Cybersécurité des agents IA

OWASP ASI Top 10, traduit en contrôles qui existent.

Le problème réel

Un agent qui exécute du code, lit des fichiers et se souvient est une surface d'attaque, pas une démo. Les trois vecteurs qui comptent en pratique :

  • L'injection indirecte — le contenu lu par l'agent contient des instructions
  • L'empoisonnement de mémoire — une note stockée hier devient une instruction aujourd'hui
  • La chaîne d'approvisionnement — la vulnérabilité n'est pas dans votre code

Le référentiel OWASP ASI Top 10 les nomme. La difficulté n'est pas de le lire, c'est de le traduire en contrôles vérifiables.

Comment je le résous

Sur mon propre écosystème, chaque entrée du référentiel est mappée à un contrôle qu'on peut tester :

  • ASI05 — exécution en cellule. Réseau coupé, écriture confinée, lecture des secrets refusée. Une sonde teste la cellule avant chaque exécution : cellule perméable, build rouge.
  • ASI06 — mémoire non empoisonnable. Le chemin mémoire → prompt est assaini de bout en bout, synthèse vocale comprise.
  • ASI02 — chemins verrouillés. Résolution résistante aux liens symboliques, bornée à des racines déclarées ; noms de modèles filtrés par liste blanche.
  • ASI03 — identités machine. 17 services recensés, tous en boucle locale, un seul identifiant externe dans tout l'écosystème — réductible à la lecture seule par un drapeau.

Un piège appris sur le terrain

Le trou le plus coûteux n'était pas dans le code de l'agent, il était dans les dépendances. Premier passage d'audit sur quatre environnements de production : 122 vulnérabilités connues.

La racine réelle n'était pas celle que je cherchais : un outil en ligne de commande installé dans l'environnement virtuel d'un service, qui y épinglait des versions périmées de bibliothèques que le service utilisait aussi. L'outil n'avait rien à faire là. Personne ne l'aurait trouvé en lisant le code applicatif.

Résorbées à 0. Trois CVE sans correctif amont sont tracées nommément et revues chaque mois — une exception non nommée est une exception oubliée.

Ce que ça donne, mesuré

  • 122 → 0 CVE sur quatre environnements
  • Une section d'audit nocturne échoue au rouge à la moindre réapparition
  • Pré-commit installé sur 5 dépôts
  • Pare-feu en mode furtif, chiffrement disque, tous services liés à 127.0.0.1
  • Veille AI Act : transparence des chatbots au 2 août 2026, marquage des contenus IA au 2 décembre 2026

Où c'est en production

Cette compétence intervient dans

AuditRetainer

Vos données ne peuvent pas sortir ?

C'est exactement le problème que je résous. Un appel de 30 minutes suffit à cadrer un audit.