AP65 · Agent qui modifie sa propre configuration

Famille : Sécurité et droits

Preuve forte

Noms d'origine : self-modifying permissions, cross-agent privilege escalation

L’agent peut écrire dans les fichiers qui fixent ses permissions : une injection ne contourne plus l’approbation, elle la désactive.

Définition

L’agent peut écrire dans les fichiers qui définissent ses permissions, ses serveurs MCP ou ses instructions, ou dans ceux d’un autre agent du même poste.

Symptômes observables

  • Des écritures sans approbation dans `.vscode/settings.json`, `.mcp.json`, `.claude/settings*.json`, `CLAUDE.md`, `AGENTS.md` ou `.cursor/`.
  • L’apparition de `chat.tools.autoApprove: true`, ou d’un serveur MCP ajouté en cours de session.
  • Plusieurs agents partagent le même répertoire de travail.

Pourquoi c'est nuisible

Une injection n’a plus besoin de contourner l’approbation : elle la désactive en changeant un réglage. Un agent qui peut écrire des fichiers et modifier sa propre configuration ouvre ainsi la voie à l’exécution de code à distance.

Chiffres

  • Escalade croisée (Rehberger, septembre 2025) : un agent de code compromis réécrit la configuration d’un autre agent (`.mcp.json`, `CLAUDE.md`), et réciproquement.

Incidents publics

  • 2025-08-12 — GitHub Copilot CVE-2025-53773, démonstration de Johann Rehberger : une injection de prompt fait ajouter à Copilot le réglage `"chat.tools.autoApprove": true`, qui le met en « mode YOLO » et désactive toutes les confirmations de l’utilisateur ; elle peut ensuite mener à l’exécution de code à distance.

Remèdes du catalogue

  • G7 · Confinement par l’environnement — Garder les fichiers de configuration et d’instructions hors de portée en écriture : bac à sable, montage en lecture seule.
  • F2 · Garde-fous en couches — Une règle déterministe refuse toute écriture sur les chemins sensibles, à commencer par les fichiers et dossiers cachés de configuration.
  • F1 · Humain dans la boucle — Toute modification de configuration, y compris l’ajout d’un serveur MCP, attend l’accord de l’utilisateur.

Mesures hors catalogue

  • Un worktree ou un répertoire isolé par agent, pour que deux agents ne partagent jamais leurs fichiers de configuration.

Patterns détournés

Anti-patterns voisins

Sources

Contenu relu le 2026-10-05

Catalogue des anti-patterns