Comment nous garantissons des REX légitimes sans équipe de modération

Miser sur l'identité vérifiée plutôt que sur la censure : notre approche, le bug qui nous a fait douter, et ce qu'on en a tiré.

BlackMesa BlackMesa 26/09/2026

Contexte et enjeux

Show me the REX est un portail de retours d'expérience Tech, data et IA. Notre valeur tient à une seule chose : la confiance dans ce qui est publié. Un seul faux retour, un spam ou un contenu illégitime, et c'est la crédibilité de tout le corpus qui vacille.

La question qui nous occupait : comment garantir la légitimité de chaque REX, à l'échelle, sans monter une équipe de modération ?

Déroulement du Projet

Le défi : deux impasses

La modération manuelle ne passe pas à l'échelle : coûteuse, subjective, et elle ajoute un délai entre l'envie de publier et la mise en ligne. Confier le tri à une IA ne règle rien de fond : un modèle juge la forme d'un texte, pas la légitimité de celui qui le publie — il ne dit pas si l'entreprise existe vraiment.

Notre démarche : trois barrières à la publication

Nous avons remplacé la modération de contenu par la vérification de l'émetteur, via trois garde-fous :

  • Substance minimale — un titre et un corps réels sont exigés (impossible de publier une coquille vide).
  • Identité vérifiée — le numéro de TVA intracommunautaire de l'entreprise est validé auprès de VIES, le registre officiel de l'UE. Une entreprise réelle, qui publie sous son identité, ne saborde pas sa réputation avec un faux REX.
  • Traçabilité — chaque REX est rattaché à un auteur et une entreprise ; chaque action sensible est consignée dans un journal d'audit.

Le piège qu'on n'avait pas vu venir

En branchant VIES, un vrai numéro de TVA — celui d'une entreprise bien réelle — s'est affiché « invalide ». Notre garde-fou accusait un client honnête.

La cause : quand le service européen est saturé, VIES répond HTTP 200 avec isValid: false et un code d'erreur (MS_MAX_CONCURRENT_REQ). Notre code lisait le booléen et concluait « invalide », alors que VIES disait en réalité « je n'ai pas pu vérifier ». Correctif : ne faire confiance qu'à un verdict explicite (VALID / INVALID), retenter une fois sur erreur transitoire, et traiter tout le reste comme « inconnu » — sans jamais bloquer un utilisateur pour une panne qui n'est pas la sienne.

Défense en profondeur

La légitimité repose sur un socle de sécurité : trafic derrière un WAF, origine verrouillée, journal d'audit des actions sensibles, alertes e-mail en temps réel, 2FA administrateurs, sauvegardes chiffrées. Le principe : accepter qu'aucune barrière n'est infaillible, donc tout tracer et tout alerter.

Résultats et prochaines étapes

  • Zéro modérateur : aucune file de modération, publication autonome.
  • Identité vérifiée pour chaque entreprise publiante (registre VIES).
  • 100 % tracé : auteur, entreprise et actions sensibles consignés.
  • Prouvé par les tests : chaque garantie est adossée à un test automatisé, rejouable à volonté.

Bonnes pratiques

  • Vérifier l'identité de l'émetteur dissuade plus efficacement qu'une police du contenu.
  • N'accepter que les verdicts explicites d'un service tiers ; tout état ambigu = « inconnu ».
  • Adosser chaque garantie à un test automatisé : la preuve reproductible vaut mille promesses.

Points de vigilance

  • Un 200 OK d'une API tierce n'est pas un « oui » : lire le verdict, ne jamais l'inférer.
  • Ne jamais pénaliser un utilisateur pour une indisponibilité d'un service externe.
  • Prévoir les entreprises hors UE (pas de TVA intracommunautaire) : la règle doit les exempter, pas les exclure.

Commentaires

Aucun commentaire pour le moment. Soyez le premier à commenter !

Vous devez être connecté pour ajouter un commentaire.

Daté au niveau du modèle

À revoir le
25/03/2027
Illustration isométrique : vérification de l'identité et traçabilité des REX — Show me the REX
Logo client

Illustration isométrique : vérification de l'identité et traçabilité des REX — Show me the REX

Tags

Internet and Software Média IT R&D API Cybersécurité GEO (Generative Engine Optimization) Infrastructure Quality Assurance (QA) SEO Business Intelligence Agents IA IA Générative SaaS PHP Symfony Architecture technique DevOps & CI/CD Ethique CQRS DDD

REX produit par

BlackMesa
BlackMesa
26/09/2026

Inscrivez-vous à notre newsletter sur les REX

On parle des plus beaux REX et des grands projets de transformations sur la Tech, data et IA

Nous utilisons des cookies de mesure d'audience pour comprendre comment notre site est utilisé et l'améliorer. Vous pouvez accepter ou refuser ce suivi à tout moment. En savoir plus