AP69 · Confiance implicite entre agents
Famille : Sécurité et droits
Preuve moyenne
Noms d'origine : implicit agent-to-agent trust, default agent discovery
Les agents se découvrent et se délèguent des tâches par défaut : un agent modeste peut recruter le plus puissant.
Définition
Des agents se découvrent et se délèguent des tâches par défaut, sans authentification, sans frontière de privilèges et sans contrôle de ce qu’un agent peut demander à un autre.
Symptômes observables
- Les agents sont découvrables par défaut et regroupés dans une même équipe.
- Un agent à faible privilège invoque un agent qui écrit des données ou envoie des e-mails.
- Les messages entre agents ne sont pas signés, ou plusieurs agents partagent leurs fichiers de configuration.
Pourquoi c'est nuisible
La délégation transforme une injection locale en escalade : l’agent piégé « recrute » le plus puissant et lui fait faire ce qu’il ne pourrait pas faire seul.
Chiffres
- OWASP (menaces T12 à T14) recommande d’authentifier les messages entre agents par des moyens cryptographiques et de segmenter les tâches des systèmes multi-agents.
Incidents publics
- 2025-11-19 — ServiceNow (Now Assist) Démonstration d’AppOmni : par défaut, les agents Now Assist sont regroupés dans la même équipe et marqués découvrables dès leur publication. Un agent bénin, piégé par un champ qu’a rempli un utilisateur peu privilégié, recrute un agent plus puissant, capable de modifier des données, d’attribuer des rôles et d’envoyer des e-mails. Correctif annoncé : ServiceNow a qualifié ces comportements d’attendus et a mis à jour sa documentation.
Remèdes du catalogue
- E11 · Agents distribués (A2A) — Des agents qui s’authentifient entre eux, avec une Agent Card signée ; un agent n’en appelle un autre que s’il y est autorisé.
- F1 · Humain dans la boucle — Les outils privilégiés de l’agent appelé passent en mode supervisé.
Mesures hors catalogue
- Séparer les agents en équipes limitées à une tâche, comme le recommande AppOmni, et ne pas les rendre découvrables par défaut.
- Propager l’identité de l’utilisateur à chaque délégation.
Patterns détournés
Anti-patterns voisins
Sources
- When AI Turns on Its Team: Exploiting Agent-to-Agent Discovery via Prompt Injection — AppOmni (A. Costello), 2025-11-19
- Agentic AI – Threats and Mitigations (v1.1) — OWASP GenAI Security Project, 2025-12
Contenu relu le 2026-10-05