·Ingénierie·8 min

Lurus Code : l'agent de coding IA RGPD-compliant made in Germany

Lurus Code : agent IA made in Germany avec multi-agent, code review, security scanning et conformité RGPD. Fonctionnalités et tarifs complets.

La question de la conformité RGPD dans les outils d'IA coding est passée de "détail légal" à "critère bloquant" dans beaucoup d'entreprises européennes. GitHub Copilot, Cursor et consorts sont excellents, mais leur modèle de données laisse peu de contrôle sur ce qui quitte votre poste de travail. C'est exactement le vide que Lurus Code, agent de coding développé en Allemagne, cherche à combler.

Lurus Code n'est pas un simple wrapper autour d'un LLM. C'est un agent autonome avec architecture multi-agents, code review intégré, security scanning, et une approche explicitement model-agnostic — vous choisissez quel modèle traite votre code, avec quelle route de données. Le tout avec zero data retention : votre code n'est jamais stocké et n'est jamais utilisé pour entraîner un modèle.

Cet article passe en revue les fonctionnalités, l'architecture, les intégrations et le positionnement tarifaire pour vous aider à évaluer si Lurus Code mérite une place dans votre stack.

Interface de Lurus Code montrant un agent IA autonome qui analyse et modifie du code source dans VS Code
Lurus Code : de la description en langage naturel au code reviewé, sans quitter l'éditeur

Pourquoi la conformité RGPD change la donne pour les devs européens

La plupart des agents de coding populaires sont américains et hébergent leurs données aux États-Unis. Pour un développeur freelance sur un projet personnel, c'est sans conséquence. Pour une équipe travaillant sur un SaaS avec des données clients, du code propriétaire ou dans un secteur réglementé (santé, finance, juridique), c'est une problématique réelle.

Le RGPD impose que les données personnelles des utilisateurs européens restent sous contrôle, avec un cadre légal clair pour tout transfert hors UE. Le code source qui contient des logiques métier, des clés API non nettoyées, des schémas de base de données ou des algorithmes propriétaires entre dans une zone grise. Certains DPO considèrent que le soumettre à un modèle américain sans DPA adapté constitue un transfert de données hors norme.

Lurus Code adresse ce point frontalement : traitement en Europe, zero data retention, DPA disponible, certification ISO 27001 en cours. Ce n'est pas une communication marketing — c'est une différenciation architecturale qui se traduit par des choix de routage de données concrets selon le modèle utilisé.

Architecture de l'agent : 4 modes, 19+ outils

L'agent Lurus Code fonctionne selon quatre modes distincts adaptés à des contextes différents. Le mode chat est le point d'entrée : vous décrivez votre besoin en langage naturel et l'agent planifie les actions. Le mode auto est plus autonome : l'agent exécute une séquence complète sans validation à chaque étape. Les modes review et security sont spécialisés pour l'analyse de code existant.

Les 19+ outils disponibles couvrent la lecture et l'écriture de fichiers, l'exécution de commandes shell, la recherche sémantique dans le codebase (via RAG + code indexing), la navigation web (Brave Search intégré + browser automation), les opérations Git, et les appels à des serveurs MCP externes.

Le système de Skills permet d'étendre ces capacités avec des commandes personnalisées, l'équivalent des slash commands dans d'autres outils mais avec une API propre pour créer des workflows réutilisables. Une communauté de skills est en développement, similaire à ce qu'on trouve dans l'écosystème Claude Code.

Multi-agent : orchestration et quality gates

La fonctionnalité multi-agent est ce qui distingue Lurus Code des simples assistants de complétion. Quand une tâche est complexe — refactoriser un module entier, migrer une base de données, écrire une suite de tests pour un code legacy — un orchestrateur distribue le travail entre plusieurs agents spécialisés.

L'architecture comprend quatre rôles : un Planner qui décompose la tâche en étapes, un Explorer qui analyse le codebase pour cartographier les dépendances, un Shell agent qui exécute les commandes et les modifications, et des QA gates qui valident chaque étape avant de passer à la suivante.

Les quality gates sont particulièrement importantes en pratique. Elles permettent de définir des conditions de validation (les tests doivent passer, le linting ne doit pas générer d'erreurs, une revue de diff doit être approuvée) avant que l'orchestrateur ne passe à l'étape suivante. C'est ce qui permet de déléguer des tâches longues sans surveiller chaque action de l'agent.

Le plan Ultra (200€/mois) est requis pour les Agent Teams avec orchestration — une limite à peser si vous comptez utiliser intensivement cette fonctionnalité.

Code Review et Security Scanning : des fonctionnalités first-class

La code review automatisée dans Lurus Code n'est pas une suggestion sur un diff — c'est une analyse structurée exportable en HTML ou JSON. L'agent passe en revue les changements, identifie les problèmes de qualité, de performance et de best practices, et suggère des corrections concrètes avec le code modifié.

Le security scanning est au niveau enterprise avec quatre "scan skills" distincts : analyse de vulnérabilités avec mapping CWE (Common Weakness Enumeration), détection de secrets exposés, analyse des dépendances, et conformité OWASP. Les résultats sont disponibles en SARIF (Standard Analysis Result Interchange Format), ce qui permet l'intégration dans les pipelines CI/CD et les dashboards de sécurité existants.

# Security scan CLI — intégrable dans n'importe quel pipeline
lurus review --security
 
# Output SARIF pour intégration CI
lurus review --security --format sarif --output report.sarif
 
# Review sur un diff spécifique
lurus review --diff HEAD~1..HEAD

La GitHub Action disponible sur le plan Pro+ automatise le security scan à chaque PR. C'est l'équivalent de CodeQL ou Snyk mais intégré à l'agent et sans besoin de configuration externe complexe.

Intégrations : VS Code, CLI et CI/CD

Lurus Code fonctionne sur deux surfaces principales : l'extension VS Code et le CLI. Les deux donnent accès à l'ensemble des fonctionnalités — ce n'est pas un CLI dégradé, c'est un mode d'utilisation alternatif à part entière.

L'extension VS Code apporte un chat panel latéral, la diff view intégrée pour reviewer les changements de l'agent, les inline diagnostics de sécurité directement dans l'éditeur, et le raccourci Cmd+Shift+E pour l'édition inline sur une sélection.

Le CLI est particulièrement adapté aux workflows CI/CD et aux environnements headless :

# Installation globale
npm install -g @scramble-cloud/lurus-code-cli
 
# Batch review sur un ensemble de fichiers
lurus review --batch src/**/*.ts
 
# Intégration CI avec API key
LURUS_API_KEY=xxx lurus review --security --ci

La session memory persiste le contexte entre les sessions : l'agent retient les décisions d'architecture, les conventions du projet, les préférences de style. Plus l'agent travaille sur votre projet, moins vous avez besoin de re-contextualiser. Sur un monorepo avec plusieurs packages, c'est un gain de temps non négligeable — voir l'article sur la gestion de monorepo avec Turborepo pour un contexte complémentaire.

Choix des modèles : model-agnostic en pratique

Lurus Code est model-agnostic, ce qui signifie que vous choisissez quel LLM traite votre code. Les options incluent Claude (Opus 5, Sonnet 5, Haiku 4.5), GPT (GPT-5.x en plusieurs variantes), Gemini (2.5 Pro, 3.5 Flash), et une série de modèles open-source via des fournisseurs européens ou globaux.

Lura est le modèle propriétaire de Lurus, optimisé pour les tâches de coding. Il dispose de ses propres crédits (Lura credits) inclus dans chaque plan, distincts des crédits généraux. En pratique, Lura semble positionné comme le choix par défaut pour les opérations courantes, les modèles premium pour les tâches plus complexes.

La route de traitement dépend du modèle choisi. Les modèles "EU-Provider" (GLM, Mistral, certains DeepSeek) restent traités en Europe. Les modèles "Global-Provider" peuvent être routés vers des datacenters US ou asiatiques — Lurus documente cette distinction explicitement pour chaque modèle. C'est une transparence rare dans l'écosystème des outils IA.

Tarifs et positionnement

Trois plans, tous avec essai gratuit d'une semaine :

PlanPrixCrédits inclusCrédits LuraPour qui
Pro20 €/mois30 €20 €Dev solo, security scan, custom agents
Pro+60 €/mois105 €60 €Équipes, CI/CD, limites agent étendues
Ultra200 €/mois400 €200 €Agent Teams, orchestration, accès prioritaire

Le plan Pro à 20 €/mois est comparable à Cursor Pro (20 /mois)ouGitHubCopilotIndividual(19/mois) ou GitHub Copilot Individual (19 /mois) en termes de prix, mais avec une proposition de valeur différente : security scanning, code review structuré, RGPD-by-design. Pour un dev qui travaille sur des projets clients avec des exigences de conformité, la différence est significative.

Le plan Ultra à 200 €/mois est clairement positionné pour les équipes avec des workflows multi-agents intensifs. À ce prix, il concurrence Cursor Business (40 $/utilisateur/mois) sur les gros volumes ou des outils spécialisés comme Snyk pour la partie sécurité.

En pratique

Pour une utilisation sur un projet Next.js, Lurus Code s'intègre naturellement dans le workflow existant. L'installation CLI en global (npm install -g @scramble-cloud/lurus-code-cli) permet de démarrer sans toucher à la config VS Code. La session memory retient le contexte du projet assez rapidement — après quelques sessions, l'agent connaît vos conventions de nommage, votre structure de dossiers et vos préférences de stack.

Le use case le plus immédiat reste le security scanning intégré en CI/CD. Sur un pipeline de déploiement Next.js, un lurus review --security --format sarif en préalable au déploiement remplace plusieurs outils séparés. Pour le déploiement en lui-même, voir l'article sur les stratégies blue/green et canary.

La question centrale pour les devs qui utilisent déjà Claude Code : est-ce que l'ajout d'une couche RGPD et des fonctionnalités de review/sécurité justifie le changement ? Si vous travaillez dans un contexte où la conformité est un critère, oui sans hésitation. Si vous êtes freelance sans contraintes réglementaires et déjà satisfait de votre setup actuel, le gain marginal est moins évident. L'article sur l'impact de l'IA sur le marché des développeurs explore cette question de l'outillage IA sous un angle plus large.

Chez Kreio, agence Next.js basée à Évreux (Normandie), on applique ces patterns sur des projets clients en production. Besoin d'un audit ou d'un renfort tech ? Parlons-en.

Sources

Cet article a été rédigé avec l'aide de l'IA et relu par un humain avant publication.