IA · Test
ECC (Everything Claude Code) : 68 agents IA pour développer ton produit, et un pour l'attaquer. Notre test
On l'a découvert grâce à un post Instagram qui le résumait ainsi : « 63 agents, 249 skills, une IA qui pirate ton produit avant qu'un hacker le fasse ». On l'a installé le 23 septembre. Le projet grandit vite : la version actuelle compte 68 agents et 292 skills.
Voici notre retour : ce qu'est ECC, à qui il s'adresse, les commandes qui servent vraiment, ce que vaut « l'IA qui pirate ton produit », les limites, et comment l'installer proprement, depuis la source officielle.
ECC, c'est quoi ?
ECC, pour Everything Claude Code, est un projet open source créé par Affaan Mustafa, sous licence MIT. Le dépôt GitHub dépasse les 267 000 étoiles. Ce n'est pas une IA de plus : c'est une grosse boîte à outils qui se branche sur ton assistant de code.
Il fonctionne d'abord avec Claude Code. Il propose aussi une installation pour Codex, et des adaptateurs aux fonctions plus limitées pour Cursor, Gemini, GitHub Copilot et d'autres. Le dépôt le dit lui-même : ne suppose pas que tout marche pareil partout.
Dans la version 2.2.2, que nous avons installée, on trouve :
- 68 agents : des « collègues » spécialisés, chacun avec son métier. Un planificateur, un architecte, un relecteur de code, un spécialiste des tests, un expert sécurité, et des relecteurs par langage (Python, TypeScript, React, Go…).
- 292 skills : des fiches de méthode que l'IA charge quand elle en a besoin. Bonnes pratiques par langage, déploiement, bases de données, sécurité…
- 94 commandes raccourcies, comme
/ecc:planou/ecc:code-review. - Des hooks : des scripts qui s'exécutent automatiquement avant ou après certaines actions de l'IA. C'est là que se trouvent les garde-fous.
Pour qui ?
ECC s'adresse aux personnes qui développent un produit avec une IA de code : une application, un outil interne, un site un peu technique. Pas besoin d'être développeur senior. Si tu utilises déjà Claude Code, Codex ou Cursor au quotidien, tu vas t'y retrouver.
En revanche, ce n'est pas un outil pour débuter. Il faut savoir ouvrir un terminal, comprendre ce qu'est un dépôt Git et relire ce que l'IA propose. ECC ajoute de la méthode à ton assistant, il ne remplace pas ton jugement.
Les commandes qui servent vraiment
Avec le plugin installé, les commandes sont préfixées par ecc:. Voici les trois qu'on retient, décrites d'après leurs fichiers.
/ecc:plan : planifier avant de coder
C'est la plus utile au quotidien. Tu écris /ecc:plan suivi de ce que tu veux construire. L'IA :
- reformule ton besoin en termes clairs ;
- regarde comment ton code existant est organisé, pour s'aligner sur ce qui existe déjà ;
- découpe le travail en phases et en étapes ;
- liste les dépendances et les risques ;
- estime la complexité ;
- attend ton feu vert avant d'écrire la moindre ligne de code.
Le fichier de la commande est explicite : pas de code tant que tu n'as pas répondu « oui ». Tu peux aussi demander des modifications, par exemple « commence par la phase 3 ». Tu peux enfin lui donner un cahier des charges (un fichier .prd.md) : il en tire alors un plan écrit dans ton projet.
Pour nous, c'est le vrai gain : l'IA ne part plus bille en tête dans la mauvaise direction.
/ecc:code-review : la relecture
Sans argument, la commande relit les modifications que tu n'as pas encore enregistrées dans Git. Elle cherche en priorité les problèmes de sécurité (mots de passe ou clés écrits en dur, injections SQL, failles XSS, entrées non vérifiées), puis la qualité du code (fonctions trop longues, gestion d'erreurs absente, tests manquants).
Elle rend un rapport classé par gravité, avec le fichier, la ligne et une correction suggérée. Tu peux aussi lui donner le numéro d'une pull request GitHub pour relire celle-ci.
Le volet sécurité : trois outils différents
Attention à ne pas les confondre :
L'agent security-reviewer
L'expert sécurité « généraliste ». Il vérifie les grandes familles de failles web (le Top 10 OWASP), les secrets qui traînent, les contrôles d'accès, les dépendances vulnérables.
Le skill security-review
Une check-list à suivre quand tu touches à l'authentification, aux paiements, aux fichiers envoyés par les utilisateurs ou aux données sensibles.
La commande /ecc:security-scan
Elle lance AgentShield, un scanner fait par la même équipe. Il ne vérifie pas le code de ton produit. Il vérifie la configuration de ton IA : permissions trop larges, hooks, serveurs MCP, secrets dans les fichiers de configuration. Il passe par le paquet npm ecc-agentshield.
« L'IA qui pirate ton produit » : ce que c'est vraiment
La formule vient du skill security-bounty-hunter, le « chasseur de primes ». Il reprend la logique des chercheurs en sécurité payés pour trouver des failles : ne garder que ce qui est réellement exploitable à distance, et jeter le bruit.
Concrètement, il cherche par exemple :
- une URL fournie par l'utilisateur qui permet d'atteindre ton réseau interne (SSRF) ;
- un contournement de l'authentification dans une API ;
- une injection SQL ou une injection de commande dans une route accessible ;
- un accès à des fichiers qu'on ne devrait pas pouvoir lire.
Et il écarte volontairement ce qui fait du bruit sans risque réel : du code de test, des en-têtes de sécurité manquants pris isolément, une faille qui demanderait à la victime de coller elle-même du code.
Sa méthode : trouver les vraies portes d'entrée de ton application (formulaires, API, envois de fichiers, webhooks), suivre le chemin de la donnée jusqu'au bout, et prouver qu'une donnée contrôlée par l'utilisateur arrive à un endroit dangereux.
Trois précautions :
- Uniquement sur ton propre code, ou sur un programme de primes qui t'y autorise explicitement. Le skill commence d'ailleurs par vérifier les règles du programme.
- C'est une analyse du code, pas un test d'intrusion. Un pentesteur humain attaque ton application en conditions réelles et teste ce que le code ne montre pas. Avant une mise en production sensible (données de santé, paiements, données personnelles en volume), garde un audit humain.
- Lis ce qu'il trouve avant de corriger quoi que ce soit. Une IA peut se tromper dans les deux sens : rater une faille, ou en signaler une qui n'en est pas une.
Les garde-fous : un peu agaçants, puis rassurants
Le premier effet visible d'ECC chez nous, c'est GateGuard. C'est un hook qui bloque l'IA la première fois qu'elle veut lancer une commande, créer un fichier ou en modifier un, et lui demande de s'expliquer d'abord.
Avant de modifier un fichier, elle doit par exemple lister les fichiers qui en dépendent, dire ce qui sera touché et citer ta demande mot pour mot. Avant une commande destructrice (suppression de fichiers, réécriture forcée de l'historique Git, suppression d'une table), elle doit lister ce qui sera effacé et écrire comment revenir en arrière. Et ça, à chaque commande destructrice.
Notre ressenti : un peu agaçant au début, parce que l'IA s'arrête pour se justifier. Rassurant ensuite, parce qu'elle vérifie au lieu de deviner, et que tu vois exactement ce qu'elle s'apprête à faire.
L'auteur avance un gain de qualité mesuré sur deux tests A/B. C'est sa mesure à lui, sur deux tâches : on ne l'a pas vérifiée.
Les limites, honnêtement
- 292 skills, c'est beaucoup. L'IA pioche dedans selon ta demande. Si tu ne sais pas quoi lui demander, tu passeras à côté de la plupart. Commence par trois commandes, pas trois cents.
- Plus d'outils branchés, plus de tokens consommés. Le dépôt consacre lui-même une section à la réduction de la facture : utiliser Sonnet plutôt qu'Opus par défaut, limiter la réflexion cachée du modèle, résumer la conversation plus tôt. Surveille ta consommation avec
/cost. - Un projet qui bouge très vite. Plusieurs versions en quelques semaines. C'est une force, mais relis les notes de version avant chaque mise à jour.
- Pas de parité entre outils. Claude Code est le mieux servi. Sur Cursor ou Gemini, certaines briques manquent.
La sécurité avant tout : seulement les canaux officiels
Les créateurs d'ECC le préviennent eux-mêmes, en tête de leur page : les copies non officielles et les republications par des tiers ne sont ni maintenues ni vérifiées, et peuvent contenir des logiciels malveillants.
Les seuls canaux officiels sont :
- le dépôt GitHub github.com/affaan-m/ECC ;
- les paquets npm ecc-universal et ecc-agentshield ;
- l'application GitHub ecc-tools ;
- le plugin ecc@ecc ;
- le site ecc.tools.
Un plugin comme ECC installe des scripts qui s'exécutent sur ta machine. C'est exactement le type d'outil qu'un pirate aime copier avec une surprise dedans. Avant d'installer quoi que ce soit dans ton IA, lis notre article sur la sécurité des skills, des MCP et des plugins.
Comment l'installer, pas à pas
1. Vérifier les prérequis
Il te faut Node.js 18 ou plus récent, Git, et Claude Code en version 2.1 ou plus récente. Dans ton terminal :
node --version
git --version
claude --version
2. Installer le plugin depuis GitHub
C'est la méthode qu'on a utilisée. Dans Claude Code, tape ces deux commandes, l'une après l'autre :
/plugin marketplace add https://github.com/affaan-m/ECC
/plugin install ecc@ecc
Vérifie bien l'adresse : affaan-m/ECC, rien d'autre.
Il existe une autre voie, un assistant d'installation guidé : npx ecc-universal@2.2.2 setup. Il te laisse choisir où installer ECC et le niveau des garde-fous. Choisis l'une ou l'autre méthode, jamais les deux : le dépôt prévient qu'une double installation duplique les skills, les commandes et les hooks.
3. Vérifier l'installation
Ouvre une nouvelle session Claude Code et tape /plugin list. ecc@ecc doit apparaître comme activé.
4. Premier test
- Ouvre un projet sur lequel tu travailles.
- Choisis une seule fonctionnalité et tape :
/ecc:plan Ajouter un formulaire de contact qui enregistre les demandes dans la base. - Lis le plan, demande des modifications si besoin, et ne valide que quand il te convient.
- Une fois le code écrit, lance
/ecc:code-review. - Puis demande : « Utilise le skill security-bounty-hunter sur ce projet et liste les failles trouvées, sans rien corriger. » Lis le rapport avant toute correction.
5. Calmer un garde-fou trop bavard
Si GateGuard te freine trop, la documentation prévoit plusieurs réglages, du plus doux au plus radical. Ils se placent dans la section env de ton fichier ~/.claude/settings.json, ou en variable d'environnement avant de lancer Claude Code.
- Exempter certains dossiers où la vérification n'apporte rien (tests, documentation, fichiers générés) :
{
"env": {
"GATEGUARD_EXEMPT_GLOBS": "**/tests/**,**/docs/**,**/dist/**"
}
}
- Couper seulement la vérification des commandes courantes avec
GATEGUARD_BASH_ROUTINE_DISABLED=1. Le contrôle des commandes destructrices reste actif. - Passer au profil de hooks « minimal » avec
ECC_HOOK_PROFILE=minimal, qui ne garde que les hooks essentiels. GateGuard ne tourne qu'avec les profils « standard » (par défaut) et « strict ». - Couper GateGuard pour une session avec
ECC_GATEGUARD=off. La documentation le propose surtout quand il bloque un travail d'installation ou de réparation.
Notre conseil : commence par exempter des dossiers. Garde le contrôle des commandes destructrices : c'est lui qui t'évite une suppression malheureuse.
6. Désinstaller si ça ne te convient pas
Retire le plugin depuis Claude Code (/plugin). Si tu es passée par l'assistant npm, le dépôt fournit une commande uninstall, avec un mode --dry-run pour voir ce qui sera supprimé avant de le faire.
Mon verdict
ECC ne rend pas ton IA plus intelligente. Il la rend plus méthodique : planifier avant de coder, relire après, vérifier la sécurité, s'expliquer avant d'agir. Ce sont les réflexes d'une bonne équipe de développement, mis à disposition d'une personne seule avec son assistant.
Le vrai gain, pour moi, c'est /ecc:plan : l'IA ne part plus bille en tête dans la mauvaise direction. Les garde-fous m'ont agacée au début, puis rassurée : je vois exactement ce que l'IA s'apprête à faire avant qu'elle le fasse. Et « l'IA qui pirate ton produit » analyse ton code, elle ne remplace pas un test d'intrusion humain. Dernier point, non négociable : installe ECC uniquement depuis les canaux officiels.
Ma recommandation : ne cherche pas à tout utiliser. /ecc:plan, /ecc:code-review et le chasseur de primes sur ton propre code, c'est déjà beaucoup. Si tu hésites encore entre les assistants, on a aussi comparé Claude et ChatGPT sur un site internet.
FAQ
ECC est-il gratuit ?
Oui, le projet est open source sous licence MIT. Tu paies seulement l'usage de ton assistant IA (abonnement ou tokens). L'équipe propose par ailleurs une application GitHub avec une offre payante pour les dépôts privés.
Faut-il être développeur pour l'utiliser ?
Pas forcément senior, mais il faut être à l'aise avec un terminal, Git et la relecture de ce que produit l'IA. Pour un grand débutant, c'est trop tôt.
Est-ce que l'agent sécurité remplace un audit ?
Non. Il analyse le code. Un test d'intrusion humain teste l'application en conditions réelles. Pour un produit qui manipule des données sensibles, les deux sont complémentaires.
ECC marche-t-il avec Cursor ou Codex ?
Oui, avec des nuances : Codex dispose d'une installation dédiée, Cursor et les autres d'adaptateurs aux fonctions plus limitées. Claude Code reste l'outil le mieux pris en charge.
Tu développes un produit avec l'IA et tu veux mettre en place une méthode de travail plus sûre ? Parlons-en.
Sources : ECC, dépôt GitHub officiel (lu le 25 septembre 2026) ; ECC, README : section « Official sources only », installation, réglages des hooks, optimisation des tokens (version 2.2.2) ; ECC, manifeste du plugin .claude-plugin/plugin.json (68 agents, 292 skills, 94 commandes) ; ECC, commande /plan : commands/plan.md ; ECC, commande /code-review : commands/code-review.md ; ECC, commande /security-scan (AgentShield) : commands/security-scan.md ; ECC, skill security-bounty-hunter : skills/security-bounty-hunter/SKILL.md ; ECC, skill security-review et agent security-reviewer ; ECC, skill gateguard : skills/gateguard/SKILL.md, profils de hooks : hooks/README.md ; ECC, CHANGELOG (2.2.2 daté du 15 septembre 2026) ; paquet npm ecc-universal ; notre article sécurité des skills, MCP et plugins.
