30 jours d'essai gratuit pour évaluer vos risques IACommencer
Aller au contenu principal

Protection des données pour développeurs

Protéger les données de l’entreprise dans le codage IA

Commencez par cartographier comment la tâche d’un développeur envoie des données à l’IA : requêtes saisies, code sélectionné, contexte du dépôt, sortie terminal et outils connectés. Approuvez les données et le compte, choisissez les contrôles pour chaque flux, puis lancez un petit pilote synthétique. Le seul nom d’un outil ou une déclaration de non-formation ne garantit pas que les données de l’entreprise restent dans la limite prévue.

Pour CISO et responsable technique

Notes de terrain AonaD01
Décision pilote
One task. Every data path.

Choisissez le flux de travail avant de choisir le contrôle.

Exemples de planification synthétiques. Aucun test ou résultat de produit installé n’est inclus.

01

Commencez par une tâche d’ingénierie réelle

Choisissez une tâche que votre équipe souhaite déjà accomplir : expliquer un échec de build, améliorer une fonction utilitaire publique ou rédiger un test. Nommez le développeur, le client approuvé et le propriétaire du dépôt. Cela transforme « autoriser l’IA » en une décision que l’ingénierie et la sécurité peuvent examiner ensemble. Un pilote couvrant un éditeur local n’approuve pas automatiquement son agent en ligne de commande ou cloud.

Enregistrez ce dont la tâche a besoin et ce dont elle peut se passer. Une trace de pile peut nécessiter un nom d’exception et deux cadres, mais pas de dossier client. Une explication de code peut nécessiter une fonction courte, mais pas de configuration interne. Convenir de l’entrée minimale utile avant d’ajouter des contrôles.

Contexte source : Cursor : Confidentialité et gouvernance des données · OpenAI : Approbations d’agents et sécurité

02

Suivez l’information dans son contexte

Un développeur peut coller intentionnellement un extrait tandis que le client fournit un contexte supplémentaire. La recherche dans le dépôt, un fichier joint, un résultat shell ou un service connecté peuvent introduire du contenu absent de la requête initiale. Demandez où chaque lecture a lieu et quel système reçoit le résultat.

Utilisez la carte ci-dessous pour identifier un propriétaire de contrôle. L’autorisation de l’employeur régit la divulgation. Les permissions client régissent l’accès. Les conditions du fournisseur régissent le traitement et la conservation. Les contrôles d’endpoint peuvent évaluer les soumissions prises en charge. Chacun répond à une partie différente de la question d’achat.

Suivez l’information dans son contexte
Source/inputClient/runtimeDestinataire ou limite à identifierPropriétaire de la revue
Code ou journal sélectionnéNavigateur ou éditeurFournisseur de modèle et transcription conservéePropriétaire des données et sécurité de l’endpoint
Fichier ou résultat terminalAgent localContexte envoyé par le client sélectionnéPlateforme développeur et administrateur client
Données de service connectéMCP ou outil applicatifService, résultat d’outil et contexte du modèlePropriétaire du service et administrateur d’identité
Clone du dépôtEnvironnement agent cloudDisque cloud, fournisseur de modèle et instantanésCloud et propriétaire du dépôt

Contexte source : Cursor : Confidentialité et gouvernance des données · OpenAI : Approbations d’agents et sécurité

03

Choisissez un contrôle pour l’exposition

Pour les fichiers source restreints, commencez par les contrôles d’accès et de contexte. Pour des identifiants inutiles dans un journal autrement utile, minimisez l’entrée et évaluez la voie de soumission prise en charge. Pour un connecteur externe, vérifiez son identité et ses permissions. Déplacer une tâche vers un agent cloud introduit un environnement d’exécution distinct plutôt que d’étendre la limite de l’ordinateur portable.

Gardez les contrôles complémentaires. Un engagement sans entraînement n’autorise pas un employé à divulguer du code propriétaire. Une règle système de fichiers ne décrit pas tous les services connectés. Un événement IA enregistré ne prouve pas qu’une politique a évalué ou bloqué son contenu.

Travail autorisé
Spécifiez les classes de données et les comptes approuvés pour que les développeurs sachent ce qu’ils peuvent utiliser.
Données restreintes
Identifiez à la fois la source et le chemin par lequel elle pourrait entrer dans le contexte.
Preuve
Définissez le résultat observable avant de choisir un test ou d’interpréter un événement.

Contexte source : Cursor : Confidentialité et gouvernance des données · OpenAI : Approbations d’agents et sécurité

04

Construisez un petit pilote utile

Le téléchargement contient une feuille de sélection de tâche, un registre de chemin de données et quatre marqueurs manifestement synthétiques représentant code, secrets, journaux et contexte de dépôt. Ils ne contiennent aucune information client ni identifiants fonctionnels. Ils aident à organiser un test ; ils ne prouvent pas qu’un détecteur reconnaît une vraie classe de données.

Pour chaque chemin sélectionné, rédigez la politique que vous comptez appliquer, son prérequis et l’expérience employé attendue. Demandez au propriétaire du contrôle si le dispositif peut déclencher cette politique. Laissez le résultat observé vide jusqu’à ce qu’un test réel soit effectué. Enregistrez autorisé, refusé, approbation demandée ou non évalué, avec la version client et l’emplacement de la preuve.

Contexte source : Aona : Couverture de la sécurité IA

05

Approuvez la portée que vous pouvez supporter

Clôturez le pilote avec une décision précise : tâche approuvée, classes de données, compte, client, environnement et propriétaire responsable. Un résultat inexpliqué est une raison d’enquêter sur ce chemin, pas une raison de qualifier le produit entier de sûr ou non sûr. Liez les tests clients détaillés quand l’équipe en a besoin.

Revisitez la décision lorsque les développeurs ajoutent une CLI, changent de modèles, connectent un service ou déplacent un dépôt dans un environnement distant. Gardez un chemin autorisé utile disponible tout en résolvant un chemin restreint. Cela fait du résultat un accord opérationnel plutôt qu’un document de politique que personne ne peut suivre.

Mettez-le en pratique

Pack pilote de chemin de données développeur

Sélectionnez une tâche, assignez ses propriétaires de contrôle et enregistrez une décision pilote cadrée.

Exemples de planification synthétiques. Aucun test ou résultat de produit installé n’est inclus.

Pack pilote de chemin de données développeur
Source d’entréeClient/runtimeDestinataire et copie conservée à revoir
Code synthétiqueÉditeur ou CLI sélectionnéDestination du modèle et transcription
Marqueur de secret facticeChemin d’entrée de test pris en chargeLimite de contrôle avant soumission
Trace de test synthétiqueCollage ou téléchargement de fichierRequête fournisseur et historique conservé
Marqueur de dépôtContexte ou outil de lecture de fichierRésultat d’outil et contexte aval

Travaillez votre révision

Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.

0 sur 3 révisé

Exemples et matériel de révision

Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.

Télécharger le pack complet (ZIP)
Developer data-path pilotLire

All values are synthetic. Use an isolated test repository et an approved test account. No file runs commands, contacts a service or configures a product.

  1. Choose one task in the “Pilot decision” section.
  2. Complete the client et owner fields in data-path-register.csv.
  3. Select only the relevant labels from synthetic-pilot-markers.json. They are not real credentials et may not trigger a data classifier. Agree a supported test rule or representative safe fixture with its owner.
  4. If you manually test an approved AI client, use only these synthetic inputs. Record what actually happened et preserve the exact scope.
  5. Route deeper client-specific questions to the linked guides; do not broaden the pilot by adding new accounts or connectors.
Guide et source references

Canonical guide: https://aona.ai/solutions/ai-data-security-for-developers/ Source review: 2026-09-21

  • Cursor: Privacy et Data Governance: https://cursor.com/docs/enterprise/privacy-and-data-governance
  • OpenAI: Agent approvals et security: https://learn.chatgpt.com/docs/agent-approvals-security
  • Aona: AI security coverage: https://aona.ai/resources/ai-security-coverage/
Data path registerLire
Enregistrements d’exemples détaillés
TaskSource d’entréeInput pathData ownerClient et versionLieu d’exécutionRecipient or destinationRetained copy to reviewControl boundaryIntended controlExpected outcomeObserved outcomePreuve
Explain a synthetic test failuretoy test tracepasted logASSIGNRECORDRECORDRECORDclient et provider historyDEFINESELECTDEFINEUNTESTED
Explain a synthetic functiontoy functionselected codeASSIGNRECORDRECORDRECORDclient et provider historyDEFINESELECTDEFINEUNTESTED
Find a synthetic markerfixture folderrepository contextASSIGNRECORDRECORDRECORDtool result et downstream contextDEFINESELECTDEFINEUNTESTED
Review a connected responseapproved synthetic service dataapproved tool onlyASSIGNRECORDRECORDRECORDservice log et model transcriptDEFINESELECTDEFINEUNTESTED
Synthetic pilot markersLire

Notice: Synthetic labels only. No credential, customer record or test result.

Code: def synthetic_total(values): return sum(values)

Secret: NOT_A_CREDENTIAL_D01_CANARY

Log: SYNTHETIC_D01_TEST_TRACE File test_total.py, line 6: synthetic_total(None) File example.py, line 2: return sum(values) TypeError: NoneType object is not iterable Expected test behaviour: return 0 for an empty input; decide separately whether None is valid.

Context: SYNTHETIC_D01_CONTEXT_MARKER

Décision piloteLire

Task: ____________________ Business purpose: ____________________ Permitted inputs: ____________________ Restricted inputs: ____________________ Account, client/version and OS: ____________________ Local, remote or cloud execution: ____________________ Expected control and prerequisite: ____________________ Observed result: UNTESTED Evidence location: ____________________ Decision: NOT YET REVIEWED Owner and review date: ____________________ Recheck triggers: new client, model, connector, repository location or policy.

Avant de continuer

Gardez ces distinctions claires

Approbation d’une marque
Approuvez une tâche et une configuration client. La même marque peut exposer des chemins éditeur, CLI et cloud.
Qualifier un marqueur de résultat DLP
Une étiquette factice teste uniquement l’accès sauf si un déclencheur de politique approprié a été établi.

Appliquez-le à l'utilisation de l'IA par les employés

Apportez votre chemin de données réel.

Aona peut aider à évaluer la protection des données sensibles et les résultats de politique sur les chemins d’endpoint employés installés et pris en charge.

Les contrôles natifs varient selon le fournisseur, la version et le chemin d'entrée. L’inspection par agent est un déploiement limité ; ce pack n’implique pas une protection cloud sans agent.

Apportez le registre de chemin de données complété et une tâche synthétique à une démonstration ciblée de protection des données pour développeurs.

Révisez votre cas d'utilisation

FAQ

Questions pour cette décision

Devrait-on interdire tous les assistants de codage IA jusqu’à la fin du pilote ?
Utilisez la décision de risque de votre organisation. Un pilote utile définit les travaux à faible risque autorisés et retient les entrées restreintes jusqu’à ce que leurs chemins soient compris. Ce guide ne décide pas si un employeur particulier peut divulguer son code.
L’absence d’entraînement signifie-t-elle que le code reste sur l’ordinateur portable ?
Non. L’entraînement, la transmission et la conservation sont des questions distinctes. Examinez les conditions du fournisseur, du client, du modèle et du compte sélectionnés, y compris les services connectés et les environnements cloud.
Peut-on réutiliser un résultat pour tous les développeurs ?
Uniquement lorsque la configuration et la tâche pertinentes sont équivalentes. Enregistrez les différences de compte, système d’exploitation, version client, lieu d’exécution et politique. Testez un chemin modifié avant d’étendre la décision.
Ce pack prouve-t-il qu’Aona protège notre client de codage ?
Non. C’est un outil de planification non exécuté. Confirmez la version d’Aona installée et le chemin supporté, convenez d’un test synthétique approprié, puis enregistrez l’expérience employé et les preuves d’événements.

Preuves à l'appui du guide

Sources et portée

Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.

  1. Cursor : Confidentialité et gouvernance des données

    Distingue les requêtes de données du client local, la gestion par le fournisseur et les environnements d’agent cloud.

    vendor · vérifié 2026-09-21
  2. OpenAI : Approbations d’agents et sécurité

    Sépare les contrôles de bac à sable, d’approbation et réseau pour usage local et cloud.

    vendor · vérifié 2026-09-21
  3. Aona : Couverture de la sécurité IA

    Distinction publique actuelle entre chemins de politique d’endpoint supportés et inspection par agent en déploiement limité.

    vendor · vérifié 2026-09-21
Protéger les données de l’entreprise lorsque les développeurs utilisent l’IA