AP69 · Confiance implicite entre agents

Famille : Sécurité et droits

Preuve moyenne

Noms d'origine : implicit agent-to-agent trust, default agent discovery

Les agents se découvrent et se délèguent des tâches par défaut : un agent modeste peut recruter le plus puissant.

Définition

Des agents se découvrent et se délèguent des tâches par défaut, sans authentification, sans frontière de privilèges et sans contrôle de ce qu’un agent peut demander à un autre.

Symptômes observables

  • Les agents sont découvrables par défaut et regroupés dans une même équipe.
  • Un agent à faible privilège invoque un agent qui écrit des données ou envoie des e-mails.
  • Les messages entre agents ne sont pas signés, ou plusieurs agents partagent leurs fichiers de configuration.

Pourquoi c'est nuisible

La délégation transforme une injection locale en escalade : l’agent piégé « recrute » le plus puissant et lui fait faire ce qu’il ne pourrait pas faire seul.

Chiffres

  • OWASP (menaces T12 à T14) recommande d’authentifier les messages entre agents par des moyens cryptographiques et de segmenter les tâches des systèmes multi-agents.

Incidents publics

  • 2025-11-19 — ServiceNow (Now Assist) Démonstration d’AppOmni : par défaut, les agents Now Assist sont regroupés dans la même équipe et marqués découvrables dès leur publication. Un agent bénin, piégé par un champ qu’a rempli un utilisateur peu privilégié, recrute un agent plus puissant, capable de modifier des données, d’attribuer des rôles et d’envoyer des e-mails. Correctif annoncé : ServiceNow a qualifié ces comportements d’attendus et a mis à jour sa documentation.

Remèdes du catalogue

Mesures hors catalogue

  • Séparer les agents en équipes limitées à une tâche, comme le recommande AppOmni, et ne pas les rendre découvrables par défaut.
  • Propager l’identité de l’utilisateur à chaque délégation.

Patterns détournés

Anti-patterns voisins

Sources

Contenu relu le 2026-10-05

Catalogue des anti-patterns