Manager · Ingénieur · Alpiniste
FR · EN
Cybersécurité des IA
Discussions & remarque sur le confused deputy en cybersécurité des IA.
2026-09-21
Une IA se doit d'être complète : accès aux mails, au calendrier, aux documents voire aux outils d'entreprise. En un instant, on peut avoir un assistant complet et efficace, prêt à agir sur toutes nos tâches. Il y a des disclaimers : on sait qu'il y a un risque, mais jusqu'à quel point ?
MCP (Multi-Connector Protocol) vient du besoin d'unifier la manière dont un LLM réalise des actions sur des systèmes locaux ou distant. Une sorte d'API commune à tous les LLMs, quelque soit leur fournisseur (OpenAI, DeepSeek, Anthropic...). Ils sont développés ces dernières années sur la promesse de permettre à l'IA de ne pas être qu'un consultant, mais aussi un agent : un adjoint à notre quotidien.
Ainsi, cette connexion peut devenir une entrée à des acteurs malveillants : s'ils prennent le controle de l'IA, ils peuvent agir sur le système connecté, avec toutes les autorisations que l'IA possède. Mais celà va au delà : les connecteurs peuvent aussi interagir indirectement, démultipliant les risques.
Avant l'IA, Norm Hardy a baptisé le concept de confused deputy : la manipulation d'un programme pour qu'il exploite ses autorisations pour un autre.
Ici, le LLM reçoit des instructions de son utilisateur, mais aussi de ses connecteurs. Il n'en fait que difficilement la distinction. Ainsi, s'il extrait l'intégralité de la base de données Salesforce, est-ce une demande utilisateur, ou un connecteur dévoyé qui le lui a ordonné ? Cette attaque, silencieuse, peut être très efficace pour exfiltrer, modifier ou rendre des données indisponibles. Il s'agit d'un réel risque pour une société : la mise en place d'un connecteur devient aussi dangereuse que l'installation d'un logiciel.
Pour démontrer ce risque, j'ai réalisé (avec Claude) un PoC pédagogique : mcp-neighbour-scanner. Ce MCP prend connaissance des autres connecteurs, et peut même tenter l'affichage d'un mail. En effet, le système est permissif. Je vous encourage à essayer la démo.
Une rationalisation des connecteurs est le premier pas : sont-ils tous indispensables? Quelle est leur balance bénéfice risque?
De plus, une isolation entre les MCP parait indispensable pour limiter les risques. Eviter que la même session ou le même agent cumule trop d'accès. Aussi, des acteurs se positionnent pour offrir des solutions de gateway MCP.
De mon coté, je limite à présent les connecteurs, ne les allumant que lorsque c'est nécessaire.
La réponse n'est pas de renoncer à MCP : l'innovation ne peut être bloquée. Cependant, une rationalisation est indispensable pour éviter la multiplication des vecteurs d'attaque. Il ne faut donc pas le traiter comme une simple préférence utilisateur. Il mérite un inventaire et une isolation (Gateway MCP). Et même si un connecteur est fiable aujourd'hui, il faut se méfier des évolutions futures.