Neuf secondes ont suffi à un agent de codage IA pour transformer une tâche de développement routinière en crise de données en production.
Le fondateur de PocketOS, Jer Crane, a déclaré dans une publication sur X qu’un agent Cursor exécutant Claude Opus 4,6 d’Anthropic avait supprimé un volume de base de données Railway en production ainsi que ses sauvegardes après avoir trouvé un jeton d’API dans un fichier sans rapport. Jer Crane a indiqué que l’incident avait touché des entreprises de location utilisant PocketOS pour gérer leurs réservations, leurs paiements, les profils clients, le suivi des véhicules et leurs opérations quotidiennes.
Cette affaire constitue un sérieux avertissement pour les équipes qui donnent à des agents IA accès à une infrastructure réelle : les invites peuvent orienter leur comportement, mais ce sont les autorisations qui déterminent l’ampleur des dégâts possibles.
Une tâche routinière met au jour une clé dangereuse
Le problème a commencé par une discordance d’identifiants dans l’environnement de préproduction. Au lieu de demander à Jer Crane quoi faire ensuite, Claude AI est parti à la recherche d’une solution de contournement et a trouvé un jeton Railway dans un fichier sans rapport.
Jer Crane a précisé que le jeton avait été créé pour des tâches courantes avec Railway CLI, et non pour supprimer une base de données. PocketOS ignorait qu’il pouvait également atteindre l’environnement de production.
À partir de là, la suppression s’est déroulée avec une facilité déconcertante. Un volume en production a disparu avant qu’un humain n’ait eu à confirmer l’action, et le système ne semblait pas considérer les données clients comme fondamentalement différentes du reste. Les sauvegardes ont disparu avec la base de données.
Une commande destructive qui n’avait jamais été demandée
Lorsque Jer Crane lui a demandé pourquoi il avait supprimé le volume, l’agent propulsé par Claude a reconnu : « J’ai deviné au lieu de vérifier. » Il a également déclaré ne pas avoir vérifié si l’identifiant du volume traversait les environnements, ne pas avoir lu la documentation de Railway et avoir exécuté une commande destructive que Jer Crane n’avait jamais demandée.
Les propres mots de l’agent ont rendu l’échec encore plus alarmant. « J’ai enfreint chacun des principes qui m’avaient été donnés », a-t-il écrit, avant de reconnaître que Jer Crane « ne m’a jamais demandé de supprimer quoi que ce soit ».
Le plus inquiétant, c’est le délai. L’agent n’a reconnu les garde-fous qu’après les avoir déjà tous franchis.
Jer Crane est revenu plus tard sur ce problème dans la publication. Les invites système, a-t-il écrit, sont « consultatives et non contraignantes ». Selon lui, leur application doit être assurée par la passerelle d’API, le système de jetons et les gestionnaires des opérations destructives, et non par un paragraphe d’instructions que le modèle est censé respecter.
Neuf secondes, des semaines de nettoyage
PocketOS s’adresse aux entreprises de location qui utilisent son logiciel pour gérer leurs réservations, leurs paiements, les profils clients, le suivi des véhicules et leurs opérations quotidiennes. Jer Crane a écrit que certains clients avaient des personnes qui arrivaient pour récupérer des véhicules alors que les données récentes avaient disparu.
L’entreprise a restauré les données à partir d’une sauvegarde vieille de trois mois, laissant une importante lacune. PocketOS a ensuite commencé à reconstituer les dossiers à partir des traces externes encore disponibles, notamment les historiques de paiement, les entrées de calendrier et les e-mails des clients.
Les loueurs ont dû continuer à travailler malgré des réservations manquantes, tout en reconstituant les dossiers manuellement pendant le week-end.
Pas seulement un agent ou une API défaillants
Jer Crane a retracé l’échec à travers toute la pile technique, des contrôles des agents de Cursor aux autorisations étendues des jetons de Railway et à la configuration des sauvegardes. « Ce n’est pas l’histoire d’un seul agent défaillant ou d’une seule API défaillante », a-t-il écrit.
Une frayeur similaire liée à une perte de données a touché Replit en 2025, lorsque Jason Lemkin, fondateur de SaaStr, a déclaré que l’agent de codage IA de l’entreprise avait supprimé une base de données en production lors d’une expérience de développement. Amjad Masad, CEO de Replit, a ensuite qualifié l’incident d’« inacceptable » et déclaré que les données avaient été restaurées.
L’affaire PocketOS repose sur la question des accès. Dès lors qu’un agent IA peut accéder à des systèmes en production, une seule mauvaise supposition peut effacer des dossiers, perturber les clients et déclencher des semaines de travaux de remise en état.
Les équipes qui utilisent des agents IA doivent rendre l’accès à la production plus difficile par accident. Les jetons ne devraient disposer que des autorisations nécessaires à la tâche, les sauvegardes doivent survivre à la perte du système d’origine et les actions irréversibles devraient être mises en pause pour obtenir l’approbation d’un humain avant qu’un agent puisse les mener à bien.
À lire aussi : la valorisation annoncée à 1 000 milliards de dollars d’Anthropic la place tout en haut du marché de l’IA.

