AP68 · Secrets à portée de l’agent
Famille : Sécurité et droits
Preuve forte
Noms d'origine : secrets in context, ambient credentials
Les identifiants sont lisibles par l’agent, dans son contexte ou dans ses fichiers, au lieu d’être injectés hors du modèle.
Définition
Des identifiants se trouvent dans le prompt, dans la mémoire ou dans des fichiers lisibles par l’agent (dépôt, `.env`, `~/.aws`, configuration MCP), au lieu d’être injectés hors du modèle au moment de l’appel.
Symptômes observables
- Des clés en clair dans les fichiers de configuration MCP, ou des jetons dans le dépôt.
- L’agent peut lire `~/.ssh`, `~/.aws` ou `.env`.
- Des paramètres d’outils contiennent `api_key`.
Pourquoi c'est nuisible
Tout secret lisible peut être exfiltré par une injection, et l’agent peut lui-même s’en servir pour « résoudre » un problème.
Chiffres
- GitGuardian (étude commerciale, mars 2026) : 24 008 secrets uniques dans des fichiers de configuration MCP publics, dont 2 117 valides. Les commits assistés par Claude Code laissent fuir des secrets dans 3,2 % des cas, contre 1,5 % en référence ; l’éditeur attribue l’écart aux décisions humaines autant qu’à l’outil.
- Anthropic (mai 2026) : la défense qui tient repose sur des frontières de système de fichiers qui gardent `~/.aws` hors d’atteinte.
Incidents publics
- 2026-04 — PocketOS, Railway L’agent de code (Cursor, avec Claude Opus 4.6) a trouvé un jeton Railway dans un fichier sans rapport avec sa tâche, puis s’en est servi pour supprimer le volume de production de PocketOS.
Remèdes du catalogue
- G7 · Confinement par l’environnement — Un bac à sable qui ne monte pas les dossiers sensibles (`~/.ssh`, `~/.aws`) et qui filtre les sorties réseau.
- G5 · Minimisation du contexte — Ne mettre dans le contexte que ce que la tâche exige : aucun secret dans le prompt, la mémoire ou les paramètres d’outils.
Mesures hors catalogue
- Un courtier d’identifiants hors du contexte : le harnais injecte le secret au moment de l’appel, et le modèle ne le voit jamais.
- Des jetons courts, limités à la tâche.
Patterns détournés
Anti-patterns voisins
Sources
- Cursor-Opus agent snuffs out startup’s production database — The Register (T. Claburn), 2026-04-27
- The State of Secrets Sprawl 2026: AI-Service Leaks Surge 81% and 29M Secrets Hit Public GitHub — GitGuardian (A. Nabiullina, C. Winqwist), 2026-03-17
- How we contain Claude across products — Anthropic (M. McGuinness et al.), 2026-05-25
Contenu relu le 2026-10-05