Les risques à connaître
Pas besoin d'être technique pour utiliser un agent en toute sécurité — mais ça aide de savoir où se cachent les risques :
Injection de prompt
Un e-mail ou une page web peut contenir des instructions cachées conçues pour faire faire au modèle quelque chose que tu n'as pas demandé. Traite tout contenu non fiable comme des données, jamais comme des commandes.
Permissions trop larges
Un agent qui a accès à tout peut se faire piéger ou se tromper. Accorde le moins d'accès possible pour chaque tâche.
Compétences tierces
Les compétences de la communauté ne sont pas toujours vérifiées. Des chercheurs en sécurité ont trouvé des compétences malveillantes qui exfiltrent des données. N'installe que ce qui t'inspire confiance et vérifie avant d'activer.
Des données hors de ton contrôle
Tout ce qui est envoyé à un modèle hébergé passe par un tiers. Sache ce qui part et où c'est traité.
Six réflexes d'un agent sûr
Moindre privilège
Donne l'accès minimum pour chaque tâche — et commence en lecture seule.
Un humain dans la boucle
Exige une approbation avant d'envoyer, de supprimer, de dépenser ou de publier.
Vérifie tes compétences
N'installe que des compétences provenant de sources fiables ; sache ce que chacune fait.
Pas de secrets dans le chat
Utilise le stockage de secrets de l'agent pour les clés et les mots de passe, jamais dans tes prompts.
Journalise et vérifie
Contrôle ce que l'agent a fait et revois régulièrement sa mémoire et ses compétences.
Bac à sable si possible
Exécute les actions risquées ou inconnues dans un environnement isolé, pas sur ton système en production.
La protection des données en pratique (LPD)
- Garde les données des clients sur des systèmes que tu contrôles ; privilégie les agents auto-hébergés pour les travaux sensibles.
- Sache où le modèle traite les données et si tu as besoin d'une convention de traitement des données (DPA).
- Anonymise ou minimise avant d'envoyer quoi que ce soit de sensible à un modèle tiers.
- Documente ce à quoi l'agent a le droit d'accéder — et tiens cette liste à jour.
Une sécurité bien faite
Un environnement sécurisé — bons droits, étapes d'approbation, compétences vérifiées et une posture LPD claire — c'est exactement ce que je mets en place pour mes clients suisses. C'est plus rapide de bien faire les choses dès le premier jour que de corriger ensuite.