Prompts, skills, MCP & GitHub : trouver, installer, sécuriser
Où trouver les meilleurs prompts, skills, slash commands et serveurs MCP sur GitHub, comment les installer, et surtout comment ne pas se faire piller en le faisant. Modèle de menace à jour au 6 août 2026 : MCP stateless (spec 2026-07-28), correctif web_fetch, contournements de permissions Bash, skills de vérification.
Débloque ce parcours avec le Pass Mastery
Tu peux lire la première leçon en aperçu gratuit ci-dessous. Pour accéder à l'intégralité, prends le Pass Mastery — 497 €. Garantie 14 jours.
Les leçons
- 01
L'écosystème : puissant, et non fiable par défaut
Aperçu gratuitPrompts, slash commands, skills, sub-agents, serveurs MCP, plugins : ce que tu peux récupérer sur GitHub, ce que la spec MCP du 28 juillet 2026 change, et pourquoi chaque import est une décision de sécurité.
18 minLire → - 02
Chercher et évaluer : trouver le bon, repérer le douteux
Où chercher, comment chercher efficacement sur GitHub, et quels signaux distinguent un projet sérieux d'un piège — avec un rappel : la popularité n'est pas la sécurité, et l'origine officielle non plus.
22 min🔒 - 03
Installer sans se faire avoir : ce qu'une installation accorde
Comment s'installe chaque type d'artefact, comment écrire ton propre skill de vérification, comment brancher un serveur MCP en moindre privilège — et la vraie question : quelles capacités est-ce que je donne sur ma machine ?
24 min🔒 - 04
Le modèle de menace : injection, exfiltration, supply chain
Les façons concrètes dont un prompt ou un skill partagé peut retourner ton propre agent contre toi : lethal trifecta, cas web_fetch (corrigé), incidents réels des évaluations cyber d'Anthropic, injection dans un SDK officiel, et ce que MCP stateless change.
30 min🔒 - 05
La checklist de vetting + le sandbox
La méthode opérationnelle pour adopter un prompt, un skill ou un MCP sans se faire piller : lire, sandboxer, restreindre, surveiller — avec les réglages Claude Code qui font vraiment le travail au 6 août 2026.
26 min🔒