Pourquoi la protection à l'exécution, de l'invite à l'action, est indispensable
La détection et la réponse pour l'IA (AI-DR), également appelée sécurité de l'IA à l'exécution, devient rapidement incontournable. L'injection de requêtes (prompt injection), les jailbreaks et les fuites de données sont des menaces réelles, et l'invite est souvent le point de départ des attaques.
Mais l'invite n'est que la première étape. Dans une entreprise utilisant des agents, une simple instruction peut déclencher une activité bien au-delà du LLM, atteignant vos systèmes métier et vos données. C'est pourquoi Salt considère l'AI-DR comme une couche essentielle de l'AG-DR (Agentic Detection and Response): une protection à l'exécution pour l'ensemble du parcours de l'agent, de l'invite à l'action.
L'invite est désormais une porte d'entrée vers l'entreprise
Un utilisateur, un service ou un attaquant envoie une commande à un orchestrateur d'agents. L'orchestrateur sollicite un LLM, accède aux serveurs MCP pour obtenir les outils nécessaires, et ces outils appellent des API qui font fonctionner vos systèmes métier. Au bout de la chaîne se trouvent vos données : clients, finances et dossiers. Chacun de ces points de passage constitue une surface d'attaque. Compte tenu de la sophistication des attaques basées sur les agents aujourd'hui, vous ne pouvez pas supposer que l'attaquant se contentera de rester à la porte d'entrée ou au niveau de l'invite.
Pourquoi l'AI-DR est importante, et pourquoi elle ne suffit pas seule
En apparence, la détection à l'exécution pour LLM semble être devenue un prérequis. Voici ce que nous avons conçu et comment nous l'avons étendu à l'ensemble du parcours de l'agent. Les capacités d'AI-DR de Salt détectent :
- L'injection directe de requêtes, où l'instruction malveillante arrive directement dans la requête
- L'injection indirecte de requêtes, où elle est dissimulée dans un document, un e-mail ou une réponse d'outil lue par le modèle
- Les tentatives de jailbreak visant à pousser le modèle au-delà de ses limites
- Comportement non sécurisé du modèle, comme ignorer des instructions ou fonctionner en dehors de la configuration de son prompt système
- Exposition de données sensibles, pour empêcher toute fuite de données via le modèle
Les réponses fonctionnent de trois manières : de façon asynchrone, hors bande ou en ligne en temps réel via une intégration de passerelle IA ou une instrumentation d'application.
Mais sécuriser uniquement le prompt LLM laisse le chemin d'action de l'IA sans protection. Prenons l'exemple d'une attaque en plusieurs phases :
- Un attaquant manipule un agent de facturation dans le chat de support, en formulant des requêtes pour l'amener à expliquer comment il effectue son travail.
- L'agent révèle l'existence d'un outil de remboursement sur un serveur MCP exposé, ainsi que les détails de l'API sous-jacente.
- L'attaquant abandonne alors l'agent et appelle directement cette API, là où aucun contrôle au niveau du prompt n'est en place.
- Des remboursements non autorisés s'ensuivent. Ce qui a commencé comme un prompt malveillant est désormais une attaque contre un système de paiement.
Un outil qui ne surveille que le prompt ne détecte, au mieux, que la première étape. Le reste de la campagne se déroule là où il ne peut pas voir.
AG-DR : protection à l'exécution pour l'ensemble de l'écosystème d'agents
AG-DR protège les prompts LLM et chaque connexion le long du chemin complet de l'agent : interfaces d'agents, LLM, serveurs MCP, API et actions des agents. Il s'associe à AG-SPM, qui découvre et gère la posture de vos agents IA ainsi que des LLM, MCP et API dont ils dépendent. Ensemble, ils vous permettent de répondre aux deux types de questions : ce qui existe et ce qui est à risque, et si l'un de ces éléments est actuellement sous attaque.
Combiner la protection à l'exécution au sein d'une plateforme unique signifie :
- Visibilité complète du chemin. Visualisez une attaque depuis le prompt jusqu'au MCP, à l'API et aux données, corrélée à un seul attaquant.
- Corrélation entre prompt et API. Reliez une injection de prompt à l'appel MCP et à l'exploitation d'API qu'elle a déclenchée, au sein d'un même graphique.
- Contexte de posture. Salt perçoit le contexte en aval que les fournisseurs de sécurité limités aux LLM ne peuvent pas voir.
- Découverte des LLM fantômes. La plupart des outils exigent que vous déclariez où se trouve le trafic LLM. Salt identifie les usages dont vous ignoriez l'existence.
- Une plateforme unique, pas deux fournisseurs. Plus besoin d'acheter un outil d'IA-DR autonome en plus d'une plateforme de sécurité pour agents et de devoir les assembler vous-même.
Protégez le chemin, pas seulement le prompt
Derrière chaque transformation par l'IA se cache un système nerveux d'API, sur lequel Salt se concentre depuis des années. Votre transformation par l'IA nécessite une protection sur chaque connexion de votre écosystème d'agents, fonctionnant comme un tout.
Visualisez votre surface d'attaque et apprenez à la protéger. Demander une démo.
