endueendue

Sécurité des agents IA : 5 vérifications avant de connecter vos comptes

Distinguez lecture, brouillon et action : une liste pratique pour limiter les accès, approuver les opérations et arrêter les tâches programmées.

Un agent est entouré d’un bouclier d’autorisations et d’accès séparés.
Illustration conceptuelle générée par IA. Elle ne représente pas une véritable interface produit.

Un agent IA peut préparer une réunion, réunir des informations et rédiger une réponse. Connecter un compte lui donne accès à des données réelles. Selon l’intégration, il peut aussi modifier des contenus ou envoyer des messages. Avant de connecter votre boîte mail principale, déterminez les capacités dont la tâche a besoin.

Ce guide s’appuie sur la documentation consultée le 5 octobre 2026. Commencez par une tâche précise et peu de données. Élargissez les accès lorsque vous pouvez expliquer pourquoi ils sont nécessaires.

La lecture, la rédaction et l’envoi sont séparés ; une approbation précède l’envoi.
La lecture, la rédaction et l’envoi sont séparés ; une approbation précède l’envoi. Illustration conceptuelle générée par IA. Elle ne représente pas une véritable interface produit.

Pourquoi vérifier les autorisations maintenant

Une enquête du 1er octobre rapporte des tentatives d’exploration et des accès à certains environnements de test. Elle ne confirme pas d’injection SQL réussie et repose uniquement sur des preuves publiques. Consultez les limites du rapport original.

Il existe aussi un risque distinct : l’injection de prompt. Un agent peut interpréter les instructions présentes dans une page web ou un document comme des ordres à suivre. Les contenus externes doivent rester des informations à examiner. OWASP explique ce mécanisme.

Pour chaque demande, précisez les actions permises en plus du résultat attendu. « Prépare les notes de demain à partir de ce dossier » définit un périmètre vérifiable. « Fais tout ce qu’il faut pour être prêt » laisse trop de décisions ouvertes.

1. Séparer lecture, brouillon et exécution

Le tableau suivant propose un point de départ pour un premier essai. Il s’agit d’une recommandation éditoriale ; les réglages disponibles dépendent du service et des applications connectées.

Action Limite proposée pour le premier essai
Lire des annonces publiques Autoriser les sources sélectionnées
Lire des documents professionnels Limiter l’accès à un dossier ou espace approuvé
Rédiger un e-mail Enregistrer un brouillon privé à relire
Envoyer un e-mail Approuver le destinataire, le texte et les pièces jointes
Modifier ou supprimer un fichier Examiner la cible et les changements ; prévoir une restauration
Acheter un service Approuver la prestation, le montant et le paiement

Lire une boîte mail ne nécessite pas le droit d’envoyer des messages. Préparer un budget ne nécessite pas le droit de régler des factures. Si une intégration regroupe ces autorisations, vous pouvez commencer avec des données d’exemple exportées ou un compte de test distinct.

Vérifiez les droits réels de l’application et les contrôles d’accès du service en plus de vos instructions écrites. Une limite formulée dans un prompt ne suffit pas à imposer une restriction technique.

2. Définir quand la tâche se termine

Une tâche continue doit avoir un responsable, des sources autorisées et une condition d’arrêt. Pour préparer une réunion, vous pouvez écrire :

Prépare un brouillon privé pour la réunion projet de demain.
Utilise uniquement les trois documents du dossier de réunion approuvé.
Résume les décisions, les questions ouvertes et les liens vers les sources.
Signale tout document manquant ou échec d’accès.
Demande-moi avant d’utiliser une autre source ou de modifier un fichier.
Termine après avoir enregistré un brouillon, sans programmer de répétition.

Cet exemple facilite la vérification du résultat. Configurez séparément le périmètre du dossier et les outils disponibles. N’insérez pas de mots de passe ni de clés API dans les instructions.

Pour une tâche récurrente, ajoutez le fuseau horaire, la fréquence et une date de fin. Définissez un plafond de dépenses si le produit le permet, ainsi que la personne chargée de vérifier les échecs et les activités inattendues.

3. Rendre chaque approbation compréhensible

Avant un envoi, examinez le destinataire, le texte complet et les pièces jointes. Avant une modification, vérifiez le fichier concerné et les changements proposés. Avant un achat, contrôlez le montant final et l’existence éventuelle de paiements récurrents.

Placez cette vérification au plus près de l’action. Autoriser la recherche d’un prestataire ne vaut pas autorisation de souscrire à son service. Les outils d’automatisation peuvent aussi demander une validation avant certains appels d’outils ; la documentation n8n sur l’approbation humaine en donne un exemple.

4. Trouver les commandes d’arrêt avant de démarrer

Dans ChatGPT dots, mettre la tâche actuelle en pause n’arrête pas toutes les tâches déléguées ni les prochaines exécutions programmées. Vérifiez séparément les activités et les programmations. Les règles personnalisées peuvent également être mal appliquées. Consultez la documentation officielle des contrôles.

Pour votre produit, notez comment arrêter le travail en cours, désactiver les répétitions et déconnecter une application. Essayez ces commandes sur une tâche ayant peu de conséquences avant de déléguer un travail important.

Arrêter l’agent n’annule pas un message déjà envoyé ni une modification déjà terminée. La récupération dépend du service connecté et de l’action effectuée.

5. Examiner le résultat et le journal d’activité

Vérifiez aussi les actions qui ont produit le résultat. Les sources prévues ont-elles été utilisées ? L’agent s’est-il arrêté après un refus d’accès ? Une nouvelle tentative a-t-elle créé un doublon ? La consommation réelle respecte-t-elle votre limite ?

En cas d’activité inattendue, arrêtez les tâches et programmations concernées, déconnectez l’intégration touchée et examinez les traces. Si des identifiants ont pu être exposés, faites intervenir l’administrateur du compte et renouvelez-les avec les commandes habituelles du service.

Reprenez avec un périmètre plus petit qui tient compte du problème observé. Vous pourrez confier davantage de travail lorsque les résultats, les autorisations et le comportement d’arrêt seront compréhensibles.

Exemple : limiter les accès pour préparer une réunion

Imaginons une note préparée à partir de trois documents autorisés. Le premier essai nécessite leur lecture et l’enregistrement d’un brouillon privé. Il n’exige ni l’accès à tous les fichiers de l’entreprise, ni la modification du calendrier, ni l’envoi d’invitations.

Notez les sources permises, le dossier de sortie et le responsable. Testez sans risque l’absence d’un document et vérifiez que le manque est signalé. Lisez le journal d’activité avec la note : un résumé plausible n’explique pas comment les informations ont été obtenues. Cette politique est un exemple à adapter, pas une garantie que chaque connecteur propose tous ces réglages.

Questions fréquentes

Écrire « ne rien envoyer » dans la consigne suffit-il ?

La consigne exprime votre intention. Vérifiez aussi les autorisations réelles des outils. Si lecture et envoi sont indissociables, commencez avec des données exportées ou une connexion plus limitée.

Et si l’agent a déjà envoyé ou modifié quelque chose ?

Arrêter le travail futur n’annule pas une action terminée. Consultez l’activité et les moyens de restauration du service connecté, identifiez les changements et faites intervenir le responsable du compte si nécessaire. Ajustez le périmètre avant de reprendre.

Continuer la série.