Tu sauras faire ça
- Nommer les six familles d'artefacts partagés et les classer par capacité d'action
- Expliquer pourquoi installer un skill ressemble plus à lancer le script d'un inconnu qu'à lire un article
- Décrire ce que la spécification MCP du 28 juillet 2026 change dans la nature du protocole
- Démonter les deux illusions les plus coûteuses : « ce n'est qu'un fichier Markdown » et « mon allowlist me protège »
Tout ce que tu récupères sur GitHub — prompt, slash command, skill, sub-agent, serveur MCP, plugin — est une instruction non fiable, et souvent du code non fiable. Plus l'artefact peut agir, plus tu dois le traiter comme hostile jusqu'à preuve du contraire. Et depuis la spec du 28 juillet 2026, MCP a changé de nature : plus de session protocole, plus de handshake — l'état circule dans des handles que le serveur émet et que tu repasses en arguments d'outil.
Le trésor caché de GitHub
GitHub déborde d'« intelligence » prête à brancher sur Claude : des prompts affûtés, des slash commands, des skills, des sub-agents, des serveurs MCP, des plugins entiers. Bien choisis, ils te font gagner des semaines : tu hérites du travail de gens qui ont déjà résolu ton problème.
Et l'offre a explosé. Côté Anthropic, l'annuaire de connecteurs MCP dépasse les 950 serveurs (annonce du 28/07/2026), sans compter les milliers de dépôts communautaires. L'abondance n'est plus le problème — le tri l'est.
950+
serveurs dans l'annuaire MCP d'Anthropic (28/07/2026)
6
familles d'artefacts, du texte inerte au processus qui tourne chez toi
5+
contournements de permissions Bash corrigés dans Claude Code entre le 18/07 et le 06/08/2026
Il y a un principe fondateur que presque personne ne dit clairement.
Cartographie : du texte au code qui s'exécute
Tous les artefacts ne portent pas le même risque. Le classement se fait sur une seule question : qu'est-ce que ça peut faire tout seul ?
| Artefact | Ce que c'est | Ce que ça peut faire | Risque |
|---|---|---|---|
| Prompt / template | Du texte que tu colles | Rien sans toi — mais peut contenir des instructions cachées | Faible, jamais nul |
| Slash command | Un fichier Markdown | Devient des instructions exécutées dès que tu l'invoques | Moyen |
| Skill | Un dossier avec SKILL.md + parfois des scripts | Instruit l'agent et peut lancer le code fourni | Élevé |
| Sub-agent | Un agent délégué | Ses propres instructions, ses propres outils, hors de ta vue | Élevé |
| Serveur MCP | Un vrai programme lancé chez toi | Fichiers, réseau, shell — avec tes droits | Très élevé |
| Plugin | Un paquet qui regroupe les précédents | Tout ce qui précède, en une seule commande | Maximal |
Les slash commands, historiquement rangées dans .claude/commands/, ont été fusionnées avec les skills : l'emplacement recommandé est désormais .claude/skills/<nom>/SKILL.md, l'ancien dossier restant fonctionnel.
Anatomie d'un skill : trois lignes qui décident de tout
Un skill tient dans un dossier de .claude/skills/ avec un fichier SKILL.md dont l'en-tête (frontmatter) porte trois champs : name, description, et allowed-tools.
name: l'identifiant du skill.description: ce que l'agent lit pour décider tout seul de l'activer. C'est la surface d'attaque la plus sous-estimée : une description bien tournée fait déclencher un skill que tu n'avais pas l'intention d'utiliser.allowed-tools: la liste des outils que le skill s'autorise. C'est ton principal levier de moindre privilège — et le premier champ à lire dans un skill importé.
Ce que la spec MCP du 28 juillet 2026 change
Si tu as appris MCP avant l'été 2026, une partie de ton modèle mental est périmée — et ça compte aussi pour la sécurité.
Conséquence directe côté sécurité : un handle est une donnée sensible. Il porte le contexte que le serveur t'a confié, il transite dans les arguments d'outil, donc dans les transcriptions, les logs et les rapports d'erreur. On y revient en leçon 4.
Côté Anthropic, le même jour ont été annoncés MCP Apps (une interface interactive rendue dans la conversation), l'authentification gérée par l'entreprise, l'observabilité et les MCP tunnels. Aucune date de bascule ni de dépréciation n'a été publiée côté Claude Code au 6 août 2026 : ne planifie pas ta migration sur une échéance qui n'existe pas.
Pourquoi c'est une question de sécurité, pas de confort
Un agent moderne n'est pas un chatbot passif : il lit tes fichiers, lance des commandes, appelle des outils. Le jour où tu lui donnes un skill ou un serveur MCP venu d'un inconnu, tu ne « configures » pas un outil — tu ouvres une frontière de sécurité.
Et plus l'agent est autonome, plus un prompt non fiable devient une arme potentielle contre toi.
Ce que couvre ce parcours
- Chercher et évaluer : trouver les bons, repérer les douteux.
- Installer : comprendre ce qu'une installation accorde réellement.
- Le modèle de menace : prompt injection, exfiltration, supply chain, incidents réels.
- La checklist de vetting + le sandbox : la méthode pour adopter sans se faire avoir.
Objectif : que tu puisses piocher dans le meilleur de l'open-source avec le réflexe sécurité d'un pro, pas avec la naïveté qui finit en fuite de secrets.
15 min — L'inventaire de ce que tu as déjà laissé entrer
Les cartes de cette leçon
Réponds dans ta tête avant de retourner la carte. C'est l'effort de rappel qui ancre, pas la relecture.
Question
Quel est le principe fondateur de tout ce parcours ?
Sources & méthode · Vérifié au 6 août 2026, Claude Code 2.1.223. Concepts de sécurité établis : prompt injection (OWASP LLM01) ; « lethal trifecta » (données privées + contenu non fiable + canal d'exfiltration), grille popularisée par le chercheur Simon Willison ; moindre privilège et sécurité de la chaîne d'approvisionnement logicielle. Spécification MCP 2026-07-28 : modelcontextprotocol.io/specification/2026-07-28/changelog. Documentation Claude Code (changelog, settings, sandboxing, skills, plugins) : code.claude.com/docs/en/. Documentation API, modèles et prompt engineering : platform.claude.com/docs/en/. Études de cas : exfiltration via web_fetch découverte par Ayush Paul, publiée le 15/07/2026 et corrigée par Anthropic ; incidents des évaluations cyber d'Anthropic publiés le 30/07/2026 ; faille d'injection du SDK Python claude-agent-sdk 0.2.129 ; contournements de permissions Bash corrigés dans les versions 2.1.214 à 2.1.223 — documentés au CHANGELOG, aucun avis GHSA n'a été publié pour juillet-août 2026. Contenu original rédigé pour ClaudeAI Academy, audité à la rédaction.