[{"data":1,"prerenderedAt":323},["ShallowReactive",2],{"copy:fr:site:":3,"copy:fr:security:hub,ui,owasp,mitigations,incidents.2025-04-mcp-tool-poisoning.title,incidents.2025-05-github-mcp-toxic-agent-flow.title,incidents.2025-06-echoleak-m365-copilot.title,incidents.2025-06-mcp-inspector-rce.title,incidents.2025-07-filesystem-mcp-escaperoute.title,incidents.2025-07-supabase-mcp-token-leak.title,incidents.2025-07-mcp-remote-os-command-injection.title,incidents.2025-07-amazon-q-wiper-prompt.title,incidents.2025-09-postmark-mcp-backdoor.title,incidents.2026-01-openclaw-control-ui-rce.title,incidents.2026-01-moltbook-database-exposure.title,incidents.2026-openclaw-gateways-exposed.title,incidents.2026-02-clawhavoc-malicious-skills.title,incidents.2026-02-mcp-typescript-sdk-response-leak.title,incidents.2026-04-comment-and-control-ci-secrets.title,incidents.2026-06-mcp-python-sdk-session-hijack.title,incidents.2026-06-claude-code-webfetch-exfiltration.title":124,"copy:fr:site:common":321},{"common":4,"nav":16,"footer":44,"home":51,"error":117},{"skip":5,"menu":6,"language":7,"sections":8,"footer":9,"tool":10,"home":11,"breadcrumbs":12,"copy":13,"copied":14,"download":15},"Aller au contenu","Menu","Langue","Sections","Pied de page","outil","Accueil","Fil d’Ariane","Copier","Copié","Télécharger",{"groups":17,"items":25},{"build":18,"connect":19,"instruct":20,"run":21,"web":22,"secure":23,"track":24},"Créer","Connecter","Configurer","Exécuter","Ouvrir votre site","Sécuriser","Suivre",{"models":26,"cost":27,"frameworks":28,"mcp":29,"mcpConfig":30,"mcpClients":31,"agentsMd":32,"files":33,"openclaw":34,"agentReady":35,"llmsTxt":36,"robotsTxt":37,"apiCatalog":38,"bots":39,"security":40,"incidents":41,"checklist":42,"changelog":43},"Modèles et tarifs des API","Calculateur de coûts des agents","Frameworks et SDK","Serveurs MCP","Générateur de configuration MCP","Clients MCP","Générateur AGENTS.md","Fichiers d’instructions","Auto-héberger OpenClaw","Sites prêts pour les agents","Générateur de llms.txt","robots.txt pour les bots IA","Générateur de catalogue d’API","Annuaire des bots IA","Sécurité des agents","Journal des incidents","Liste de contrôle de sécurité","Journal des modifications",{"about":45,"privacy":46,"terms":47,"sitemap":48,"disclaimer":49,"checked":50},"À propos","Confidentialité","Conditions d’utilisation","Plan du site","Référence indépendante pour les personnes qui créent des agents IA. Sans affiliation avec les fournisseurs cités.","Données vérifiées le {date}",{"seo":52,"eyebrow":55,"title":56,"lead":57,"ctaMcp":58,"ctaCost":59,"ctaAgents":60,"sheetLabel":61,"sheetTitle":62,"sheet":63,"sheetNote":69,"sectionsTitle":70,"sections":71,"latestTitle":100,"allChanges":101,"rulesTitle":102,"rules":103,"aboutLink":116},{"title":53,"description":54},"DotsAgent : références et outils pour créer des agents IA","Tarifs des API LLM, calculateur de coûts pour agents, configs MCP pour 13 clients, générateurs d’AGENTS.md et de llms.txt, et conseils de sécurité. Gratuit, en 18 langues.","Pour les développeurs qui créent des agents IA","Le mémento des créateurs d’agents","Tarifs, protocoles, fichiers de configuration et conseils de sécurité pour créer des agents, vérifiés dans la documentation des fournisseurs. Vérifiez une information, générez le fichier qu’il vous faut et retournez à votre code.","Générer une config MCP","Estimer le coût d’une tâche d’agent","Rédiger un AGENTS.md","Chiffres à jour","État de la stack",{"mcp":64,"openclaw":65,"cheapest":66,"models":67,"servers":29,"bots":68},"Spécification MCP","OpenClaw","Modèle le moins cher, $\u002FM en entrée\u002Fsortie","Modèles tarifés","Bots IA suivis","Chaque chiffre est vérifié manuellement à partir de la documentation des fournisseurs.","Contenu du site",{"models":72,"mcp":76,"instructions":79,"frameworks":83,"openclaw":86,"agentReady":90,"security":93,"changelog":96},{"title":73,"body":74,"unit":75},"Modèles et tarifs","Tarifs des tokens en entrée, en sortie et en cache, par million, présentés côte à côte, avec un calculateur pour des exécutions complètes d'agents.","modèles",{"title":29,"body":77,"unit":78},"Un catalogue de serveurs Model Context Protocol et un générateur de configuration qui crée le bon fichier pour chaque client.","serveurs",{"title":80,"body":81,"unit":82},"Fichiers d'instructions","Rédigez un AGENTS.md et découvrez comment chaque outil lit CLAUDE.md, .cursor\u002Frules et les fichiers similaires.","formats de fichier",{"title":28,"body":84,"unit":85},"Comparez les frameworks d'agents et les SDK des fournisseurs selon le langage, la licence, la prise en charge de MCP et les fonctionnalités multi-agents.","frameworks",{"title":87,"body":88,"unit":89},"Héberger OpenClaw soi-même","Installez, configurez et mettez à jour OpenClaw sur votre propre machine ou serveur, étape par étape.","version actuelle",{"title":35,"body":91,"unit":92},"Générez llms.txt, des règles robots.txt pour les crawlers IA et un api-catalog, et recherchez n'importe quel bot par son user agent.","bots répertoriés",{"title":40,"body":94,"unit":95},"Les risques OWASP liés aux agents, un registre des incidents réels et une checklist à valider avant le lancement.","incidents consignés",{"title":97,"body":98,"unit":99},"Journal des modifications des API","Les changements datés des API de modèles, des SDK et des protocoles, avec un lien vers l'annonce du fournisseur.","entrées","Dernières modifications","Toutes les modifications","Comment nous garantissons l’exactitude",[104,107,110,113],{"title":105,"body":106},"Des faits sourcés.","Chaque prix, version et option renvoie à la page du fournisseur dont il provient, pour que vous puissiez le vérifier vous-même.",{"title":108,"body":109},"Des vérifications datées.","Chaque page indique la date de la dernière vérification de ses informations. Les entrées obsolètes sont vérifiées à nouveau ou supprimées.",{"title":111,"body":112},"Aucun placement payant.","Personne ne paie pour être référencé, mieux classé ou présenté plus favorablement.",{"title":114,"body":115},"Les outils s’exécutent dans votre navigateur.","Les générateurs et calculateurs fonctionnent localement. Ce que vous saisissez n’est pas envoyé à un serveur.","À propos de DotsAgent",{"title":118,"body":119,"home":120,"popular":121,"failed":122,"failedBody":123},"Page introuvable","Cette adresse ne correspond à aucune page. La page a peut-être été déplacée, ou le lien contient une faute de frappe.","Aller à la page d’accueil","Outils populaires","Une erreur s’est produite","La page n’a pas pu se charger de notre côté. Réessayez dans une minute ou partez de la page d’accueil.",{"hub":125,"ui":175,"owasp":177,"mitigations":240,"incidents":286},{"seo":126,"eyebrow":129,"title":40,"lead":130,"trifectaTitle":131,"trifecta":132,"trifectaRule":142,"checklistKind":143,"checklistTitle":144,"checklistBody":145,"incidentsKind":146,"incidentsTitle":41,"incidentsBody":147,"recentTitle":148,"agenticTitle":149,"agenticLead":150,"llmTitle":151,"llmLead":152,"defencesTitle":153,"defencesLead":154,"faqTitle":155,"faq":156},{"title":127,"description":128},"Sécurité des agents IA : Top 10 OWASP, incidents et défenses","Référence sur la sécurité des agents : les deux listes Top 10 OWASP de 2026, 17 incidents réels de MCP à OpenClaw, 15 défenses et une checklist pour les équipes qui déploient des agents IA.","Sécurité · référence","Les agents lisent des textes écrits par des inconnus, puis agissent avec vos identifiants. Cette page présente la règle fondamentale, les deux listes OWASP de 2026, les incidents recensés à ce jour et les défenses qui les auraient empêchés.","La trifecta létale",[133,136,139],{"title":134,"body":135},"Accès aux données privées","E-mails, dépôts, bases de données, fichiers ou tout autre élément protégé par vos identifiants.",{"title":137,"body":138},"Exposition à du contenu non fiable","Pages web, tickets, demandes d'assistance, e-mails reçus et descriptions d'outils : tout texte qu'un attaquant peut rédiger.",{"title":140,"body":141},"Capacité à communiquer avec l'extérieur","Envoyer des e-mails, ouvrir des pull requests, récupérer des URL ou afficher des images distantes. Simon Willison a nommé cette combinaison de trois facteurs en juin 2025.","Si un agent cumule ces trois capacités, partez du principe qu'une injection de prompt peut l'amener à transmettre vos données à un attaquant. Ne comptez pas sur le refus du modèle ; retirez au moins un de ces éléments à chaque agent et à chaque session.","Checklist interactive","Checklist de sécurité","22 vérifications couvrant les entrées, les outils, l'environnement d'exécution, MCP, la CI et les opérations. Cochez-les au fur et à mesure et exportez le résultat dans un fichier Markdown.","{n} incidents","Pour chaque incident public lié à la sécurité des agents depuis avril 2025 : ce qui s'est passé, pourquoi l'attaque a fonctionné et ce qu'il faut modifier dans votre propre configuration.","Incidents récents","Top 10 OWASP des applications agentiques {year}","L'OWASP GenAI Security Project a publié cette liste le {date}. Elle couvre les risques qui apparaissent lorsqu'un modèle planifie, conserve une mémoire, appelle des outils et travaille avec d'autres agents.","Top 10 OWASP des applications LLM {year}","Cette édition, publiée le {date}, remplace la liste de 2025. L'autonomie excessive est passée de la sixième à la troisième place, et « System Prompt Leakage » a été renommé « Hidden Context Exposure ».","Défenses","Quinze défenses documentées, chacune accompagnée d'un lien vers sa source. Combinez-en plusieurs, car aucune ne bloque toutes les attaques à elle seule.","Questions sur la sécurité des agents",[157,160,163,166,169,172],{"q":158,"a":159},"Qu'est-ce qu'une injection de prompt dans les agents IA ?","Le prompt injection est un texte que le modèle traite comme des instructions alors qu'il lui est fourni comme une donnée, par exemple dans une page web, un e-mail ou la description d'un outil. Dans un agent, ces instructions peuvent déclencher des appels d'outils exécutés avec vos identifiants. OWASP le classe sous LLM01:2026, et Agent Goal Hijack (ASI01) couvre sa forme agentique.",{"q":161,"a":162},"Qu'est-ce que le trio infernal des agents IA ?","C'est le terme de Simon Willison pour désigner un agent qui combine l'accès à des données privées, l'exposition à du contenu non fiable et un moyen de communiquer avec l'extérieur. Lorsque ces trois éléments sont réunis, un prompt injection peut lire vos données et les transmettre à l'extérieur. La fuite de jetons MCP de Supabase en 2025 en est un cas d'école.",{"q":164,"a":165},"Comment sécuriser un serveur MCP ?","Refusez les jetons d'accès qui n'ont pas été émis pour votre serveur et ne transmettez jamais le jeton d'un client à une API en amont. Créez une instance de serveur et de transport par session, et associez les sessions et les tâches à l'utilisateur authentifié. Utilisez le SDK TypeScript en version 1.26.0 ou ultérieure et le SDK Python en version 1.27.2 ou ultérieure : ces versions corrigent une fuite de réponses entre clients et le détournement de sessions.",{"q":167,"a":168},"Un meilleur system prompt peut-il empêcher le prompt injection ?","Ne comptez pas dessus. Les recherches sur les modèles de conception des agents concluent qu'une fois qu'un agent a ingéré une entrée non fiable, il faut le contraindre afin que cette entrée ne puisse pas déclencher d'actions lourdes de conséquences. CaMeL, qui applique cette contrainte grâce au suivi des capacités, a résolu 77% des tâches d'AgentDojo avec une sécurité vérifiable, contre 84% pour un agent sans défense.",{"q":170,"a":171},"Quelle est la différence entre l'OWASP LLM Top 10 et l'Agentic Top 10 ?","L'OWASP Top 10 for LLM Applications, dont l'édition 2026 est parue le 4 August 2026, couvre les risques liés à toute application reposant sur un modèle de langage. L'OWASP Top 10 for Agentic Applications, publié le 9 December 2025, couvre les risques qui apparaissent lorsque le modèle planifie, utilise des outils, conserve une mémoire et communique avec d'autres agents. La plupart des développeurs d'agents ont besoin des deux.",{"q":173,"a":174},"Peut-on exposer sans risque une passerelle OpenClaw à Internet ?","Non. Conservez la valeur par défaut de gateway.bind, loopback, et utilisez un tunnel SSH ou Tailscale Serve si vous avez besoin d'un accès à distance. OpenA2A a recensé 192,492 passerelles exposées le 1 September 2026, et CVE-2026-25253 a montré que même les installations limitées à loopback doivent être rapidement mises à jour.",{"crumb":40,"sources":176},"Sources",{"agentic":178,"llm":209},{"ASI01":179,"ASI02":182,"ASI03":185,"ASI04":188,"ASI05":191,"ASI06":194,"ASI07":197,"ASI08":200,"ASI09":203,"ASI10":206},{"name":180,"body":181},"Détournement des objectifs de l'agent","Un attaquant modifie l'objectif de l'agent, généralement au moyen d'instructions dissimulées dans le contenu qu'il lit. L'agent poursuit alors l'objectif de l'attaquant avec les outils et les autorisations de l'utilisateur.",{"name":183,"body":184},"Utilisation abusive et détournement des outils","L'agent utilise des outils légitimes de manière préjudiciable, par exemple pour supprimer des enregistrements, envoyer des messages ou enchaîner des appels, parce qu'il a été manipulé ou qu'il dispose d'outils dont les capacités dépassent les besoins de la tâche.",{"name":186,"body":187},"Abus d'identité et de privilèges","Les agents agissent au moyen d'identifiants, de jetons délégués et d'autorisations héritées. Les attaquants exploitent ces identités, ou les failles entre elles, pour élever leurs privilèges ou se faire passer pour quelqu'un d'autre.",{"name":189,"body":190},"Vulnérabilités de la chaîne d'approvisionnement agentique","Les outils, les serveurs MCP, les skills, les plugins, les modèles et les prompts chargés à la compilation ou à l'exécution peuvent être malveillants ou compromis. Comme les agents en chargent beaucoup dynamiquement, un seul composant défectueux affecte toutes les sessions qui l'utilisent.",{"name":192,"body":193},"Exécution de code inattendue (RCE)","Les agents qui écrivent et exécutent du code, ou transmettent la sortie du modèle à des shells et des interpréteurs, peuvent être manipulés pour exécuter sur l'hôte les commandes choisies par l'attaquant.",{"name":195,"body":196},"Empoisonnement de la mémoire et du contexte","Les attaquants introduisent de fausses informations ou des instructions dans la mémoire d'un agent, les documents récupérés ou le contexte enregistré. Le contenu malveillant persiste et influence les sessions suivantes, longtemps après la disparition de l'entrée initiale.",{"name":198,"body":199},"Communication non sécurisée entre agents","Les messages échangés entre agents ne sont pas correctement authentifiés, contrôlés quant à leur intégrité ou validés. Ils peuvent donc être usurpés, rejoués ou modifiés pour induire en erreur l'agent qui les reçoit.",{"name":201,"body":202},"Défaillances en cascade","Une seule défaillance, comme une entrée empoisonnée, un résultat d’outil erroné ou un agent compromis, peut se propager entre les agents connectés et les étapes automatisées plus vite que les équipes ne peuvent réagir.",{"name":204,"body":205},"Exploitation de la confiance humain-agent","Les agents paraissent sûrs d’eux et serviables, si bien que les gens ont tendance à approuver leurs propositions. Les attaquants exploitent cette confiance pour amener une personne à confirmer une action malveillante ou à révéler des informations.",{"name":207,"body":208},"Agents hors de contrôle","Un agent compromis ou qui s’est écarté du comportement prévu continue d’agir de son propre chef, en dehors du périmètre et de la supervision qui lui ont été fixés.",{"LLM01:2026":210,"LLM02:2026":213,"LLM03:2026":216,"LLM04:2026":219,"LLM05:2026":222,"LLM06:2026":225,"LLM07:2026":228,"LLM08:2026":231,"LLM09:2026":234,"LLM10:2026":237},{"name":211,"body":212},"Injection de prompt","Une entrée modifie le comportement du modèle d’une manière non prévue par le développeur. Elle peut provenir directement de l’utilisateur ou indirectement de documents, de pages web et de résultats d’outils consultés par le modèle.",{"name":214,"body":215},"Divulgation d’informations sensibles","Le modèle ou l’application révèle dans ses réponses des données personnelles, des identifiants, des secrets d’entreprise ou d’autres informations confidentielles provenant des données d’entraînement, du contexte ou de systèmes connectés.",{"name":217,"body":218},"Autonomie excessive","L’application accorde au modèle davantage de fonctions, d’autorisations ou d’autonomie que la tâche ne l’exige. Une réponse manipulée ou erronée peut alors causer des dommages réels. Cette catégorie est passée de la sixième place en 2025 à la troisième en 2026.",{"name":220,"body":221},"Chaîne d’approvisionnement","Les modèles, jeux de données, adaptateurs, packages et plugins tiers peuvent être altérés ou vulnérables, et introduire ces risques dans votre application.",{"name":223,"body":224},"Empoisonnement des données et des modèles","Des attaquants manipulent les données de pré-entraînement, de réglage fin ou d'embedding pour y implanter des portes dérobées, des biais ou des comportements défectueux qui ne se manifestent qu'ultérieurement en production.",{"name":226,"body":227},"Consommation sans limites","Sans limites sur le nombre de requêtes, la taille des entrées ou les ressources de calcul, des attaquants peuvent faire grimper votre facture, épuiser vos ressources ou copier un modèle en lui envoyant un grand nombre de requêtes.",{"name":229,"body":230},"Désinformation","Le modèle produit des résultats faux ou trompeurs qui semblent crédibles. Les utilisateurs ou les systèmes en aval s'y fient sans les vérifier.",{"name":232,"body":233},"Exposition du contexte caché","Anciennement appelée fuite du prompt système. Les prompts système, les instructions cachées et les autres éléments de contexte que l'utilisateur n'est pas censé voir peuvent être extraits, révélant les règles, la logique ou les secrets qui y figurent.",{"name":235,"body":236},"Faiblesses des vecteurs et des embeddings","Des failles dans la génération, le stockage et la récupération des embeddings permettent aux attaquants d’injecter du contenu, de faire fuiter des données entre différents tenants ou de retrouver le texte source. Les systèmes RAG sont particulièrement exposés.",{"name":238,"body":239},"Mauvaise gestion des sorties","Les résultats du modèle sont transmis aux navigateurs, shells, bases de données ou autres composants sans validation ni encodage, ce qui ouvre la voie aux attaques XSS, aux injections SQL, à l'exécution de code et à l'exfiltration de données.",{"lethalTrifecta":241,"designPatterns":244,"camel":247,"leastPrivilege":250,"humanApproval":253,"sandboxing":256,"egressControl":259,"noPublicControlPlane":262,"mcpTokenAudience":265,"sessionIsolation":268,"supplyChainVetting":271,"inboundAccessControl":274,"ciSecretIsolation":277,"outputHandling":280,"verifyAgentSignatures":283},{"title":242,"body":243},"Brisez la triade fatale","La règle de Simon Willison : un agent qui peut lire des données privées, voir du contenu non fiable et envoyer des données vers l’extérieur peut être détourné par n’importe quel texte qu’il lit. Supprimez au moins l’un de ces trois éléments pour chaque agent ou session. Par exemple, l’agent qui trie les tickets publics n’a accès à aucun secret, et celui qui détient des secrets n’a aucun canal de sortie.",{"title":245,"body":246},"Restreignez l’agent après une entrée non fiable","Les recherches sur les patterns de conception pour la sécurité des agents établissent une règle : dès qu’un agent a ingéré une entrée non fiable, celle-ci ne doit pas pouvoir déclencher d’actions lourdes de conséquences. Ces patterns comprennent action-selector, plan-then-execute, dual LLM et la minimisation du contexte. Choisissez-en un par workflow. Par exemple, fixez le plan avant que l’agent ne lise des données non fiables.",{"title":248,"body":249},"Suivre les flux de données avec CaMeL","CaMeL divise l’agent en deux : un planificateur privilégié écrit du code à partir de la demande de l’utilisateur, et un modèle isolé traite les données non fiables. Les valeurs issues de la partie isolée portent des étiquettes de capacité, que les règles vérifient avant l’exécution de tout outil. Dans l’article, CaMeL a résolu 77% des tâches AgentDojo avec une sécurité démontrable, contre 84% pour un agent sans défense.",{"title":251,"body":252},"Utiliser des identifiants à privilèges minimaux","Par défaut, accordez aux agents un accès en lecture seule limité au projet et ne leur donnez jamais une clé admin ou service_role, qui contourne la sécurité au niveau des lignes dans Supabase. Limitez les tokens CI et de dépôt à la seule tâche qu’ils doivent effectuer. L’incident Amazon Q Developer a été lié à un token GitHub trop largement autorisé dans CodeBuild.",{"title":254,"body":255},"Exiger une approbation pour les actions importantes","Demandez à une personne de confirmer les appels d’outils qui écrivent, suppriment, envoient ou dépensent, et refusez par défaut si personne ne répond. Supabase recommande l’approbation manuelle des appels d’outils MCP. Dans OpenClaw, définissez tools.exec.ask sur always et laissez askFallback sur deny. Affichez tous les arguments pour que la personne chargée de la vérification voie exactement ce qui va être exécuté.",{"title":257,"body":258},"Isoler l’exécution du code et des outils","Exécutez les commandes shell et le code généré dans un conteneur ou une VM sans identifiants, qui n’a accès qu’à l’espace de travail. OpenClaw désactive l’isolation par défaut et règle tools.exec.security sur full sur les hôtes de gateway. Activez donc l’isolation, réglez la sécurité exec sur deny ou allowlist, définissez fs.workspaceOnly sur true et laissez le mode élevé désactivé. Vérifiez le résultat avec openclaw sandbox explain.",{"title":260,"body":261},"Limiter l’accès réseau sortant","Bloquez par défaut le trafic sortant des agents et des serveurs MCP, puis autorisez uniquement les hôtes dont chacun a besoin. N’approuvez jamais automatiquement les requêtes vers des hôtes mutualisés où tout le monde peut publier : c’est ainsi que CVE-2026-54316 a transformé huggingface.co en canal d’exfiltration. Un serveur de messagerie ne devrait accéder qu’à son API de messagerie, comme l’a montré postmark-mcp.",{"title":263,"body":264},"Ne pas exposer les plans de contrôle à Internet","Liez les gateways d’agents, les tableaux de bord et les proxies de débogage à loopback et exigez un token d’au moins 24 caractères, généré par exemple avec openssl rand -hex 32. Pour y accéder à distance, passez par un tunnel SSH ou Tailscale Serve, et n’utilisez Tailscale Funnel qu’avec l’authentification par mot de passe. Exécutez régulièrement openclaw security audit --deep.",{"title":266,"body":267},"Valider l’audience des tokens MCP","La spécification d’autorisation MCP exige qu’un serveur rejette les tokens d’accès qui ne lui sont pas destinés et interdit de transmettre le token d’un client à une API en amont. Les clients envoient des indicateurs de ressource RFC 8707 afin que chaque token soit lié à un seul serveur. Un serveur proxy doit obtenir le consentement de chaque client, sans quoi il devient un deputy confus.",{"title":269,"body":270},"Isoler les sessions et les tenants MCP","Créez une instance de serveur et de transport distincte pour chaque session au lieu d’en partager une entre plusieurs clients. Associez chaque session et chaque tâche au principal authentifié qui l’a créée, puis vérifiez cette association à chaque requête. Les deux avis de sécurité du SDK MCP publiés en 2026 provenaient d’un état partagé ou non associé.",{"title":272,"body":273},"Vérifier les skills, plugins et serveurs MCP","Verrouillez les versions exactes, examinez le diff avant chaque mise à jour et vérifiez les résultats des scanners, notamment VirusTotal et l’état de l’audit de sécurité ClawHub. Hachez les descriptions des outils lorsque vous approuvez un serveur et déclenchez une alerte si elles changent : vous détecterez ainsi les rug pulls. OpenClaw ne bloque rien par défaut au moment de l’installation ; configurez donc vous-même security.installPolicy.",{"title":275,"body":276},"Contrôler qui peut envoyer des messages à l’agent","Limitez l’accès par message privé à l’association ou à une liste d’autorisations, exigez une mention avant que l’agent agisse dans les discussions de groupe, et définissez session.dmScope sur per-channel-peer afin que les expéditeurs ne partagent jamais le même contexte. Toute personne pouvant envoyer un message à l’agent peut tenter de lui donner des instructions : la liste des expéditeurs fait donc partie de votre surface d’attaque.",{"title":278,"body":279},"Ne pas exposer de secrets aux exécutions CI non fiables","N’exécutez pas un agent disposant de secrets du dépôt dans des workflows qu’une personne extérieure peut déclencher par une pull request, une issue ou un commentaire. Traitez comme malveillants les titres, descriptions et commentaires associés à ces événements. Si une étape a réellement besoin de secrets, ne l’exécutez qu’après l’approbation de l’exécution par un responsable de la maintenance.",{"title":281,"body":282},"Traiter les sorties du modèle comme non fiables","Encodez ou assainissez les sorties du modèle avant de les afficher, et ne les transmettez jamais sans vérification à un shell, une requête SQL ou un navigateur. Bloquez le chargement automatique des images Markdown et des liens vers des domaines externes, et définissez une Content Security Policy stricte. EchoLeak a exfiltré des données au moyen d’URL qui se chargeaient automatiquement.",{"title":284,"body":285},"Vérifier les signatures des agents, puis les autoriser","Pour identifier un agent qui appelle votre site ou votre API, vérifiez sa signature Web Bot Auth à l’aide des clés que l’opérateur publie dans \u002F.well-known\u002Fhttp-message-signatures-directory. ChatGPT agent signe en tant que Signature-Agent https:\u002F\u002Fchatgpt.com. Une signature valide indique qui exploite l’agent, pas quel utilisateur l’a envoyé ni ce que cet utilisateur est autorisé à faire. Autorisez donc chaque requête séparément.",{"2025-04-mcp-tool-poisoning":287,"2025-05-github-mcp-toxic-agent-flow":289,"2025-06-echoleak-m365-copilot":291,"2025-06-mcp-inspector-rce":293,"2025-07-filesystem-mcp-escaperoute":295,"2025-07-supabase-mcp-token-leak":297,"2025-07-mcp-remote-os-command-injection":299,"2025-07-amazon-q-wiper-prompt":301,"2025-09-postmark-mcp-backdoor":303,"2026-01-openclaw-control-ui-rce":305,"2026-01-moltbook-database-exposure":307,"2026-openclaw-gateways-exposed":309,"2026-02-clawhavoc-malicious-skills":311,"2026-02-mcp-typescript-sdk-response-leak":313,"2026-04-comment-and-control-ci-secrets":315,"2026-06-mcp-python-sdk-session-hijack":317,"2026-06-claude-code-webfetch-exfiltration":319},{"title":288},"Empoisonnement d’outils MCP : instructions cachées dans les descriptions d’outils",{"title":290},"Un flux d’agent toxique via GitHub MCP expose des dépôts privés à partir d’une issue publique",{"title":292},"EchoLeak : vol de données sans clic depuis Microsoft 365 Copilot",{"title":294},"Le proxy MCP Inspector permettait l'exécution de code à distance depuis un navigateur",{"title":296},"EscapeRoute : évasion du sandbox du serveur MCP Filesystem",{"title":298},"Un agent Supabase MCP divulgue des tokens via un ticket d'assistance",{"title":300},"Injection de commandes système dans mcp-remote via authorization_endpoint",{"title":302},"L'extension Amazon Q Developer a été publiée avec un prompt destructeur",{"title":304},"postmark-mcp : un serveur MCP malveillant copiait tous les e-mails",{"title":306},"La Control UI d’OpenClaw a exposé des tokens de gateway et permis une RCE en un clic",{"title":308},"La base de données de Moltbook a exposé 1.5M de tokens API d’agents",{"title":310},"Des passerelles OpenClaw exposées à grande échelle sur Internet",{"title":312},"ClawHavoc : des centaines de skills ClawHub malveillantes diffusent AMOS",{"title":314},"Le MCP TypeScript SDK a divulgué des réponses entre clients",{"title":316},"Comment and Control : le texte des PR vole les secrets des agents CI",{"title":318},"Détournement de session et accès intersessions aux tâches dans le MCP Python SDK",{"title":320},"L’approbation automatique de WebFetch dans Claude Code permettait d’exfiltrer des données via huggingface.co",{"common":322},{"skip":5,"menu":6,"language":7,"sections":8,"footer":9,"tool":10,"home":11,"breadcrumbs":12,"copy":13,"copied":14,"download":15},1790863359874]