Gérer les Permissions
Un système surpuissant nécessite une sécurité absolue. Découvrez comment garder le contrôle total sur votre IA.
Une question légitime revient toujours : "Si l'IA navigue seule sur mon PC, ne va-t-elle pas tout casser ou voler mes données ?". La réponse est non, grâce au système de permissions. Les permissions ne sont pas une contrainte qui vous empêche de travailler, ce sont vos meilleures alliées pour dormir sur vos deux oreilles.
Pourquoi des permissions ?
Par défaut, l'intelligence artificielle est sourde, muette et aveugle. Quand vous installez un serveur MCP, vous lui donnez un sens (comme la vue). Mais vous devez absolument délimiter son champ d'action.
Les permissions existent pour une raison très simple : Une IA peut se tromper.
Si vous demandez à Claude Code : "Nettoie mon dossier de projet" et qu'il comprend mal votre demande, il pourrait décider de supprimer des fichiers cruciaux. En configurant des permissions strictes (le fameux concept de la prison de verre), c'est vous qui définissez physiquement le périmètre où l'IA a le droit d'agir.
Les différents niveaux de permissions
Tous les serveurs ne font pas la même chose. Certains ne font que lire, d'autres exécutent du code. Voici l'échelle des risques :
| Niveau | Que permet-il ? | Niveau de risque |
|---|---|---|
| Lecture seule (Read) | L'IA peut lire le contenu des fichiers ou consulter une base de données. | Faible |
| Écriture (Write) | L'IA peut créer, modifier ou supprimer des fichiers et des données. | Moyen |
| Connexion (Internet/API) | Le MCP envoie ou reçoit des informations depuis internet (ex: Slack, météo). | Moyen |
| Exécution (Command/Run) | L'IA peut lancer des commandes dans votre terminal (ex: "npm install" ou "git commit"). | Élevé |
Pourquoi un MCP me demande-t-il telle autorisation ?
Chaque demande de permission correspond à un besoin technique très précis pour le Serveur. Rien n'est demandé par hasard.
- Filesystem (Dossier local)
Il vous demande le chemin exact d'un dossier.
Pourquoi ? Il refuse de scanner tout votre disque dur C:. En lui donnant le cheminC:\Projets\Web, il sait qu'il a le droit de lire et modifier les fichiers de ce projet, mais qu'il sera foudroyé s'il tente d'aller dansC:\Windows. - GitHub (Token Secret)
Il vous demande un long code indéchiffrable.
Pourquoi ? Le MCP doit s'identifier auprès de GitHub en votre nom pour créer des Pull Requests ou lire du code privé. Ce "token" est une carte d'identité virtuelle qui prouve à GitHub que c'est bien vous qui autorisez le MCP à agir. - PostgreSQL (Chaîne de connexion)
Il vous demande l'adresse de votre base de données, l'utilisateur et le mot de passe.
Pourquoi ? Sans la bonne clé pour ouvrir le coffre-fort de la base de données, le Serveur ne pourra jamais ramener les chiffres que l'IA lui réclame. - Docker (Accès au démon)
Il demande l'accès au cœur de Docker.
Pourquoi ? Pour pouvoir allumer, éteindre ou analyser les conteneurs qui tournent sur votre machine, le Serveur MCP a besoin du niveau d'accès maximum.
Les 4 règles d'or de la sécurité
Pour utiliser les MCP sans aucune crainte, adoptez ces quatre habitudes :
Donnez toujours l'accès au dossier le plus petit possible. Si vous travaillez sur le "Projet A", donnez accès au dossier "Projet A", et non pas au dossier "Documents" qui contient toute votre vie professionnelle.
Quand vous créez un Token sur GitHub ou un autre service Cloud pour votre MCP, ne lui donnez jamais tous les droits (Full Access). Cochez uniquement les cases strictement nécessaires (ex: "Read Only" ou "Repositories").
Si vous n'utilisez plus un serveur MCP (parce que vous avez fini de travailler avec l'outil qui y est lié), retirez-le de votre fichier
.claude.json. Un outil inactif est un outil inutile.Lisez toujours les pop-ups d'avertissement de Claude Code. S'il vous demande : "Autorisez-vous l'exécution de cette commande ?", prenez 2 secondes pour lire la commande avant de cliquer sur "Oui".
Les erreurs et blocages fréquents
La sécurité bloque parfois des choses légitimes. C'est normal, le système préfère toujours interdire par précaution. Voici comment réagir :
| Message / Symptôme | Explication & Solution |
|---|---|
| Claude dit : "Je n'ai pas la permission d'accéder à ce fichier" | La prison de verre fonctionne ! Vous avez demandé à l'IA de lire un fichier situé en dehors du dossier autorisé dans votre fichier de configuration. Solution : Déplacez le fichier dans le bon dossier, ou élargissez le dossier autorisé. |
| Permission denied / EACCES | Le Serveur MCP essaie de faire une action, mais votre ordinateur (Windows/Mac/Linux) lui en bloque l'accès. Vérifiez que vous n'êtes pas dans un dossier système protégé. |
| Invalid Token / API Error | Le Serveur MCP n'a pas la bonne "clé" pour entrer dans le service distant (ex: GitHub). Vérifiez que vous avez copié le token secret correctement. |
À retenir
Les permissions sont votre gilet de sauvetage. Ce n'est pas l'IA qui décide ce qu'elle peut faire, c'est vous.
Chaque permission (un chemin de dossier, un mot de passe, un token) correspond à la "clé" nécessaire pour ouvrir une porte spécifique.
Appliquez toujours le principe du moindre privilège : ne donnez à l'IA que le strict minimum dont elle a besoin pour faire la tâche actuelle.
Foire aux questions (FAQ)
Félicitations, vous maîtrisez la configuration et la sécurité ! Il est l'heure de piocher dans la boîte à outils. Les prochains guides vous présenteront les serveurs les plus populaires et les plus utiles pour booster votre quotidien.