Sécurité des agents IA : 5 vérifications avant de connecter vos comptes
Distinguez lecture, brouillon et action : une liste pratique pour limiter les accès, approuver les opérations et arrêter les tâches programmées.

Sur cette page
Un agent IA peut préparer une réunion, réunir des informations et rédiger une réponse. Connecter un compte lui donne accès à des données réelles. Selon l’intégration, il peut aussi modifier des contenus ou envoyer des messages. Avant de connecter votre boîte mail principale, déterminez les capacités dont la tâche a besoin.
Ce guide s’appuie sur la documentation consultée le 5 octobre 2026. Commencez par une tâche précise et peu de données. Élargissez les accès lorsque vous pouvez expliquer pourquoi ils sont nécessaires.

Pourquoi vérifier les autorisations maintenant
Une enquête du 1er octobre rapporte des tentatives d’exploration et des accès à certains environnements de test. Elle ne confirme pas d’injection SQL réussie et repose uniquement sur des preuves publiques. Consultez les limites du rapport original.
Il existe aussi un risque distinct : l’injection de prompt. Un agent peut interpréter les instructions présentes dans une page web ou un document comme des ordres à suivre. Les contenus externes doivent rester des informations à examiner. OWASP explique ce mécanisme.
Pour chaque demande, précisez les actions permises en plus du résultat attendu. « Prépare les notes de demain à partir de ce dossier » définit un périmètre vérifiable. « Fais tout ce qu’il faut pour être prêt » laisse trop de décisions ouvertes.
1. Séparer lecture, brouillon et exécution
Le tableau suivant propose un point de départ pour un premier essai. Il s’agit d’une recommandation éditoriale ; les réglages disponibles dépendent du service et des applications connectées.
| Action | Limite proposée pour le premier essai |
|---|---|
| Lire des annonces publiques | Autoriser les sources sélectionnées |
| Lire des documents professionnels | Limiter l’accès à un dossier ou espace approuvé |
| Rédiger un e-mail | Enregistrer un brouillon privé à relire |
| Envoyer un e-mail | Approuver le destinataire, le texte et les pièces jointes |
| Modifier ou supprimer un fichier | Examiner la cible et les changements ; prévoir une restauration |
| Acheter un service | Approuver la prestation, le montant et le paiement |
Lire une boîte mail ne nécessite pas le droit d’envoyer des messages. Préparer un budget ne nécessite pas le droit de régler des factures. Si une intégration regroupe ces autorisations, vous pouvez commencer avec des données d’exemple exportées ou un compte de test distinct.
Vérifiez les droits réels de l’application et les contrôles d’accès du service en plus de vos instructions écrites. Une limite formulée dans un prompt ne suffit pas à imposer une restriction technique.
2. Définir quand la tâche se termine
Une tâche continue doit avoir un responsable, des sources autorisées et une condition d’arrêt. Pour préparer une réunion, vous pouvez écrire :
Prépare un brouillon privé pour la réunion projet de demain.
Utilise uniquement les trois documents du dossier de réunion approuvé.
Résume les décisions, les questions ouvertes et les liens vers les sources.
Signale tout document manquant ou échec d’accès.
Demande-moi avant d’utiliser une autre source ou de modifier un fichier.
Termine après avoir enregistré un brouillon, sans programmer de répétition.
Cet exemple facilite la vérification du résultat. Configurez séparément le périmètre du dossier et les outils disponibles. N’insérez pas de mots de passe ni de clés API dans les instructions.
Pour une tâche récurrente, ajoutez le fuseau horaire, la fréquence et une date de fin. Définissez un plafond de dépenses si le produit le permet, ainsi que la personne chargée de vérifier les échecs et les activités inattendues.
3. Rendre chaque approbation compréhensible
Avant un envoi, examinez le destinataire, le texte complet et les pièces jointes. Avant une modification, vérifiez le fichier concerné et les changements proposés. Avant un achat, contrôlez le montant final et l’existence éventuelle de paiements récurrents.
Placez cette vérification au plus près de l’action. Autoriser la recherche d’un prestataire ne vaut pas autorisation de souscrire à son service. Les outils d’automatisation peuvent aussi demander une validation avant certains appels d’outils ; la documentation n8n sur l’approbation humaine en donne un exemple.
4. Trouver les commandes d’arrêt avant de démarrer
Dans ChatGPT dots, mettre la tâche actuelle en pause n’arrête pas toutes les tâches déléguées ni les prochaines exécutions programmées. Vérifiez séparément les activités et les programmations. Les règles personnalisées peuvent également être mal appliquées. Consultez la documentation officielle des contrôles.
Pour votre produit, notez comment arrêter le travail en cours, désactiver les répétitions et déconnecter une application. Essayez ces commandes sur une tâche ayant peu de conséquences avant de déléguer un travail important.
Arrêter l’agent n’annule pas un message déjà envoyé ni une modification déjà terminée. La récupération dépend du service connecté et de l’action effectuée.
5. Examiner le résultat et le journal d’activité
Vérifiez aussi les actions qui ont produit le résultat. Les sources prévues ont-elles été utilisées ? L’agent s’est-il arrêté après un refus d’accès ? Une nouvelle tentative a-t-elle créé un doublon ? La consommation réelle respecte-t-elle votre limite ?
En cas d’activité inattendue, arrêtez les tâches et programmations concernées, déconnectez l’intégration touchée et examinez les traces. Si des identifiants ont pu être exposés, faites intervenir l’administrateur du compte et renouvelez-les avec les commandes habituelles du service.
Reprenez avec un périmètre plus petit qui tient compte du problème observé. Vous pourrez confier davantage de travail lorsque les résultats, les autorisations et le comportement d’arrêt seront compréhensibles.
Exemple : limiter les accès pour préparer une réunion
Imaginons une note préparée à partir de trois documents autorisés. Le premier essai nécessite leur lecture et l’enregistrement d’un brouillon privé. Il n’exige ni l’accès à tous les fichiers de l’entreprise, ni la modification du calendrier, ni l’envoi d’invitations.
Notez les sources permises, le dossier de sortie et le responsable. Testez sans risque l’absence d’un document et vérifiez que le manque est signalé. Lisez le journal d’activité avec la note : un résumé plausible n’explique pas comment les informations ont été obtenues. Cette politique est un exemple à adapter, pas une garantie que chaque connecteur propose tous ces réglages.
Questions fréquentes
Écrire « ne rien envoyer » dans la consigne suffit-il ?
La consigne exprime votre intention. Vérifiez aussi les autorisations réelles des outils. Si lecture et envoi sont indissociables, commencez avec des données exportées ou une connexion plus limitée.
Et si l’agent a déjà envoyé ou modifié quelque chose ?
Arrêter le travail futur n’annule pas une action terminée. Consultez l’activité et les moyens de restauration du service connecté, identifiez les changements et faites intervenir le responsable du compte si nécessaire. Ajustez le périmètre avant de reprendre.


