Au cours de l'année écoulée, les serveurs Model Context Protocol (MCP) sont passés du statut d'« expérimentations de développeurs » à celui d'infrastructure de production critique. Les développeurs les apprécient car ils permettent aux agents IA d'ouvrir des tickets, d'interroger des bases de données et de mettre à jour des enregistrements avec un backlog d'intégration quasi nul.
Mais une vérité fondamentale doit être admise avant d'aller plus loin : La révolution de l'IA est en réalité une révolution des API. Chaque action entreprise par un agent IA, chaque contexte fourni par un serveur MCP et chaque outil déclenché par un CoPilot est, au fond, un appel API.
Si les agents IA constituent votre nouvelle main-d'œuvre, les serveurs MCP sont leur système de passe-partout, et ces clés sont des API. Actuellement, de nombreuses organisations distribuent ces passe-partout sans mettre en place de service de sécurité.
Comprendre les serveurs MCP et les vecteurs d'attaque associés
Réfléchissez au fonctionnement d'un agent IA. Un utilisateur lui confie une tâche. Le LLM l'analyse. Ensuite, l'agent utilise les serveurs MCP pour interagir avec des systèmes réels : votre CRM, votre stockage de fichiers, vos API internes et vos services tiers.
Chacune de ces interactions est une action. Chaque action comporte des risques.
Le LLM est le cerveau. Les serveurs MCP sont les mains. Les API sont les boutons et les leviers que ces mains peuvent actionner. Sécuriser le cerveau sans sécuriser les mains n'est pas une stratégie de sécurité. C'est une faille.
Lorsque l'on pense à la sécurité de l'IA, on pense généralement au LLM lui-même. Injection de prompt. Jailbreak. Sécurité du modèle. Ce sont des préoccupations réelles, mais ce n'est pas là que réside votre plus grande exposition dans un environnement d'agents en production.
Vos agents ne font pas que réfléchir. Ils agissent. Ils utilisent des serveurs MCP pour se connecter à vos systèmes internes, bases de données, API et applications SaaS. Le MCP est comme les mains de votre infrastructure agentique. Et à l'heure actuelle, pour la plupart des organisations, ces mains sont totalement invisibles pour votre équipe de sécurité.
Si votre organisation déploie des agents IA :
- Les serveurs MCP connectent les agents à vos systèmes les plus sensibles, et ils sont mis en place plus rapidement que vous ne pouvez les suivre.
- La vulnérabilité fonctionne précisément parce que l'interface STDIO du MCP permet l'exécution de commandes OS arbitraires avec une authentification minimale. Vous devez comprendre ce que vos agents sont autorisés à faire et surveiller ce qu'ils font réellement.
Chez Salt, nous avons conçu le Graphe de sécurité agentique, le seul framework qui offre aux équipes de sécurité une visibilité et un contrôle complets sur les trois couches de l'infrastructure agentique : le LLM, les serveurs MCP et les API qu'ils appellent. Non pas parce que nous avions prédit cette vulnérabilité précise, mais parce que nous avions compris le problème structurel dès le départ.
Le changement de paradigme : la couche d'action de l'IA
Le risque lié à l'IA s'est officiellement déplacé du « modèle » vers la Couche d'action IA. Le modèle ne se connecte pas à vos systèmes ; c'est l'agent qui le fait, exclusivement via des API. Les recherches des analystes soulignent l'urgence : Gartner® prévoit que d'ici 2028, 80 % des organisations verront des agents IA consommer la majorité de leurs API, et que jusqu'en 2029, plus de 50 % des cyberattaques réussies contre des agents IA exploiteront des problèmes de contrôle d'accès.
Un serveur MCP « durci » est bien plus qu'un simple fichier de configuration sécurisé ; c'est un actif API gouverné. Chez Salt Security, nous aidons les RSSI et leurs équipes à sécuriser cette couche grâce à notre stratégie en trois piliers : Visualiser, Gouverner et Protéger.
Pilier 1. Visualiser : La découverte au-delà de l'iceberg de l'« IA fantôme »
Vous ne pouvez pas protéger ce que vous ne voyez pas. Les serveurs MCP commencent souvent sous forme de scripts locaux qui migrent rapidement vers la production, créant une surface d'attaque API massive et non gérée.
- Le déficit de visibilité : Les outils d'inventaire traditionnels sont statiques. Ils ignorent les serveurs MCP « fantômes » et les API dynamiques et éphémères créées à la volée par les agents via des protocoles comme MCP et A2A.
- L'avantage Salt : Le moteur de découverte de Salt fournit un inventaire continu en temps réel de l'ensemble de votre surface d'attaque agentique. Nous identifions la connexion, cartographions le flux de données et classifions le risque métier, garantissant que les expérimentations « temporaires » des développeurs ne deviennent pas des portes dérobées permanentes.
Pilier 2. Gouverner : Posture et mandat du « moindre privilège »
Un serveur MCP durci traite les identités machines avec plus de rigueur que les identités humaines. Comme les agents opèrent à la vitesse de la machine, une seule API mal configurée peut provoquer une fuite de données catastrophique en quelques secondes.
- Le fossé en matière de gouvernance : La plupart des équipes utilisent des clés API partagées ou des outils de type « run_any_query » aux privilèges étendus, ce qui contrevient à tous les principes du Zero Trust.
- L'avantage Salt : Le moteur de gouvernance de la posture de Salt identifie et classifie automatiquement la sensibilité des données (données personnelles, informations financières, secrets) qui transitent par ces interactions entre IA et API. Nous permettons aux RSSI de démontrer leur conformité à l'EU AI Act et à la norme ISO 42001 en appliquant des contrôles d'accès granulaires et en garantissant que les agents IA ne disposent que des privilèges strictement nécessaires à leur fonctionnement.
Pilier 3. Protéger : stopper les attaques par intention « low-and-slow »
L'injection de prompt est le nouveau phishing. Si un attaquant manipule votre LLM, il ne se contente pas d'obtenir une réponse erronée : il déclenche des appels API malveillants via votre serveur MCP.
- Le fossé en matière de détection : Les WAF et passerelles traditionnels sont aveugles aux abus de logique métier. Ils perçoivent des appels API individuellement valides, passant ainsi à côté de l'intention malveillante dissimulée derrière une séquence de requêtes.
- L'avantage Salt : La protection contre les menaces de Salt utilise une analyse d'intention brevetée et une modélisation comportementale pour détecter lorsqu'un agent IA sort de son cadre. Si un agent qui interroge habituellement le statut d'un ticket tente soudainement d'exporter des données en masse, Salt identifie ce comportement anormal et bloque l'activité en temps réel.
Gestion de la posture MCP
Les organisations subissent la pression des politiques internes comme des réglementations sectorielles. Chez Salt, notre moteur de gouvernance de la posture propose des dizaines de modèles prédéfinis pour une mise en œuvre rapide, ainsi que la possibilité de créer des politiques et des alertes personnalisées en quelques clics.
Sécuriser une infrastructure agentique implique de couvrir chaque couche : agents, serveurs MCP, API et services en aval, chacun générant des risques de sécurité distincts, notamment l'exposition externe, la posture de configuration, les risques au niveau du code et le comportement à l'exécution. Le graphe de sécurité agentique est la réponse de Salt Security : un contexte de sécurité unifié qui corrèle quatre sources de données distinctes en une vue unique de votre environnement agentique, avec un déploiement sans agent ou minimal.
Salt vous permet de renforcer la sécurité et la conformité de votre infrastructure d'IA pilotée par API, en évaluant la posture des agents IA, des serveurs MCP et des intégrations LLM, tout en signalant les API non conformes et les MCP mal configurés.
De la liste de contrôle à l'action
Sécuriser un serveur MCP ne signifie pas freiner l'innovation ; il s'agit de mettre en place les garde-fous nécessaires pour avancer à la vitesse de l'IA.
Comme le souligne Gartner : « Le protocole de contexte de modèle (MCP) et les communications agent-à-agent (A2A) ne remplacent pas les API existantes. Ils s'appuient sur les API pour les données, le contexte, les outils et les ressources. » Pour naviguer dans cette transition en toute sécurité, les organisations doivent « Renforcer la sécurité des API en ajoutant des solutions de sécurité spécialisées pour compléter les protections standard des passerelles. » En adoptant une plateforme qui unifie la découverte, la posture et la protection, vous pouvez exploiter la puissance de l'IA sans exposer l'entreprise aux risques liés à des configurations d'API non contrôlées.
La prochaine fois qu'une équipe vous dira qu'elle est « juste en train de tester MCP », demandez-lui : « Si un attaquant manipulait cet agent pour exfiltrer des données via nos API dès maintenant, verrions-nous seulement le trafic ? » Si la réponse est non, il est temps d'établir votre plan d'action.
Si vous souhaitez en savoir plus sur Salt et sur la façon dont nous pouvons vous aider, veuillez nous contacter ou planifier une démonstration. Vous pouvez également obtenir une évaluation gratuite de la surface d'attaque agentique auprès de l'équipe de recherche de Salt Security et découvrir ce que les attaquants savent déjà.
Source : Gartner, « How MCP and the A2A Protocols Impact API Management », Shameen Pillai, Mark O’Neill, Aaron Lord, 25 août 2025. Gartner est une marque déposée de Gartner, Inc. et de ses filiales. Tous droits réservés.
