Top 10 OWASP pour les applications agentiques 2026
Security risks specific to autonomous AI agents and multi-step AI workflows
Sécurité de l'IA agentique
Unlike traditional LLMs, agentic AI systems plan, decide, delegate, and act across tools and systems. This creates new attack surfaces requiring specialized security approaches. Voir notre guide de sécurité MCP →
Ready to test? Use our AI pentesting checklist for test cases covering goal hijacking, tool misuse, excessive agency, prompt injection, and supply chain risks.
Key insight: "At least 50% of the ten risks are directly mitigable at the API gateway layer" - Zuplo, 2026
Détournement d'objectif d'agent
Attackers manipulate an agent's objectives, planning logic, or decision path through malicious content in inputs like emails, documents, RAG data, or web content.
Vecteurs d'attaque
- Injection indirecte via des documents empoisonnés
- Invitations au calendrier/réunion modifiant les priorités des objectifs
- Injection de documents RAG pour rediriger les objectifs de l'agent
- Manipulation de la persistance des objectifs entre sessions
Exemples concrets
- Les e-mails malveillants modifient les priorités de dépenses des agents financiers
- Problème GitHub empoisonné/contenu de relations publiques injecté dans le contexte de l'agent
- La réunion invite à modifier subtilement les hiérarchies des tâches des agents
Stratégies d'atténuation
- Mettre en œuvre des pare-feu d'invite pour détecter la manipulation d'objectifs
- Valider et nettoyer tout le contenu externe avant de le traiter
- Utiliser l'application et la surveillance des limites des objectifs
- Implémenter la vérification de la chaîne de pensée
Utilisation abusive et exploitation des outils
Legitimate tools or functions are abused within their granted privileges, leading to unauthorized actions or data access.
Vecteurs d'attaque
- Injection SQL via des outils de base de données
- Accès au système de fichiers pour lecture/écriture non autorisée
- Abus d'API via des intégrations accordées
- Manipulation des paramètres de l'outil
Exemples concrets
- Outil d'exécution de code utilisé pour exécuter des commandes malveillantes
- Outil de base de données exploité pour l'exfiltration de données
- Outil de système de fichiers utilisé pour accéder aux répertoires sensibles
Stratégies d'atténuation
- Mettre en œuvre des autorisations strictes d'utilisation des outils et des journaux d'audit
- Valider tous les paramètres de l'outil avant l'exécution
- Appliquer le moindre privilège aux autorisations des outils
- Utiliser des environnements d'exécution en bac à sable
Abus d'identité et de privilèges
Agents inherit or delegate credentials without proper scoping, creating attribution gaps and privilege escalation risks.
Vecteurs d'attaque
- Délégation d'informations d'identification sans portée appropriée
- Confusion des rôles entre les actions humaines et celles des agents
- Augmentation des privilèges via les actions des agents
- Usurpation d'identité dans les systèmes multi-agents.
Exemples concrets
- Agent utilisant les informations d'identification du développeur pour les modifications de production
- Actions de l'agent apparaissant comme humaines dans les journaux d'audit
- Contournement de l'isolation multi-locataires via l'identité de l'agent
Stratégies d'atténuation
- Mettre en œuvre la gestion des identités et des accès spécifiques à l'agent
- Utilisez des jetons de courte durée avec une portée limitée
- Séparez les autorisations des agents des informations d'identification humaines
- Appliquer l'attribution dans tous les journaux d'action des agents
Vulnérabilités de la chaîne d'approvisionnement agentique
Compromised or vulnerable components in the agent tool ecosystem, including malicious tools, plugins, and compromised agent frameworks.
Vecteurs d'attaque
- Injections d'outils malveillants dans les flux de travail des agents
- Fournisseurs d'outils ou registres compromis
- Définitions d'outils empoisonnées avec portes dérobées
- Vulnérabilités du framework dans les couches d'orchestration
Exemples concrets
- Paquet de cheval de Troie npm/pypi dans les dépendances d'agent
- Serveur MCP malveillant avec exfiltration de données
- LangGraph compromis ou cadre similaire
Stratégies d'atténuation
- Vérifier l'intégrité de l'outil via des signatures et des sommes de contrôle
- Maintenir le SBOM pour tous les composants de l'agent
- Utiliser des registres fiables et vérifier la provenance des outils
- Analyser les dépendances à la recherche de vulnérabilités connues
Exécution de code inattendue
Agents execute code or commands that were not intended by the system design, leading to remote code execution vulnerabilities.
Vecteurs d'attaque
- Génération de code dynamique sans sandboxing approprié
- Injection de commandes via des appels générés par un agent
- Désérialisation dangereuse dans les flux de travail des agents
- Écriture arbitraire de fichiers via des actions d'agent
Exemples concrets
- Agent générant et exécutant des requêtes SQL malveillantes
- Outil d'interprétation de code exécutant les charges utiles des attaquants.
- Commandes Shell injectées dans la sortie de l'agent
Stratégies d'atténuation
- Sandbox pour tous les environnements d'exécution de code
- Implémenter une validation stricte des entrées pour le code généré
- Utiliser des listes d'autorisation pour les opérations autorisées
- Appliquer des limites de délai d'attente et de ressources à l'exécution
Empoisonnement de la mémoire et du contexte
Attackers poison the agent's memory, context, or retrieval systems to influence future behavior or extract information.
Vecteurs d'attaque
- Base de données vectorielles empoisonnée avec des intégrations malveillantes
- Manipulation de récupération RAG pour la dérive des objectifs
- Injection de mémoire à long terme de fausses données
- Contamination du contexte entre sessions
Exemples concrets
- Les documents malveillants sont mieux classés dans les résultats RAG
- Fausses informations stockées dans la mémoire de l'agent
- L'injection de bases de données vectorielles modifie le comportement de récupération
Stratégies d'atténuation
- Valider et nettoyer toutes les données avant le stockage en mémoire
- Mettre en œuvre un classement de récupération avec des signaux de sécurité
- Utilisez le cryptage pour les contenus de mémoire sensibles
- Surveiller la mémoire pour les modifications anormales
Communication inter-agents non sécurisée
Communication between agents lacks proper security controls, enabling interception, manipulation, or impersonation.
Vecteurs d'attaque
- Interception de messages dans la communication des agents
- Usurpation d'identité d'agent dans les systèmes multi-agents
- falsification des messages entre agents
- Manque d'authentification entre les agents
Exemples concrets
- Un agent se faisant passer pour un autre pour contourner les contrôles
- Attaque de l'homme du milieu entre les communications des agents
- Attaques par réexécution de messages dans les flux de travail des agents
Stratégies d'atténuation
- Mettre en œuvre un protocole TLS mutuel pour les communications des agents
- Utiliser des messages signés entre agents
- Authentifier les identités des agents dans toutes les communications
- Appliquer la validation des messages et les contrôles d'intégrité
Échecs en cascade
Failure in one agent, tool, or component propagates through the system, causing widespread disruption or security gaps.
Vecteurs d'attaque
- Point de défaillance unique dans l'orchestration des agents
- Gestion des erreurs exposant des données sensibles
- Mécanismes de secours contournant les contrôles de sécurité
- Boucles d'agent récursives consommant des ressources
Exemples concrets
- Échec de la validation autorisant toutes les requêtes via
- Messages d'erreur exposant les invites du système
- Agent de secours contournant les flux de travail d'approbation
Stratégies d'atténuation
- Implémenter des disjoncteurs pour les composants de l'agent
- Concevoir une dégradation gracieuse avec une sécurité préservée
- Valider la gestion des erreurs n'expose pas les données sensibles
- Définissez des limites d'exécution pour éviter les boucles infinies
Exploitation de la confiance entre agents humains
Agents exploit user trust through manipulation, social engineering, or by presenting misleading information as factual.
Vecteurs d'attaque
- Présentation de fausses informations comme des faits sûrs
- Manipulation des utilisateurs par des moyens persuasifs. sorties
- Dissimulation des incertitudes ou des erreurs
- Exploiter la dépendance humaine excessive à l'égard des résultats des agents.
Exemples concrets
- Agent fabriquant des informations avec un niveau élevé confiance
- Code avec des failles de sécurité présentées comme sécurisées
- Masquer les limitations ou les erreurs des utilisateurs
Stratégies d'atténuation
- Mettre en œuvre la quantification et la communication de l'incertitude
- Exiger l'approbation humaine pour les actions à haut risque
- Ajouter des scores de confiance aux sorties des agents
- Éduquer les utilisateurs sur les limitations des agents
Agents malveillants
Agents operate beyond their intended scope, persist inappropriately, or take unauthorized actions across sessions or systems.
Vecteurs d'attaque
- L'agent continue ses tâches après l'expiration de l'autorisation
- Création ou réplication d'agents non autorisés
- Actions des agents persistantes au fil des sessions utilisateur
- Escalade d'agent vers des fonctions de niveau administrateur
Exemples concrets
- L'agent d'arrière-plan continue après la déconnexion de l'utilisateur
- Agent non autorisé accédant à d'autres données utilisateur
- Agent maintenant l'accès une fois la tâche terminée
Stratégies d'atténuation
- Mettre en œuvre la gestion du cycle de vie des sessions
- Appliquer l'expiration et le nettoyage des tâches
- Surveiller l'apparition d'agents non autorisés
- Appliquer des conditions de résiliation strictes
Sécurité MCP (Model Context Protocol)
MCP enables AI assistants to connect to external tools and data sources, introducing new security considerations.
Risques de sécurité MCP
- Serveurs MCP non fiables dotés de fonctionnalités malveillantes
- Exfiltration de données via l'accès à l'outil MCP
- Empoisonnement de la définition de l'outil
- Autorisations excessives accordées aux serveurs MCP
Meilleures pratiques de sécurité MCP
- Vérifier l'authenticité et la provenance du serveur MCP
- Appliquer le moindre privilège aux autorisations de l'outil MCP
- Auditer toutes les communications du serveur MCP
- Utilisez l'isolation du réseau pour les serveurs MCP
Architecture de sécurité agentique
Couche 1 : validation des entrées
- Inviter les pare-feu à détecter les détournements d'objectifs
- Vainissement des entrées pour empêcher l'injection
- Limitation du débit pour empêcher l'abus des ressources
- Filtrage de contenu pour les données externes
Couche 2 : bac à sable de l'agent
- Environnements d'exécution isolés
- Limites de ressources (CPU, mémoire, réseau)
- Segmentation du réseau
- Exécution d'outils en conteneur
Couche 3 : Autorisation des outils
- Portée précise des autorisations
- Flux de travail d'approbation d'utilisation des outils
- Journalisation d'audit de tous les appels d'outils
- Accès limité dans le temps aux outils
Couche 4 : Surveillance et réponse
- Surveillance du comportement des agents en temps réel
- Détection des anomalies pour les actions des agents
- Réponse automatisée aux menaces
- Pistes d'audit complètes