[{"data":1,"prerenderedAt":202},["ShallowReactive",2],{"copy:fr:site:":3,"copy:fr:security:incident,ui,mitigations,incidents.2025-07-filesystem-mcp-escaperoute,incidents.2025-07-mcp-remote-os-command-injection.title,incidents.2025-07-supabase-mcp-token-leak.title":124,"copy:fr:site:common":200},{"common":4,"nav":16,"footer":44,"home":51,"error":117},{"skip":5,"menu":6,"language":7,"sections":8,"footer":9,"tool":10,"home":11,"breadcrumbs":12,"copy":13,"copied":14,"download":15},"Aller au contenu","Menu","Langue","Sections","Pied de page","outil","Accueil","Fil d’Ariane","Copier","Copié","Télécharger",{"groups":17,"items":25},{"build":18,"connect":19,"instruct":20,"run":21,"web":22,"secure":23,"track":24},"Créer","Connecter","Configurer","Exécuter","Ouvrir votre site","Sécuriser","Suivre",{"models":26,"cost":27,"frameworks":28,"mcp":29,"mcpConfig":30,"mcpClients":31,"agentsMd":32,"files":33,"openclaw":34,"agentReady":35,"llmsTxt":36,"robotsTxt":37,"apiCatalog":38,"bots":39,"security":40,"incidents":41,"checklist":42,"changelog":43},"Modèles et tarifs des API","Calculateur de coûts des agents","Frameworks et SDK","Serveurs MCP","Générateur de configuration MCP","Clients MCP","Générateur AGENTS.md","Fichiers d’instructions","Auto-héberger OpenClaw","Sites prêts pour les agents","Générateur de llms.txt","robots.txt pour les bots IA","Générateur de catalogue d’API","Annuaire des bots IA","Sécurité des agents","Journal des incidents","Liste de contrôle de sécurité","Journal des modifications",{"about":45,"privacy":46,"terms":47,"sitemap":48,"disclaimer":49,"checked":50},"À propos","Confidentialité","Conditions d’utilisation","Plan du site","Référence indépendante pour les personnes qui créent des agents IA. Sans affiliation avec les fournisseurs cités.","Données vérifiées le {date}",{"seo":52,"eyebrow":55,"title":56,"lead":57,"ctaMcp":58,"ctaCost":59,"ctaAgents":60,"sheetLabel":61,"sheetTitle":62,"sheet":63,"sheetNote":69,"sectionsTitle":70,"sections":71,"latestTitle":100,"allChanges":101,"rulesTitle":102,"rules":103,"aboutLink":116},{"title":53,"description":54},"DotsAgent : références et outils pour créer des agents IA","Tarifs des API LLM, calculateur de coûts pour agents, configs MCP pour 13 clients, générateurs d’AGENTS.md et de llms.txt, et conseils de sécurité. Gratuit, en 18 langues.","Pour les développeurs qui créent des agents IA","Le mémento des créateurs d’agents","Tarifs, protocoles, fichiers de configuration et conseils de sécurité pour créer des agents, vérifiés dans la documentation des fournisseurs. Vérifiez une information, générez le fichier qu’il vous faut et retournez à votre code.","Générer une config MCP","Estimer le coût d’une tâche d’agent","Rédiger un AGENTS.md","Chiffres à jour","État de la stack",{"mcp":64,"openclaw":65,"cheapest":66,"models":67,"servers":29,"bots":68},"Spécification MCP","OpenClaw","Modèle le moins cher, $\u002FM en entrée\u002Fsortie","Modèles tarifés","Bots IA suivis","Chaque chiffre est vérifié manuellement à partir de la documentation des fournisseurs.","Contenu du site",{"models":72,"mcp":76,"instructions":79,"frameworks":83,"openclaw":86,"agentReady":90,"security":93,"changelog":96},{"title":73,"body":74,"unit":75},"Modèles et tarifs","Tarifs des tokens en entrée, en sortie et en cache, par million, présentés côte à côte, avec un calculateur pour des exécutions complètes d'agents.","modèles",{"title":29,"body":77,"unit":78},"Un catalogue de serveurs Model Context Protocol et un générateur de configuration qui crée le bon fichier pour chaque client.","serveurs",{"title":80,"body":81,"unit":82},"Fichiers d'instructions","Rédigez un AGENTS.md et découvrez comment chaque outil lit CLAUDE.md, .cursor\u002Frules et les fichiers similaires.","formats de fichier",{"title":28,"body":84,"unit":85},"Comparez les frameworks d'agents et les SDK des fournisseurs selon le langage, la licence, la prise en charge de MCP et les fonctionnalités multi-agents.","frameworks",{"title":87,"body":88,"unit":89},"Héberger OpenClaw soi-même","Installez, configurez et mettez à jour OpenClaw sur votre propre machine ou serveur, étape par étape.","version actuelle",{"title":35,"body":91,"unit":92},"Générez llms.txt, des règles robots.txt pour les crawlers IA et un api-catalog, et recherchez n'importe quel bot par son user agent.","bots répertoriés",{"title":40,"body":94,"unit":95},"Les risques OWASP liés aux agents, un registre des incidents réels et une checklist à valider avant le lancement.","incidents consignés",{"title":97,"body":98,"unit":99},"Journal des modifications des API","Les changements datés des API de modèles, des SDK et des protocoles, avec un lien vers l'annonce du fournisseur.","entrées","Dernières modifications","Toutes les modifications","Comment nous garantissons l’exactitude",[104,107,110,113],{"title":105,"body":106},"Des faits sourcés.","Chaque prix, version et option renvoie à la page du fournisseur dont il provient, pour que vous puissiez le vérifier vous-même.",{"title":108,"body":109},"Des vérifications datées.","Chaque page indique la date de la dernière vérification de ses informations. Les entrées obsolètes sont vérifiées à nouveau ou supprimées.",{"title":111,"body":112},"Aucun placement payant.","Personne ne paie pour être référencé, mieux classé ou présenté plus favorablement.",{"title":114,"body":115},"Les outils s’exécutent dans votre navigateur.","Les générateurs et calculateurs fonctionnent localement. Ce que vous saisissez n’est pas envoyé à un serveur.","À propos de DotsAgent",{"title":118,"body":119,"home":120,"popular":121,"failed":122,"failedBody":123},"Page introuvable","Cette adresse ne correspond à aucune page. La page a peut-être été déplacée, ou le lien contient une faute de frappe.","Aller à la page d’accueil","Outils populaires","Une erreur s’est produite","La page n’a pas pu se charger de notre côté. Réessayez dans une minute ou partez de la page d’accueil.",{"incident":125,"ui":130,"mitigations":132,"incidents":178},{"crumb":41,"whatTitle":126,"whyTitle":127,"doTitle":128,"toChecklist":129},"Ce qui s’est passé","Pourquoi l’attaque a fonctionné","Mesures à prendre","Suivre la checklist de sécurité",{"crumb":40,"sources":131},"Sources",{"lethalTrifecta":133,"designPatterns":136,"camel":139,"leastPrivilege":142,"humanApproval":145,"sandboxing":148,"egressControl":151,"noPublicControlPlane":154,"mcpTokenAudience":157,"sessionIsolation":160,"supplyChainVetting":163,"inboundAccessControl":166,"ciSecretIsolation":169,"outputHandling":172,"verifyAgentSignatures":175},{"title":134,"body":135},"Brisez la triade fatale","La règle de Simon Willison : un agent qui peut lire des données privées, voir du contenu non fiable et envoyer des données vers l’extérieur peut être détourné par n’importe quel texte qu’il lit. Supprimez au moins l’un de ces trois éléments pour chaque agent ou session. Par exemple, l’agent qui trie les tickets publics n’a accès à aucun secret, et celui qui détient des secrets n’a aucun canal de sortie.",{"title":137,"body":138},"Restreignez l’agent après une entrée non fiable","Les recherches sur les patterns de conception pour la sécurité des agents établissent une règle : dès qu’un agent a ingéré une entrée non fiable, celle-ci ne doit pas pouvoir déclencher d’actions lourdes de conséquences. Ces patterns comprennent action-selector, plan-then-execute, dual LLM et la minimisation du contexte. Choisissez-en un par workflow. Par exemple, fixez le plan avant que l’agent ne lise des données non fiables.",{"title":140,"body":141},"Suivre les flux de données avec CaMeL","CaMeL divise l’agent en deux : un planificateur privilégié écrit du code à partir de la demande de l’utilisateur, et un modèle isolé traite les données non fiables. Les valeurs issues de la partie isolée portent des étiquettes de capacité, que les règles vérifient avant l’exécution de tout outil. Dans l’article, CaMeL a résolu 77% des tâches AgentDojo avec une sécurité démontrable, contre 84% pour un agent sans défense.",{"title":143,"body":144},"Utiliser des identifiants à privilèges minimaux","Par défaut, accordez aux agents un accès en lecture seule limité au projet et ne leur donnez jamais une clé admin ou service_role, qui contourne la sécurité au niveau des lignes dans Supabase. Limitez les tokens CI et de dépôt à la seule tâche qu’ils doivent effectuer. L’incident Amazon Q Developer a été lié à un token GitHub trop largement autorisé dans CodeBuild.",{"title":146,"body":147},"Exiger une approbation pour les actions importantes","Demandez à une personne de confirmer les appels d’outils qui écrivent, suppriment, envoient ou dépensent, et refusez par défaut si personne ne répond. Supabase recommande l’approbation manuelle des appels d’outils MCP. Dans OpenClaw, définissez tools.exec.ask sur always et laissez askFallback sur deny. Affichez tous les arguments pour que la personne chargée de la vérification voie exactement ce qui va être exécuté.",{"title":149,"body":150},"Isoler l’exécution du code et des outils","Exécutez les commandes shell et le code généré dans un conteneur ou une VM sans identifiants, qui n’a accès qu’à l’espace de travail. OpenClaw désactive l’isolation par défaut et règle tools.exec.security sur full sur les hôtes de gateway. Activez donc l’isolation, réglez la sécurité exec sur deny ou allowlist, définissez fs.workspaceOnly sur true et laissez le mode élevé désactivé. Vérifiez le résultat avec openclaw sandbox explain.",{"title":152,"body":153},"Limiter l’accès réseau sortant","Bloquez par défaut le trafic sortant des agents et des serveurs MCP, puis autorisez uniquement les hôtes dont chacun a besoin. N’approuvez jamais automatiquement les requêtes vers des hôtes mutualisés où tout le monde peut publier : c’est ainsi que CVE-2026-54316 a transformé huggingface.co en canal d’exfiltration. Un serveur de messagerie ne devrait accéder qu’à son API de messagerie, comme l’a montré postmark-mcp.",{"title":155,"body":156},"Ne pas exposer les plans de contrôle à Internet","Liez les gateways d’agents, les tableaux de bord et les proxies de débogage à loopback et exigez un token d’au moins 24 caractères, généré par exemple avec openssl rand -hex 32. Pour y accéder à distance, passez par un tunnel SSH ou Tailscale Serve, et n’utilisez Tailscale Funnel qu’avec l’authentification par mot de passe. Exécutez régulièrement openclaw security audit --deep.",{"title":158,"body":159},"Valider l’audience des tokens MCP","La spécification d’autorisation MCP exige qu’un serveur rejette les tokens d’accès qui ne lui sont pas destinés et interdit de transmettre le token d’un client à une API en amont. Les clients envoient des indicateurs de ressource RFC 8707 afin que chaque token soit lié à un seul serveur. Un serveur proxy doit obtenir le consentement de chaque client, sans quoi il devient un deputy confus.",{"title":161,"body":162},"Isoler les sessions et les tenants MCP","Créez une instance de serveur et de transport distincte pour chaque session au lieu d’en partager une entre plusieurs clients. Associez chaque session et chaque tâche au principal authentifié qui l’a créée, puis vérifiez cette association à chaque requête. Les deux avis de sécurité du SDK MCP publiés en 2026 provenaient d’un état partagé ou non associé.",{"title":164,"body":165},"Vérifier les skills, plugins et serveurs MCP","Verrouillez les versions exactes, examinez le diff avant chaque mise à jour et vérifiez les résultats des scanners, notamment VirusTotal et l’état de l’audit de sécurité ClawHub. Hachez les descriptions des outils lorsque vous approuvez un serveur et déclenchez une alerte si elles changent : vous détecterez ainsi les rug pulls. OpenClaw ne bloque rien par défaut au moment de l’installation ; configurez donc vous-même security.installPolicy.",{"title":167,"body":168},"Contrôler qui peut envoyer des messages à l’agent","Limitez l’accès par message privé à l’association ou à une liste d’autorisations, exigez une mention avant que l’agent agisse dans les discussions de groupe, et définissez session.dmScope sur per-channel-peer afin que les expéditeurs ne partagent jamais le même contexte. Toute personne pouvant envoyer un message à l’agent peut tenter de lui donner des instructions : la liste des expéditeurs fait donc partie de votre surface d’attaque.",{"title":170,"body":171},"Ne pas exposer de secrets aux exécutions CI non fiables","N’exécutez pas un agent disposant de secrets du dépôt dans des workflows qu’une personne extérieure peut déclencher par une pull request, une issue ou un commentaire. Traitez comme malveillants les titres, descriptions et commentaires associés à ces événements. Si une étape a réellement besoin de secrets, ne l’exécutez qu’après l’approbation de l’exécution par un responsable de la maintenance.",{"title":173,"body":174},"Traiter les sorties du modèle comme non fiables","Encodez ou assainissez les sorties du modèle avant de les afficher, et ne les transmettez jamais sans vérification à un shell, une requête SQL ou un navigateur. Bloquez le chargement automatique des images Markdown et des liens vers des domaines externes, et définissez une Content Security Policy stricte. EchoLeak a exfiltré des données au moyen d’URL qui se chargeaient automatiquement.",{"title":176,"body":177},"Vérifier les signatures des agents, puis les autoriser","Pour identifier un agent qui appelle votre site ou votre API, vérifiez sa signature Web Bot Auth à l’aide des clés que l’opérateur publie dans \u002F.well-known\u002Fhttp-message-signatures-directory. ChatGPT agent signe en tant que Signature-Agent https:\u002F\u002Fchatgpt.com. Une signature valide indique qui exploite l’agent, pas quel utilisateur l’a envoyé ni ce que cet utilisateur est autorisé à faire. Autorisez donc chaque requête séparément.",{"2025-07-filesystem-mcp-escaperoute":179,"2025-07-mcp-remote-os-command-injection":196,"2025-07-supabase-mcp-token-leak":198},{"title":180,"summary":181,"tags":182,"what":186,"why":189,"do":191},"EscapeRoute : évasion du sandbox du serveur MCP Filesystem","Cymulate a découvert une évasion du sandbox et un contournement via lien symbolique dans le serveur MCP Filesystem d'Anthropic, qui permettaient d'accéder à des fichiers en dehors des répertoires autorisés.",[183,184,185],"MCP","évasion du sandbox","accès aux fichiers",[187,188],"Cymulate a divulgué deux failles, baptisées EscapeRoute, dans le serveur MCP Filesystem d'Anthropic : une évasion du sandbox et un contournement via lien symbolique, référencés sous les identifiants CVE-2025-53109 et CVE-2025-53110. Le serveur est censé limiter un agent à une liste de répertoires autorisés, mais ces deux failles lui permettaient d'en sortir.","Les correctifs sont disponibles dans les versions 0.6.4 et 2025.7.01.",[190],"La restriction des répertoires reposait sur les propres vérifications de chemins du serveur. Une fois ces vérifications contournées, par exemple à l'aide d'un lien symbolique pointant ailleurs, plus rien n'empêchait le processus de lire ou d'écrire en dehors des chemins autorisés.",[192,193,194,195],"Mettez le serveur MCP Filesystem à jour vers une version corrigée.","Exécutez les serveurs qui accèdent aux fichiers dans un conteneur où seul le répertoire du projet est monté.","Ne vous fiez pas à la liste d'autorisation d'un serveur MCP comme unique barrière de sécurité.","Gardez les identifiants et les clés SSH hors de tout répertoire accessible à un agent.",{"title":197},"Injection de commandes système dans mcp-remote via authorization_endpoint",{"title":199},"Un agent Supabase MCP divulgue des tokens via un ticket d'assistance",{"common":201},{"skip":5,"menu":6,"language":7,"sections":8,"footer":9,"tool":10,"home":11,"breadcrumbs":12,"copy":13,"copied":14,"download":15},1790863359915]