Colle un texte avant de l'envoyer à une IA, de le publier ou de l'utiliser dans du code, et l'outil te montre ce qui ne se voit pas : des instructions cachées avec des caractères invisibles, des mots coupés pour contourner des filtres, du code qui se lit différemment de la façon dont il s'exécute, et de fausses lettres d'un autre alphabet. Tout se passe dans ton navigateur : le texte n'est ni envoyé ni enregistré.
Un modèle de langage reçoit les caractères, pas ce que tu vois à l'écran. Si un document, un e-mail ou un fichier de règles (.cursorrules, AGENTS.md…) contient une phrase écrite avec des caractères invisibles, l'IA peut la lire et lui obéir. Ici, elle est décodée et affichée telle quelle.
Plusieurs de ces caractères ont des usages légitimes et ne sont pas traités comme suspects : celui qui unit les emojis d'une famille, celui qui transforme le cœur de texte en sa version emoji, les drapeaux de l'Écosse ou du pays de Galles (faits de balises invisibles), celui que le persan utilise entre les lettres, ou les marques de direction d'un texte en arabe ou en hébreu. Ils apparaissent dans la vue mais en gris, et sont conservés lors du nettoyage.
Le texte nettoyé retire tout ce qui est invisible et suspect. Les lettres d'un autre alphabet ne sont pas modifiées : il n'y a aucun moyen sûr de savoir si un «с» voulait être un «c» ou si c'est un mot russe, elles sont donc signalées et c'est à toi de décider.