Nous connaissons tous le mythe selon lequel les poissons rouges n'auraient qu'une mémoire de quelques secondes. Bien que ce point soit débattu dans les cercles de biologie marine, il constitue une métaphore utile dans le secteur technologique, notamment lorsqu'il est question de mémoire, de risque et d'IA.
Le problème est que les grands modèles de langage (LLM) ne sont pas des poissons rouges. En réalité, ils possèdent une mémoire incroyable. Et de plus en plus, cette mémoire ne se limite plus à une simple session. Elle est persistante, à long terme et connectée au système.
Cela change tout.
Des agents qui se souviennent… de tout
L'IA agentique représente la prochaine étape de l'évolution de la conception et de l'exécution des logiciels. Il ne s'agit pas de simples chatbots sans état. Nous déployons désormais des agents capables de mémoriser, de raisonner et d'agir de manière autonome dans la durée.
Ils stockent une mémoire à long terme au-delà des sessions. Ils apprennent des interactions. Ils se réfèrent aux invites précédentes, aux connaissances internes et aux états du système pour prendre des décisions futures. Et ils font tout cela via des API qui extraient des données de bases internes, mettent à jour des enregistrements, déclenchent des flux de travail et communiquent même avec d'autres agents via des courtiers d'API tels que les serveurs MCP (Model Context Protocol).
C'est ce qui les rend puissants.
Mais c'est aussi ce qui les rend dangereux.
Le dilemme de la mémoire de l'IA : on ne peut pas simplement « vider le cache »
Une fois qu'une donnée sensible entre dans la mémoire d'un LLM, qu'il s'agisse d'une clé API, d'un dossier patient, d'une conversation client ou d'une invite interne, rien ne garantit qu'elle disparaîtra à la fin de la session.
Ce n'est pas le mode navigation privée de votre navigateur.
Si un agent utilise des bases de données vectorielles, des outils d'intégration ou sa propre chaîne de mémoire personnalisée, les informations qu'il stocke peuvent persister indéfiniment. Cela signifie que toute mauvaise configuration, tout défaut d'alignement dans la politique d'accès ou toute utilisation abusive des API peut entraîner une exposition involontaire. Pas seulement une fois, mais de manière répétée.
Et voici le plus grave : le LLM ne sait même pas qu'il enfreint une politique. Il fait simplement ce qu'on lui a dit de faire. De manière autonome.
Le nouveau mandat de sécurité : protéger la structure API derrière l'IA
C'est là qu'intervient Salt Security.
Les LLM et les agents d'IA n'opèrent pas de manière isolée. Ils sont alimentés par des API. Des API qui leur donnent accès à des données sensibles, envoient des commandes aux systèmes métier et définissent le périmètre de ce que les agents peuvent « voir » et « faire ».
Cependant, la plupart des organisations ne surveillent pas ce trafic d'une manière qui correspond au comportement des agents d'IA. Les outils traditionnels comme les WAF ou les passerelles ne peuvent pas :
- Identifier quel agent appelle quelle API
- Détecter si un agent exfiltre des données contextuelles sensibles qu'il a apprises
- Suivez les sessions de longue durée et l'utilisation de la mémoire au fil du temps
- Empêchez l'utilisation abusive d'API internes ou obsolètes par des agents IA
- Sécurisez les communications MCP qui définissent la manière dont les agents se coordonnent
Salt vous offre cette visibilité. Nous ne nous contentons pas de journaliser le trafic API ; nous comprenons les comportements. Nous identifions les agents à l'origine des appels. Nous voyons quand des données sensibles sont consultées, où elles vont et si cet accès correspond à l'intention prévue.
Et si ce n'est pas le cas, nous vous alertons et bloquons l'accès en temps réel.
Vous ne pouvez pas vous permettre des défenses à mémoire courte face à des agents qui se souviennent de tout
Nous devons cesser de traiter la sécurité de l'IA comme un problème hypothétique ou quelque chose que nous résoudrons après le déploiement.
Ces systèmes sont opérationnels. Ils prennent des décisions, mémorisent des données et agissent à travers les environnements dès maintenant.
Si votre organisation expérimente des LLM ou déploie des agents IA en production, votre surface d'attaque vient de changer et elle croît rapidement.
Salt Security est conçu spécifiquement pour sécuriser ce nouveau monde. Nous visualisons l'intégralité de la structure API qui connecte vos agents à votre entreprise, et nous vous donnons les contrôles nécessaires pour la gouverner en toute sécurité avant qu'un « poisson rouge » doté d'une mémoire à long terme ne provoque votre prochaine fuite de données.
Les LLM ne sont pas des poissons rouges. Ne misez pas votre entreprise sur des défenses qui oublient ce qui compte.
Si vous êtes prêt à découvrir comment Salt protège l'épine dorsale API de votre stratégie IA, discutons-en.
