Swiss flagConçu pour les indépendant·e·s et PME suissesBlog[email protected]
Guide

Sécurité & protection des données

Un agent privé et bien configuré est un outil vraiment puissant. Entre ça et un risque, il n'y a qu'une poignée de réflexes — pas de la chance. Ce chapitre présente les risques à connaître et les pratiques qui te gardent aux commandes.

Lecture : 8 min

Les risques à connaître

Pas besoin d'être technique pour utiliser un agent en toute sécurité — mais ça aide de savoir où se cachent les risques :

🪝

Injection de prompt

Un e-mail ou une page web peut contenir des instructions cachées conçues pour faire faire au modèle quelque chose que tu n'as pas demandé. Traite tout contenu non fiable comme des données, jamais comme des commandes.

🔓

Permissions trop larges

Un agent qui a accès à tout peut se faire piéger ou se tromper. Accorde le moins d'accès possible pour chaque tâche.

🧩

Compétences tierces

Les compétences de la communauté ne sont pas toujours vérifiées. Des chercheurs en sécurité ont trouvé des compétences malveillantes qui exfiltrent des données. N'installe que ce qui t'inspire confiance et vérifie avant d'activer.

📤

Des données hors de ton contrôle

Tout ce qui est envoyé à un modèle hébergé passe par un tiers. Sache ce qui part et où c'est traité.

Six réflexes d'un agent sûr

🔐

Moindre privilège

Donne l'accès minimum pour chaque tâche — et commence en lecture seule.

👀

Un humain dans la boucle

Exige une approbation avant d'envoyer, de supprimer, de dépenser ou de publier.

🧩

Vérifie tes compétences

N'installe que des compétences provenant de sources fiables ; sache ce que chacune fait.

🕵️

Pas de secrets dans le chat

Utilise le stockage de secrets de l'agent pour les clés et les mots de passe, jamais dans tes prompts.

📋

Journalise et vérifie

Contrôle ce que l'agent a fait et revois régulièrement sa mémoire et ses compétences.

🛡️

Bac à sable si possible

Exécute les actions risquées ou inconnues dans un environnement isolé, pas sur ton système en production.

La protection des données en pratique (LPD)

  • Garde les données des clients sur des systèmes que tu contrôles ; privilégie les agents auto-hébergés pour les travaux sensibles.
  • Sache où le modèle traite les données et si tu as besoin d'une convention de traitement des données (DPA).
  • Anonymise ou minimise avant d'envoyer quoi que ce soit de sensible à un modèle tiers.
  • Documente ce à quoi l'agent a le droit d'accéder — et tiens cette liste à jour.

Une sécurité bien faite

Un environnement sécurisé — bons droits, étapes d'approbation, compétences vérifiées et une posture LPD claire — c'est exactement ce que je mets en place pour mes clients suisses. C'est plus rapide de bien faire les choses dès le premier jour que de corriger ensuite.

Prendre rendez-vous ↗