Sortie IA : le nouveau XSS
Un talk SymfonyCon pointe un angle mort : on échappe l'input utilisateur par réflexe, mais on rend la sortie d'un LLM en confiance aveugle. C'est pourtant la même XSS, avec une source de plus.
L'ensemble des articles publiés, du plus récent au plus ancien.
Un talk SymfonyCon pointe un angle mort : on échappe l'input utilisateur par réflexe, mais on rend la sortie d'un LLM en confiance aveugle. C'est pourtant la même XSS, avec une source de plus.
Coder la boucle d'un agent IA en Python sans framework : dataclasses pour les tools, dispatch, appels à l'API Claude, garde-fous contre eval() et les boucles infinies. Code complet et exécutable.
L'article 50 de l'AI Act est entré en application le 2 août 2026, et le SIG a publié sa doctrine de marquage pour les sites de l'État. Ce que la loi impose vraiment, ce qui relève de la bonne pratique, et où se situe la vraie limite.
Finetuner un modèle 7B en QLoRA sur un seul GPU grand public : quantification 4 bits, configuration de l'adapter LoRA, entraînement avec trl, fusion et test — code Python complet, du chargement du modèle à l'inférence.
Deux façons d'adapter un LLM à ton contexte : injecter du contexte au moment de la requête (RAG), ou modifier ses poids via des adapters LoRA. Le mécanisme diffère, et ça change tout sur quand utiliser lequel.
Un agent unique qui accumule outils et contexte finit par se noyer. Déléguer à des sous-agents spécialisés change la donne — au prix d'une coordination plus complexe.
Après plusieurs mois d'usage quotidien d'agents de code en terminal, le bilan honnête : gains réels, limites réelles, et ce qui ne remplace toujours pas le jugement d'ingénierie.
Un seul appel LLM suffit pour beaucoup de tâches. La boucle agentique (penser, agir, observer, recommencer) n'est justifiée que dans des cas précis — lesquels, et à quel coût.
Le volume de papiers en IA est ingérable pour un praticien. Ce qui mérite vraiment l'attention dans mes flux de veille recherche, et ce qu'on peut ignorer sans risque.