Plusieurs protocoles d'agents IA peuvent transférer des tâches en un clic, mais une étude de 2026 montre que ces points de transfert sont truffés de failles de sécurité. L'étude a examiné cinq protocoles largement utilisés, recensé 35 erreurs de spécification et enregistré 30 échecs supplémentaires lorsque les protocoles étaient enchaînés au sein d'un système unique. Une seule étape compromise peut exposer des données privées, et la brèche passe souvent inaperçue jusqu'à ce que la chaîne ait terminé sa tâche.
Pourquoi la jonction est cruciale
Les protocoles d'agents tels que MCP, A2A et ACP standardisent la « grammaire » qui permet aux agents autonomes de communiquer entre eux. La promesse est simple : un développeur connecte un agent de web-scraping à un agent de gestion de fichiers et laisse le système exécuter un flux de travail en plusieurs étapes sans avoir à écrire de code de liaison sur mesure. Cette commodité masque une surface d'attaque cachée. Les protocoles dictent les formats de message, mais pas qui est autorisé à agir sur ces messages. Lorsqu'un agent qui récupère du contenu sur Internet transmet son résultat à un agent disposant de privilèges sur le système de fichiers, le second agent voit une requête parfaitement valide et peut exécuter des instructions malveillantes dissimulées dans les données web.
Ce que la recherche a révélé
Les chercheurs ont audité chaque protocole de manière isolée et ont trouvé 35 erreurs de spécification. Le couplage des protocoles a produit 30 échecs supplémentaires. Le danger ne réside pas dans une seule instruction malveillante, mais dans une séquence d'étapes d'apparence bénigne qui, ensemble, créent une brèche.
Le risque réel : les actions en chaîne
Imaginez un flux de travail où l'Agent A récupère un article de presse, l'Agent B analyse le texte et l'Agent C écrit un résumé sur un lecteur partagé. Si l'Agent A est compromis et renvoie une charge utile contenant une commande cachée, l'Agent B transmet cette commande sans modification, et l'Agent C l'exécute avec un accès en écriture. Chaque agent, pris isolément, se comporte correctement. Le problème n'apparaît que lorsque les agents sont assemblés — une vulnérabilité classique de type « chemin ».
Mesures de protection pratiques
L'étude propose des contrôles au moment de l'exécution qui préservent la commodité des protocoles standards.
- Registre pour chaque étape – Enregistrez l'utilisateur, l'objectif, l'outil et la décision à chaque limite de protocole. Un journal infalsifiable permet aux auditeurs de tracer le mouvement des données entre les agents.
- Principe du moindre privilège – Délivrez des identifiants qui ne couvrent que la tâche spécifique dont l'agent a besoin. Un agent qui écrit des fichiers ne devrait jamais recevoir le jeton permettant l'accès au Web.
- Étiquetage du contenu – Marquez les données provenant de sources non fiables. Les agents en aval doivent vérifier l'étiquette avant d'utiliser le contenu dans une opération privilégiée.
- Propagation de la trace de sécurité – Attachez un identifiant de trace cryptographique à chaque requête et exigez que chaque agent le transmette. L'absence d'identifiants signale une rupture dans la chaîne.
- Retour en arrière automatique – Définissez des actions compensatoires pour chaque étape afin que, si un flux de travail en quatre étapes s'interrompt à la quatrième, le système puisse annuler les étapes une à trois sans intervention manuelle.
Ces mesures déplacent l'attention de « le protocole parle-t-il la même langue ? » vers « l'environnement d'exécution impose-t-il une autorité et une visibilité cohérentes à travers cette langue ? ».
Questions à poser aux fournisseurs
Lors de l'évaluation de piles d'outils d'IA, la conformité à MCP, A2A ou ACP ne suffit pas. Interrogez les fournisseurs sur ces points :
- Comment votre environnement d'exécution suit-il l'autorité à travers les différents protocoles ?
- Quel mécanisme étiquette et isole le contenu non fiable entrant dans le modèle ?
- Dans une tâche multi-étapes, comment le système annule-t-il les modifications si une étape ultérieure échoue ?
- Où se trouve le registre d'audit qui enregistre l'intégralité du chemin composé ?
Un fournisseur capable de présenter une mise en œuvre concrète de ces contrôles est bien plus susceptible de protéger un produit contre l'exploitation en chaîne décrite dans l'étude.
À surveiller ensuite
À retenir : Assembler des agents IA est séduisant, mais chaque jonction est une porte d'entrée potentielle. Traitez les limites de protocole comme des points de contrôle de sécurité, imposez des identifiants basés sur le moindre privilège et maintenez une piste d'audit immuable pour chaque transfert. Sans ces protections au moment de l'exécution, la flexibilité qui rend les protocoles d'agents populaires devient un vecteur de brèches graves.
