<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Sécurité on Unladen swallow - Olivier Wulveryck</title>
    <link>https://blog.owulveryck.info/fr/tags/s%C3%A9curit%C3%A9.html</link>
    <description>Recent content in Sécurité on Unladen swallow - Olivier Wulveryck</description>
    <generator>Hugo -- gohugo.io</generator>
    <language>fr</language>
    <copyright>Olivier Wulveryck</copyright>
    <lastBuildDate>Thu, 08 Oct 2026 10:00:00 +0200</lastBuildDate>
    
        <atom:link href="https://blog.owulveryck.info/fr/tags/s%C3%A9curit%C3%A9/index.xml" rel="self" type="application/rss+xml" />
    
    
    <item>
      <title>La menace agentique</title>
      <link>https://blog.owulveryck.info/fr/2026/10/08/la-menace-agentique.html</link>
      <pubDate>Thu, 08 Oct 2026 10:00:00 +0200</pubDate>
      
      <guid>https://blog.owulveryck.info/fr/2026/10/08/la-menace-agentique.html</guid>
      
        <description>&lt;h2 id=&#34;lautonomie-cest-pratique&#34;&gt;L&amp;rsquo;autonomie, c&amp;rsquo;est pratique&lt;/h2&gt;
&lt;p&gt;Je suis plus que convaincu que l&amp;rsquo;&lt;strong&gt;ingénierie agentique&lt;/strong&gt; est la discipline qui va permettre de sublimer la valeur de l&amp;rsquo;IA en entreprise.
J&amp;rsquo;ai la chance de travailler sur les évolutions des procédés de développement d&amp;rsquo;assets numériques, logiciels et autres.
Dans ce cadre, une clé est de mettre à disposition des systèmes agentiques qui vont agir avec le &lt;strong&gt;plus d&amp;rsquo;autonomie possible&lt;/strong&gt; pour accomplir des tâches non différenciantes avec robustesse et rapidité (et idéalement à un coût maîtrisé).&lt;/p&gt;
&lt;p&gt;La mise en place de &lt;strong&gt;harnais de développement&lt;/strong&gt; a ouvert la voie à l&amp;rsquo;autonomie des agents. En effet, il est désormais possible de discuter pour créer des assets numériques avec Claude Code, Copilot ou autre.
On active un auto-mode et après un cadrage c&amp;rsquo;est parti.
Le harnais est équipé d&amp;rsquo;un ensemble d&amp;rsquo;outils qui permet d&amp;rsquo;interagir avec l&amp;rsquo;écosystème. Dans le cas d&amp;rsquo;une entreprise, interagir avec l&amp;rsquo;écosystème veut dire récupérer des informations, agir sur des outils ou des processus.&lt;/p&gt;
&lt;p&gt;Plus on donne d&amp;rsquo;outils, plus les agents peuvent travailler en autonomie. Et comme je disais ce matin avec un collègue : plus on donne d&amp;rsquo;autonomie, plus c&amp;rsquo;est pratique…. Et &lt;strong&gt;« c&amp;rsquo;est pratique » est un des mots les plus dangereux&lt;/strong&gt; dans l&amp;rsquo;écosystème numérique…. Car les systèmes qui offrent de la praticité le font en général en échange d&amp;rsquo;autre chose qui a de la valeur pour eux-mêmes.
Dans le cas des systèmes agentiques, on &lt;strong&gt;échange la délégation de tâches contre du contrôle&lt;/strong&gt; : on cède de l&amp;rsquo;autonomie à l&amp;rsquo;agent, et on agrandit d&amp;rsquo;autant la &lt;strong&gt;surface d&amp;rsquo;attaque&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Et cette autonomie peut être dangereuse.&lt;/p&gt;
&lt;h2 id=&#34;deux-risques-deux-menaces&#34;&gt;Deux risques, deux menaces&lt;/h2&gt;
&lt;p&gt;On sait qu&amp;rsquo;intégrer du logiciel pose &lt;strong&gt;deux risques&lt;/strong&gt; :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;La &lt;strong&gt;corruption de données&lt;/strong&gt; (l&amp;rsquo;agent casse tout), une base de données ou une base de code par exemple.&lt;/li&gt;
&lt;li&gt;La &lt;strong&gt;divulgation de données&lt;/strong&gt; : l&amp;rsquo;agent récupère des données et il peut être programmé pour les transférer à des tiers ou simplement les donner à son pilote malicieux.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Et ces risques sont portés par &lt;strong&gt;deux menaces&lt;/strong&gt; :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;La &lt;strong&gt;menace humaine&lt;/strong&gt; : on instruit l&amp;rsquo;agent en lui demandant de faire des choses qu&amp;rsquo;il n&amp;rsquo;a pas le droit de faire, soit pour saboter des systèmes (corruption), soit en vue d&amp;rsquo;espionnage (divulgation). Et le pilote n&amp;rsquo;est pas forcément un inconnu sur Internet : ça peut être un &lt;strong&gt;collaborateur malveillant ou manipulé&lt;/strong&gt;.&lt;/li&gt;
&lt;li&gt;La &lt;strong&gt;menace de l&amp;rsquo;agent lui-même&lt;/strong&gt; : intrinsèquement l&amp;rsquo;agent est stupide et pourrait corrompre ou divulguer les données par « accident ». Je passerai pour l&amp;rsquo;instant la menace de l&amp;rsquo;&lt;strong&gt;agent « double »&lt;/strong&gt;, qui aurait une intention secrète et apprise pour laquelle il ferait de l&amp;rsquo;extraction ou de la corruption volontaire (pour cacher une backdoor par exemple). Je note juste que, vu de l&amp;rsquo;extérieur, &lt;strong&gt;un agent stupide et un agent double font la même chose&lt;/strong&gt; : ce qu&amp;rsquo;on contrôle pour l&amp;rsquo;un protège en partie de l&amp;rsquo;autre.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Pour adresser ceci, il faut mettre en place de l&amp;rsquo;ingénierie agentique, mais en termes d&amp;rsquo;architecture, &lt;strong&gt;ces deux menaces n&amp;rsquo;ont pas la même réponse&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;la-menace-humaine--le-persona-guardrail-duber&#34;&gt;La menace humaine : le Persona Guardrail d&amp;rsquo;Uber&lt;/h2&gt;
&lt;p&gt;En ce qui concerne la menace humaine, une des réponses a été apportée par Uber dans son papier &lt;em&gt;Persona Guardrail: A Production-Grade Defense Framework for Agentic Systems&lt;/em&gt; (ref &lt;a href=&#34;https://arxiv.org/abs/2610.03434&#34;&gt;arxiv 2610.03434&lt;/a&gt;). Le papier est long et j&amp;rsquo;avoue l&amp;rsquo;avoir fait ingérer par un LLM pour en comprendre l&amp;rsquo;essence. L&amp;rsquo;idée est que l&amp;rsquo;on met en place un premier LLM entre le pilote et l&amp;rsquo;agent pour vérifier que la demande entre bien dans le &lt;strong&gt;périmètre déclaré&lt;/strong&gt; de l&amp;rsquo;agent (une liste d&amp;rsquo;intentions autorisées), et ainsi avoir un feu vert pour lancer l&amp;rsquo;exécution. Le même LLM vérifie la &lt;strong&gt;réponse finale&lt;/strong&gt; avant qu&amp;rsquo;elle reparte vers le pilote. En revanche, &lt;strong&gt;ce qui se passe entre les deux (appels d&amp;rsquo;outils, modifications) n&amp;rsquo;est pas contrôlé&lt;/strong&gt;, et le papier le dit lui-même.&lt;/p&gt;
&lt;h2 id=&#34;protéger-lagent-de-lui-même--ppg-et-jevgo&#34;&gt;Protéger l&amp;rsquo;agent de lui-même : PPG et jevgo&lt;/h2&gt;
&lt;p&gt;D&amp;rsquo;un autre côté, je pense qu&amp;rsquo;il faut aussi mettre des &lt;strong&gt;validations plus déterministes&lt;/strong&gt; au niveau de la &lt;strong&gt;boucle agentique&lt;/strong&gt; pour protéger l&amp;rsquo;agent de lui-même. C&amp;rsquo;est ce que j&amp;rsquo;explore avec &lt;strong&gt;PPG&lt;/strong&gt; (&lt;a href=&#34;https://github.com/owulveryck/poc-agentic-platform&#34;&gt;poc-agentic-platform&lt;/a&gt;) : une gateway qui valide avec des règles OPA/Rego le plan de l&amp;rsquo;agent, chacune de ses modifications et le diff final. &lt;strong&gt;Pas de ticket, pas de modification.&lt;/strong&gt;
J&amp;rsquo;ai aussi envisagé la mise en place d&amp;rsquo;un &lt;strong&gt;« système 1 »&lt;/strong&gt; (au sens de Kahneman : rapide, statistique, intuitif) à côté de la boucle déterministe, avec des &lt;strong&gt;modèles de classification&lt;/strong&gt; de type &lt;a href=&#34;https://fr.wikipedia.org/wiki/Jev&#34;&gt;Jev&lt;/a&gt; (et mon implémentation jouet : &lt;a href=&#34;https://github.com/owulveryck/jevgo&#34;&gt;jevgo&lt;/a&gt;) : de petits modèles qui apprennent à imiter les règles. &lt;strong&gt;Ils ne décident rien.&lt;/strong&gt; Quand leur verdict diverge de celui des règles, c&amp;rsquo;est le signe qu&amp;rsquo;une &lt;strong&gt;règle est peut-être mal écrite&lt;/strong&gt;, et on fait une escalade en cas de doute.&lt;/p&gt;
&lt;h2 id=&#34;mesures-compensatoires-et-mesures-amplificatrices&#34;&gt;Mesures compensatoires et mesures amplificatrices&lt;/h2&gt;
&lt;p&gt;Pour lire ces mesures, je fais une distinction :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;une mesure &lt;strong&gt;compensatoire&lt;/strong&gt; compense une faiblesse : elle bloque, et chaque blocage demande l&amp;rsquo;intervention d&amp;rsquo;un humain ;&lt;/li&gt;
&lt;li&gt;une mesure &lt;strong&gt;amplificatrice&lt;/strong&gt; permet à la boucle agentique de se corriger seule : l&amp;rsquo;erreur revient à l&amp;rsquo;agent, qui corrige avant que l&amp;rsquo;humain ait à intervenir. L&amp;rsquo;humain passe de &lt;strong&gt;« in-the-loop »&lt;/strong&gt; (il valide chaque étape) à &lt;strong&gt;« on-the-loop »&lt;/strong&gt; (il supervise et traite les exceptions).&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;trois-infographies&#34;&gt;Trois infographies&lt;/h2&gt;
&lt;p&gt;Voici un résumé dans trois infographies.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;1. Où agit chaque garde-fou.&lt;/strong&gt; Uber filtre ce qu&amp;rsquo;on demande et ce qu&amp;rsquo;on répond, PPG contrôle ce que l&amp;rsquo;agent fait entre les deux.&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://blog.owulveryck.info/assets/menace-agentique/where-guardrails-act.fr.svg&#34; alt=&#34;Où agit chaque garde-fou dans le cycle d&amp;rsquo;une requête&#34; fetchpriority=&#34;high&#34; decoding=&#34;async&#34; /&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;2. Même principe, mécanismes opposés.&lt;/strong&gt; Les deux déclarent un périmètre et refusent par défaut. Mais on ne peut pas écrire de règle exacte pour du langage naturel, alors qu&amp;rsquo;on le peut pour un plan ou un diff.&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://blog.owulveryck.info/assets/menace-agentique/same-principle-opposite-mechanisms.fr.svg&#34; alt=&#34;Même principe, mécanismes opposés : c&amp;rsquo;est la forme des entrées qui tranche&#34; loading=&#34;lazy&#34; decoding=&#34;async&#34; /&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;3. Le système 1 observe, il ne juge pas.&lt;/strong&gt; jevgo tourne à côté des règles. Un désaccord remonte à un humain, qui corrige la règle une fois pour toutes.&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://blog.owulveryck.info/assets/menace-agentique/jevgo-observer.fr.svg&#34; alt=&#34;Ajouter jevgo à PPG : un observateur des règles, pas un juge&#34; loading=&#34;lazy&#34; decoding=&#34;async&#34; /&gt;&lt;/p&gt;
&lt;h2 id=&#34;en-conclusion&#34;&gt;En conclusion&lt;/h2&gt;
&lt;p&gt;La mesure architecturale d&amp;rsquo;Uber est &lt;strong&gt;essentiellement compensatoire&lt;/strong&gt; (sa boucle d&amp;rsquo;amélioration fait progresser la politique, pas l&amp;rsquo;agent). Et elle ne compense &lt;strong&gt;pas la stupidité de l&amp;rsquo;agent mais son obéissance&lt;/strong&gt; : un agent plus intelligent obéira mieux à une demande malveillante, donc elle ne deviendra pas inutile quand les modèles progresseront. Elle risque au contraire d&amp;rsquo;avoir du mal à suivre. Le &lt;strong&gt;classifieur est volontairement petit&lt;/strong&gt; pour tenir sous les 100 ms. Plus les agents comprendront les insinuations, plus une demande subtile pourra être comprise par l&amp;rsquo;agent sans être repérée par le classifieur, et plus la gateway laissera passer de &lt;strong&gt;faux négatifs&lt;/strong&gt;.
Du côté de PPG, il y a évidemment un côté compensatoire, car j&amp;rsquo;ai affiché que le premier but était d&amp;rsquo;adresser la stupidité des modèles. Mais il y a aussi un &lt;strong&gt;côté amplificateur&lt;/strong&gt; de la boucle agentique, qui lui permet de s&amp;rsquo;auto-corriger quand la gateway lui renvoie une erreur, avant que l&amp;rsquo;humain s&amp;rsquo;en rende compte. L&amp;rsquo;humain ne valide plus chaque étape, il reste &lt;strong&gt;on-the-loop&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;En tout état de cause, une vraie architecture agentique du futur doit prendre en compte ces deux menaces, en &lt;strong&gt;combinant des mesures qui protègent et des mesures qui rendent l&amp;rsquo;autonomie sûre&lt;/strong&gt;.&lt;/p&gt;
</description>
      
    </item>
    
  </channel>
</rss>
