En résumé : un agent de développement déporté, c'est un agent de code (Claude Code, Codex, GitHub Copilot, OpenCode…) qui tourne sur une machine dédiée — serveur, VPS, Mac mini, conteneur — plutôt que sur votre ordinateur portable. Un orchestrateur open source comme Paseo fait tourner plusieurs agents en parallèle, chacun dans son git worktree et sa branche, et vous laisse les piloter depuis le bureau, un navigateur, la ligne de commande ou votre téléphone. Le code reste sur vos machines ; l'accès à distance passe par SSH, un VPN ou un relais chiffré de bout en bout. La règle qui ne change pas : l'agent propose, un humain relit, la CI valide.
Pourquoi sortir les agents de code de l'ordinateur portable ?
Les agents de code ont changé d'échelle en 2025-2026 : ils ne complètent plus une ligne, ils prennent une tâche entière — lire le code, modifier plusieurs fichiers, lancer les tests, corriger, recommencer. Une tâche peut durer de quelques minutes à plus d'une heure.
Les faire tourner sur son poste de travail pose vite trois problèmes :
- Le portable devient l'esclave de l'agent. Fermer le capot, changer de réseau ou partir en rendez-vous interrompt le travail.
- Une seule tâche à la fois, en pratique. Deux agents dans le même dossier se marchent dessus : fichiers modifiés en même temps, tests qui cassent sans raison.
- Le suivi est contraignant. Un agent qui attend une validation (« puis-je lancer cette commande ? ») bloque tant que personne n'est devant l'écran.
Déporter les agents sur une machine dédiée règle les trois : la machine tourne en continu, chaque tâche a son espace isolé, et vous répondez aux validations depuis n'importe où.
Paseo en bref
Paseo se présente comme un environnement de développement agentique open source (licence Apache-2.0, pas de télémétrie, pas de compte obligatoire). Son architecture ressemble à celle de Docker :
Un démon qui exécute les agents
Il tourne là où vous voulez faire travailler les agents : votre ordinateur, un Mac mini, un VPS ou un conteneur Docker. Il gère le cycle de vie des agents, les espaces de travail, les terminaux.
Des clients partout
Application desktop (macOS, Windows, Linux), application native iOS et Android, client web et CLI. Tous se connectent au même démon : vous reprenez sur le téléphone ce que vous avez lancé au bureau.
Vos agents, vos abonnements
Claude Code, Codex, GitHub Copilot, OpenCode, Pi et d'autres agents compatibles ACP. Paseo pilote les outils que vous utilisez déjà, avec vos identifiants, votre configuration et vos serveurs MCP.
Une branche par tâche
Chaque tâche peut tourner dans son propre git worktree, sur sa propre branche. Les agents travaillent en parallèle sans conflit ; vous relisez chaque diff et décidez quoi fusionner.
S'y ajoutent des planifications (lancer un agent selon un cron : tri des tickets chaque matin, mises à jour de dépendances, surveillance d'un build), des outils d'orchestration qui permettent à un agent d'en lancer d'autres et de récupérer leurs résultats, et un service optionnel, Paseo Hub, qui démarre des agents à partir d'événements GitHub, Slack ou Discord.
Comment ça marche : l'architecture
Le principe tient en un schéma : les agents tournent sur la machine du démon, les clients ne font que les piloter.
| Élément | Où il tourne | Rôle |
|---|---|---|
| Démon Paseo | Serveur, VPS, Mac mini, conteneur Docker | Lance et supervise les agents, gère worktrees, terminaux et planifications |
| Agents de code | Même machine que le démon | Lisent et modifient le code, lancent les tests, appellent l'API de leur fournisseur |
| Clients | Ordinateur, navigateur, téléphone, terminal | Lancer des tâches, suivre l'avancement, relire les diffs, valider les permissions |
| Transport | Relais chiffré, SSH, Tailscale/VPN, réseau local | Relie un client distant au démon |
Pour l'accès distant, trois options documentées :
- SSH depuis l'application desktop ou la CLI, vers un démon qui écoute en local sur le serveur ;
- Tailscale (ou un autre VPN) : le démon écoute sur l'adresse privée du VPN, jamais sur Internet ;
- le relais Paseo, désactivé par défaut : le démon s'y connecte en sortant (aucun port à ouvrir) et le trafic est chiffré de bout en bout après un appairage par QR code. D'après la documentation, le relais ne voit que des métadonnées et ne peut ni lire ni forger les messages.
Ce que ça change concrètement
Lancer une tâche et partir. Vous décrivez la tâche (« ajoute un filtre par date à la liste des factures, avec tests »), l'agent travaille sur le serveur, vous êtes notifié quand il a fini ou quand il a besoin d'une validation.
Paralléliser. Trois tâches indépendantes, trois worktrees, trois agents — éventuellement de fournisseurs différents. Ou deux agents sur la même tâche pour comparer deux approches avant de choisir.
Relire depuis le téléphone. L'application mobile donne accès aux agents, aux fichiers, aux terminaux et aux diffs. Valider une permission ou relancer un agent bloqué ne demande plus d'être au bureau.
Automatiser l'entretien. Une planification peut lancer chaque matin un agent qui relit les tickets ouverts, ou chaque semaine un agent qui propose les mises à jour de dépendances sur une branche dédiée.
Faire collaborer les agents. Un agent peut déléguer une sous-tâche à un autre, demander une relecture à un agent d'un autre fournisseur (« second avis »), puis consolider.
Pour qui, pour quoi ?
Bon cas d'usage
- Équipes et freelances qui utilisent déjà des agents de code au quotidien
- Tâches bien délimitées et testables : correctifs, petites évolutions, migrations, tests manquants
- Maintenance récurrente : dépendances, documentation, nettoyage
- Développeurs souvent en déplacement ou en rendez-vous
- Prototypage rapide (PoC) avec plusieurs pistes en parallèle
Moins adapté
- Projets sans tests ni CI : impossible de vérifier vite ce que produit l'agent
- Décisions d'architecture structurantes, qui demandent du jugement humain
- Code manipulant des secrets ou données sensibles sans cloisonnement
- Organisations sans personne capable de relire le code produit
Les garde-fous indispensables
Un agent de code déporté agit avec les droits de la machine sur laquelle il tourne. C'est ce qui le rend utile, et c'est ce qui impose une discipline.
- Machine ou utilisateur dédié. Un VPS ou un conteneur réservé aux agents, avec un utilisateur non administrateur. L'image Docker officielle de Paseo exécute d'ailleurs le démon et les agents sous un utilisateur non root.
- Exposition réseau minimale. Démon en écoute locale + SSH, VPN ou relais chiffré. Jamais de démon exposé sur Internet sans mot de passe ; Paseo prévoit une authentification par mot de passe et une liste blanche de noms d'hôte.
- Permissions graduées. La plupart des agents proposent des modes (planification seule, validation à chaque commande, édition de fichiers acceptée…). Réservez les modes sans validation aux environnements jetables.
- Une branche par tâche, une revue par fusion. Les worktrees isolent le travail ; la décision de fusionner reste humaine, appuyée sur les tests et la CI.
- Méfiance envers les entrées externes. Si un agent est déclenché par un ticket, un message Slack ou une issue GitHub, ce contenu peut contenir des consignes malveillantes. Limitez ce que ces agents peuvent faire et lisez la documentation sécurité de Paseo Hub avant de l'activer.
- Données personnelles. Le code envoyé au fournisseur de l'agent peut contenir des données de test ou de configuration : anonymisez les jeux de données et vérifiez les conditions du fournisseur (réutilisation des données, hébergement).
Les limites à connaître
- Un agent se trompe avec aplomb. Le gain de temps se mesure en tâches fusionnées, pas en tâches lancées. Sans tests automatisés, la relecture absorbe une bonne partie du temps gagné.
- La relecture devient le goulot d'étranglement. Lancer dix agents est facile ; relire dix diffs sérieusement ne l'est pas. Commencez par deux ou trois tâches parallèles.
- Les coûts d'usage montent avec le parallélisme. Plusieurs agents simultanés consomment plus vite les quotas d'abonnement ou les crédits d'API.
- La machine doit être entretenue : mises à jour système, sauvegardes, rotation des identifiants des agents.
Démarrer en une semaine
- Jour 1 — Local. Installez l'application desktop sur votre poste, lancez un agent sur une petite tâche dans un worktree, relisez le diff.
- Jour 2 — Mobile. Appairez votre téléphone et suivez une tâche à distance.
- Jours 3-4 — Serveur. Déportez le démon sur un VPS ou un Mac mini dédié — c'est l'objet de notre tuto Installer Paseo sur un serveur et piloter ses agents de code depuis son téléphone.
- Jour 5 — Parallèle. Lancez deux ou trois tâches indépendantes, mesurez le temps entre le lancement et la fusion, et le nombre de corrections demandées.
Pour aller plus loin
Pour comprendre comment les agents se branchent à vos outils, lisez MCP : qu'est-ce que le Model Context Protocol ?. Pour un agent IA côté métier plutôt que côté code, voyez Agent IA assistant personnel : tri des mails, agenda et rendez-vous.
Et si vous voulez intégrer des agents de code dans votre équipe avec une méthode et des garde-fous, ou faire développer une application par une équipe qui les utilise au quotidien :
- Partenariat CTO — cadrer l'usage des agents IA dans votre équipe technique (outillage, sécurité, revue, indicateurs) ;
- Développement d'applications — vos applications livrées par une équipe outillée en agents ;
- PoC applicatif — tester une idée en quelques semaines, plusieurs pistes en parallèle.
Sources : documentation officielle de Paseo (architecture, sécurité, connectivité, worktrees, planifications), dépôt GitHub getpaseo/paseo.