Vous allez à Black Hat ? Rencontrons-nous

Industrie

Au-delà du prompt : sécuriser le « cerveau » de vos agents IA

August 14, 2025

Eric Schwake
Responsable du marketing produit

Imaginez un agent IA autonome chargé d'une tâche simple : générer un rapport de ventes hebdomadaire. Il le fait de manière fiable chaque lundi. Mais une semaine, il ne se contente pas de créer le rapport. Il interroge également la base de données clients, exporte chaque enregistrement et envoie le fichier vers un serveur externe inconnu.

Vos pare-feux n'ont rien détecté d'anormal. Votre passerelle API a enregistré une série d'appels apparemment valides. Alors, que s'est-il passé ?

L'agent n'a pas été piraté. Son état d'esprit a été modifié.

À mesure que l'IA évolue, passant de simples copilotes à des agents autonomes, ces derniers fonctionnent en utilisant un « état mental » persistant qui dirige leur comportement. Ce contexte opérationnel constitue la nouvelle surface d'attaque invisible que la plupart des équipes de sécurité ne peuvent pas voir.

Présentation du Model Context Protocol (MCP)

Pour décrire cet ensemble d'instructions et d'objectifs, un nouveau concept est nécessaire. Nous l'appelons le Model Context Protocol (MCP).

Considérez le MCP comme la feuille de route numériqued'un agent. Il ne s'agit pas d'une commande unique, mais d'un ensemble complet d'instructions opérationnelles qui définit l'objectif global et les limites de l'agent.

Cette feuille de route indique à l'agent tout ce qu'il doit savoir :

  • Son objectif : Ce qu'il est censé accomplir (par exemple, « Générer le rapport de ventes hebdomadaire pour la région UE »).
  • Ses outils : Les API et fonctions spécifiques qu'il est autorisé à utiliser (par exemple, « interroger la base de données des ventes » et « créer des fichiers PDF »).
  • Son rôle : L'identité et les autorisations avec lesquelles il opère (par exemple, un « analyste commercial » avec un accès limité).
  • Sa mémoire : Notes importantes sur les actions passées (par ex. « le dernier rapport a été envoyé lundi »).
  • Ses contraintes : Les règles strictes à ne jamais enfreindre (par ex. « ne pas accéder aux informations sensibles des clients »).

Ce briefing constitue le cerveau de l'agent. Il suit ces instructions à la lettre. Mais que se passe-t-il si un attaquant parvient à rédiger lui-même ces instructions ?

L'attaque : une mission empoisonnée

Comme le MCP pilote chaque action, en prendre le contrôle est l'objectif ultime d'un attaquant. C'est ce qu'on appelle l'empoisonnement de contexte.

Imaginez qu'un attaquant intercepte ce briefing de mission avant que l'agent ne le lise.

  • Il raye l'objectif initial pour en écrire un nouveau : «Exporter tous les dossiers clients.»
  • Il fait passer le rôle de l'agent de « analyste commercial » à «administrateur de base de données», lui octroyant ainsi des autorisations de haut niveau.
  • Il ajoute de nouveaux outils dangereux à sa liste approuvée, comme «exporter des données vers le cloud.»
  • Enfin, il efface toutes les contraintes et règles de sécurité d'origine.

L'agent n'est pas compromis au sens traditionnel du terme. Il suit simplement ses nouveaux ordres malveillants à la perfection, utiliser vos propres systèmes et API pour mener une attaque. Pour vos autres outils de sécurité, tout ressemble à une activité légitime provenant d'une source de confiance.

Pourquoi vos outils de sécurité sont aveugles

C'est un cauchemar pour la sécurité traditionnelle, car l'attaque ne ressemble pas à une attaque.

  • C'est en amont de vos API, au niveau de la logique applicative.
  • C'est logique, et non une exploitation technique. Les appels API effectués par l'agent sont individuellement valides, ils ne déclenchent donc aucune alerte.
  • C'est éphémère, existant souvent uniquement en mémoire, et non dans des journaux permanents pouvant être audités ultérieurement.

Vous ne pouvez pas sécuriser ce que vous ne voyez pas. Et si vous vous contentez de surveiller votre trafic API sans comprendre l'intention qui le sous-tend, vous passez à côté de la véritable menace.

Comment sécuriser l'invisible

Sécuriser cette nouvelle couche signifie sécuriser l'intention, et pas seulement l'action. Le contexte est le nouveau code, et cela exige une nouvelle approche de la sécurité axée sur le comportement.

  1. Surveillez les changements de comportement : Vous devez connaître le comportement habituel d'un agent. Lorsqu'une activité API s'en écarte soudainement, par exemple en accédant à de nouvelles bases de données ou en utilisant des outils inédits, c'est un signal d'alerte majeur.
  2. Détecter les dérives impossibles : Un agent ayant un rôle d'« analyste commercial » ne devrait jamais se comporter soudainement comme un « administrateur de base de données ». Détecter cette dérive de rôle est essentiel pour identifier un contexte corrompu.
  3. Relier le contexte à l'action : Une plateforme de sécurité moderne doit être capable de relier l'activité API d'un agent à sa finalité. Cela vous permet de comprendre ses motivations et de repérer toute intention malveillante.

Chez Salt Security, notre plateforme de sécurité des API est conçue pour cette nouvelle réalité. En établissant une base de référence de toute l'activité API, nous développons une compréhension contextuelle approfondie du fonctionnement attendu de vos systèmes. Cela nous permet de repérer instantanément les comportements anormaux qui signalent une compromission MCP — détectant l'escalade d'objectifs, l'utilisation abusive d'outils et la dérive de rôle avant qu'ils ne mènent à une brèche.

En résumé

Le MCP est la façon dont les agents pensent. Les API sont la façon dont ils agissent.

Pour sécuriser réellement les systèmes autonomes, vous avez besoin de visibilité et de contrôle sur les deux. Ignorer le contexte d'un agent revient à donner les clés de votre royaume à un inconnu en espérant qu'il respecte les règles de la maison.

Pour en savoir plus sur la manière dont Salt assure la découverte, la gouvernance de la posture et la protection contre les menaces en temps réel pour l'ensemble de votre écosystème API, y compris l'IA et le MCP, demandez une évaluation gratuite de votre surface d'attaque ou planifiez une démonstration personnalisée avec notre équipe.

Nos derniers articles