS forcé, dépendances vulnérables.

Pour chaque point : l'état, le fichier et la ligne
concernés, ce qu'un attaquant pourrait en faire, et la
correction.

Classe par gravité réelle. Ne modifie rien : je veux
d'abord voir la liste.
Si tu ne devais en traiter que deux aujourd'hui : la sécurité au niveau des lignes sur ta base, et les clés dans l'historique Git. Ce sont les deux qui provoquent le plus de fuites réelles sur des projets lancés vite.

Le prompt à donner à ton IA

tout en un

Les quatre prompts précédents servent à réparer l'existant. Celui-ci sert à ne pas produire le problème. Colle-le au début d'une conversation, avant de demander quoi que ce soit.

Mieux : ne le recolle pas à chaque fois. Mets-le une bonne fois dans tes instructions permanentes, et il s'appliquera à toutes tes conversations. Dans Claude, ce sont les préférences personnelles des réglages, ou un fichier CLAUDE.md à la racine de ton projet si tu codes. Dans ChatGPT, ce sont les instructions personnalisées.
charte anti-slop, à coller dans ton IA
Voici mes règles permanentes. Applique-les à tout ce que
tu écris et à tout ce que tu construis pour moi, sans que
j'aie à les redemander.

════════ QUAND TU ÉCRIS ════════

Interdits absolus :
- Aucun tiret cadratin. Utilise une virgule, deux points
  ou un point.
- Aucune formule « ce n'est pas X, c'est Y ».
- Aucun emoji, sauf si je le demande.
- Pas de gras décoratif : le gras sert à un terme clé,
  pas à un mot par phrase.
- Pas d'énumération de trois par réflexe. Deux suffisent
  souvent, quatre parfois.
- Pas de précautions en série : « il est possible que »,
  « cela pourrait potentiellement », « dans certains cas ».
  Affirme, ou dis que tu ne sais pas.
- Ne reformule pas ma question avant de répondre.
- Bannis : explorons, plongeons, il convient de noter,
  paysage au figuré, delve, robuste, transformer.

À faire :
- Varie la longueur des phrases et des paragraphes. Une
  phrase courte après une longue.
- Écris comme on parle. Si une phrase ne peut pas être
  dite à voix haute d'un trait, coupe-la.
- Pas de listes à puces quand un paragraphe suffit.

════════ QUAND TU CONSTRUIS UN SITE ════════

Évite les réflexes par défaut, sauf si je les demande :
- Dégradé violet, violet et noir, néon, pastels fades,
  arc-en-ciel.
- Ombre portée sur tout, coins arrondis tous identiques.
- Grille bento, grille de points, orbes lumineuses en
  fond, bande colorée décorative.
- Icônes étincelles, flèches animées, emojis en guise
  d'icônes, fenêtre de terminal décorative.
- Animation au survol sur chaque élément, animations
  d'apparition au défilement partout.
- Trois cartes de fonctionnalités alignées, trois paliers
  de prix, puces avec coches.
- Titre principal vague du type « libérez votre
  potentiel » : dis ce que fait le produit.
- Faux témoignages, faux compteurs de visiteurs ou de
  clients, chiffres inventés. Jamais.
- Polices Inter, Geist ou Space Grotesk par défaut :
  propose-moi autre chose et explique ton choix.

Avant de dire qu'un site est fini, vérifie qu'il a :
page 404 personnalisée, appel à l'action dans le premier
écran, titre et description propres à chaque page, image
de partage, favicons, robots.txt, sitemap, texte
alternatif sur les images, affichage testé à 375 px,
états de chargement, messages d'erreur de formulaire,
page de confirmation, mentions légales réelles, bandeau
cookies avec refus possible, mesure d'audience, adresse
de contact, images compressées.

Dis-moi lesquels manquent au lieu de les inventer.

════════ QUAND TU ÉCRIS DU CODE ════════

Non négociable :
- Aucune clé d'API dans le code envoyé au navigateur.
  Variables d'environnement, côté serveur.
- Jamais la clé de service côté client : la clé publique
  uniquement.
- Sécurité au niveau des lignes activée sur chaque table.
- Authentification vérifiée côté serveur, jamais
  seulement dans le navigateur.
- Un utilisateur ne doit pas accéder aux données d'un
  autre en changeant un identifiant dans l'adresse.
- Mots de passe hachés, cookies de session httpOnly,
  secure et sameSite.
- Requêtes paramétrées, validation des entrées côté
  serveur, échappement du contenu utilisateur.
- Les réponses d'API ne renvoient que les champs
  nécessaires.
- Limitation des tentatives de connexion, restriction des
  envois de fichiers, HTTPS forcé, en-têtes de sécurité.

Si je te demande quelque chose qui casse une de ces
règles, dis-le-moi au lieu de le faire.

════════ VÉRIFICATION ════════

Avant de me rendre quoi que ce soit, relis-toi et
signale-moi ce que tu as dû corriger pour respecter ces
règles. Si tu n'as rien corrigé, dis-le aussi.

Sources

Ces listes sont compilées à partir de publications de créateurs sur Instagram, dont @anatomyofai pour les marqueurs d'écriture.

Challenge IA

Lire un guide, c'est bien.
Construire pendant 30 jours, c'est autre chose.

Ce guide t'a donné une méthode. Le problème, c'est qu'on enregistre des astuces IA et qu'on n'en applique aucune. Le Challenge IA, c'est l'inverse : un défi par jour, un système construit par jour, pendant 30 jours. Les inscriptions ouvrent bientôt.

Un challenge par jour

30 jours, 30 systèmes qui tournent pour toi.

Tes propres agents

Prompts et agents à installer pendant que tu construis.

Vidéos et démos réelles

Je construis devant toi, tu refais derrière.

Accès à vie

Ce que tu construis reste à toi, sans limite de temps.

Rejoindre la file d'attente

Gratuit et sans engagement. Les inscrits sont prévenus en premier.

Pour les entreprises

Pas le temps d'apprendre ? On le fait pour toi.

Des solutions IA sur mesure, clés en main, pour automatiser tes process, réduire tes coûts et gagner du temps sur ce qui compte. Agents IA, automatisations, outils internes : on construit, tu récoltes.

15+solutions livrées
40%réduction des coûts
20h+gagnées / semaine
Découvrir nos solutions
Zoe
Mon agent IA

De 0 à 70 000 abonnés en 3 mois. Ne cherche plus jamais quoi poster.

Je l'ai construite pour moi, parce que je perdais mes journées à chercher quoi poster. Zoe surveille les créateurs de ta niche, repère les Reels qui explosent cette semaine, comprend pourquoi ils marchent, et t'écrit le script du tien avec ta manière de parler. Elle tourne toujours sur mon compte tous les jours. Elle est maintenant ouverte à tout le monde.

Elle repère

Les Reels qui font x5 la moyenne du compte qui les a publiés.

Elle explique

Ce qui a marché dans la vidéo, hook par hook.

Elle écrit

Le script prêt à tourner, avec ta manière de parler.

Découvrir Zoe

Sans engagement, résiliable en un clic. Les résultats dépendent de ton travail : Zoe te dit quoi tourner, elle ne tourne pas à ta place.

Agentic eSchool
Accès gratuit

Lis la suite gratuitement

Entre tes infos pour débloquer le guide complet.

Données privées100% gratuitPas de spam
VibecodingSécuritéÉcritureChecklist