AP61 · Le contenu d’un tiers agit avec les droits du mandant

Famille : Sécurité et droits

Preuve forte

Noms d'origine : confused deputy, second-order prompt injection, no principal hierarchy

L’agent agit avec les droits de qui le lance, sur un texte écrit par un tiers moins privilégié.

Définition

L’agent s’exécute avec les droits de l’utilisateur qui le lance, souvent élevés, et lit un contenu rédigé par quelqu’un d’autre : client, contributeur externe, collègue. Il prête ainsi ses droits à l’auteur du texte.

Symptômes observables

  • Un champ libre écrit par un tiers (ticket, issue, commentaire, formulaire) est lu par un agent qui a des outils d’écriture.
  • Les traces montrent des appels sans lien avec la demande, comme la lecture d’une table de jetons pour résumer un ticket.
  • L’auteur du contenu n’entre pas dans la décision d’autorisation : seul compte l’utilisateur qui a lancé l’agent.
  • L’agent exécute les demandes de quiconque lui écrit, ou transmet des données à un autre que son propriétaire.

Pourquoi c'est nuisible

C’est le problème classique de l’adjoint confus. Pour le modèle, une instruction lue reste une instruction, quel que soit son auteur. Le NCSC britannique le résume : un LLM qui traite les informations d’une partie ne vaut, en privilèges, pas plus que cette partie.

Un choix défendable quand…

  • Tous les auteurs des contenus lus ont au moins les droits de l’utilisateur qui lance l’agent, par exemple une petite équipe qui partage les mêmes accès.

Chiffres

  • Dans une étude exploratoire de 11 cas (préprint), un agent transmet à une personne qui n’est pas son propriétaire le contenu d’e-mails sans masquage, dont un numéro de sécurité sociale et un numéro de compte bancaire.

Incidents publics

  • 2025-11-19 — ServiceNow (Now Assist) Démonstration d’AppOmni : les agents Now Assist s’exécutent avec les privilèges de l’utilisateur qui lance l’échange, sauf configuration contraire. Un utilisateur peu privilégié piège un champ ; un agent bénin qui le lit recrute un agent plus puissant, capable de modifier des données, d’attribuer des rôles et d’envoyer des e-mails. Correctif annoncé : ServiceNow a qualifié ces comportements d’attendus et a mis à jour sa documentation.

Remèdes du catalogue

  • G2 · Plan figé avant contact — Fixer le plan à partir de la seule demande du mandant, avant de lire le champ écrit par le tiers.
  • G6 · Règle de deux — Un agent qui lit des contenus de clients n’a pas, dans la même session, d’outil d’écriture privilégié ni d’accès aux secrets.
  • G4 · Double LLM (et CaMeL) — Suivre la provenance de chaque valeur, comme CaMeL : une donnée venue du tiers ne devient pas l’argument d’une action privilégiée sans contrôle.
  • F1 · Humain dans la boucle — Passer les outils d’écriture en mode supervisé quand l’agent traite un contenu tiers, comme le recommande AppOmni.

Mesures hors catalogue

  • Autoriser chaque action selon l’intersection des droits de l’utilisateur qui lance l’agent et de ceux de l’auteur du contenu.
  • Ranger les agents en équipes limitées à une tâche, et ne pas les rendre découvrables par défaut.

Patterns détournés

Anti-patterns voisins

Sources

Contenu relu le 2026-10-05

Catalogue des anti-patterns