Best practices : l'usine sans les incendies
Validation humaine, sauvegardes, rotation des clés, logs, environnement de test — et QUI détient les credentials.
⚠️ Piège classique — Un workflow IA en prod agit sans te demander
C'est sa force et son danger : une fois activé, il tourne à chaque déclenchement, y compris quand le prompt dévie ou que la donnée d'entrée est pourrie. Les 5 garde-fous non négociables :
- Validation humaine avant toute action sur l'argent ou les données personnelles. Rembourser un client, modifier une fiche client, envoyer un courrier officiel à une mairie : le workflow PRÉPARE (brouillon, message Slack « approuver / rejeter »), un humain VALIDE. Jamais d'IA en écriture directe sur ces sujets.
- Sauvegarde avant modification par une IA. Avant de laisser Claude Code (mode 3) toucher un workflow : exporte le JSON (copie de sauvegarde versionnée). Un agent qui « améliore » ton workflow peut aussi le casser — la restauration doit prendre 30 secondes.
- Rotation des clés API. Les credentials n8n (Anthropic, Slack, Notion) se renouvellent périodiquement, et immédiatement au moindre doute de fuite. Une clé compromise dans une usine à automatisations, c'est une usine compromise.
- Logs et gestion d'erreur sur chaque node critique. Configure le comportement d'erreur des nodes sensibles (continuer ? alerter ? workflow d'erreur dédié ?) et garde les executions consultables. Le lundi où 200 tickets sont mal routés, tu veux savoir LEQUEL des nodes a dévié, et depuis quand.
- Commencer en environnement de test. Nouvelle automatisation = instance ou workflow de test, données fictives, canal Slack de test. La promotion en prod se mérite : seulement après des exécutions propres sur des cas variés.
🧠 Concept — Qui détient les clés ? n8n, pas le MCP de Claude
Point de confusion classique, réglons-le : les credentials d'un workflow n8n sont configurés DANS n8n (le coffre chiffré de l'instance). Quand ton workflow appelle Claude, Slack ou Notion en prod, il utilise SES credentials à lui.
Le serveur MCP côté Claude (mode 3) sert à explorer et construire — lister les workflows, câbler des nodes, valider du JSON. Il n'est pas le runtime : débrancher Claude ne doit RIEN changer à tes workflows en prod, et donner un accès MCP à quelqu'un ne lui donne pas les secrets des workflows.
Deux trousseaux, deux usages : le badge du visiteur-architecte (MCP) n'ouvre pas les armoires de l'usine (credentials n8n). Si un jour on te propose un montage où ça se mélange, c'est un signal d'alarme.
🎮 Mini-jeu : bonne pratique ou piège ?
L'équipe passe en revue les habitudes prises sur l'instance n8n d'Electra. Trie chaque habitude : garde-fou solide ou incendie en préparation ?
💡 Réflexe pro — La checklist de mise en prod, à copier quelque part
Avant d'activer un workflow IA sur des données réelles, cinq questions : 1) Que se passe-t-il si le node IA renvoie n'importe quoi ? 2) Quelle action irréversible ce workflow peut-il faire, et qui la valide ? 3) Où est la sauvegarde du JSON ? 4) Qui est alerté en cas d'échec, et comment ? 5) A-t-il tourné sur des données fictives d'abord ? Cinq oui = active. Un doute = reste en test.