CAPMAS, fruit d'une collaboration entre l'EPFL et Swisscom, permet aux développeurs d'attribuer des permissions à portée restreinte à des agents IA enfants via des macaroons. Cela réduit la latence de gestion des jetons d'un facteur 30 et empêche les agents d'accéder aux JWT complets de l'utilisateur.
Pourquoi ce changement est important
Lorsqu'un LLM orchestre des outils en aval, les équipes confient souvent à l'agent « enfant » généré le même JWT que celui utilisé lors de la connexion de l'utilisateur. Un JWT est un bloc signé qui liste toutes les permissions détenues par l'utilisateur — données RH, fichiers de projet, droits d'administration, etc. Si le modèle hallucine une commande destructrice, l'agent enfant peut l'exécuter avec la pleine autorité de l'utilisateur. Une seule erreur peut exposer les données de toute une organisation.
Les lacunes de la solution de contournement actuelle
L'émission d'un jeton restreint à la demande via le flux d'échange de jetons RFC 8693 ajoute plusieurs allers-retours au système IAM, gonfle le trafic réseau et introduit une latence perceptible. Les équipes qui déploient de nombreux agents à courte durée de vie constatent rapidement que cette surcharge devient paralysante.
Comment fonctionne CAPMAS
CAPMAS divise l'attribution des permissions en deux étapes :
- Encodage côté IAM – Le service IAM exécute un encodeur qui traduit une requête en langage naturel (par ex. « lister les fichiers dans le dossier finance ») en un ensemble de privilèges correspondants.
- Création de macaroons – Ces privilèges deviennent des caveats à l'intérieur d'une macaroon, un format de jeton flexible qui permet aux agents en aval d'ajouter d'autres restrictions, mais jamais de supprimer les existantes.
Lorsqu'un agent reçoit la macaroon, il peut en restreindre la portée — par exemple, limiter une demande de liste de fichiers à un sous-répertoire — mais il ne peut pas l'élargir. À chaque étape, le service IAM valide l'intersection de tous les caveats, garantissant qu'aucun agent ne dépasse l'autorisation initiale.
Des chiffres de performance qui parlent d'eux-mêmes
- Vitesse – CAPMAS traite une demande de permission en moins de 20 ms, soit environ 30 fois plus vite que l'échange RFC 8693.
- Précision – Lors d'un benchmark avec un large catalogue d'outils, un LLM standard a manqué 53 % des privilèges nécessaires. CAPMAS a atteint une précision de 90,9 % avec seulement un taux d'erreur de 2,1 %.
- Bande passante – Comme la macaroon ne transporte que l'ensemble final des caveats, les données échangées ne représentent qu'une fraction de ce qu'exigerait un flux complet d'échange de jetons.
Un flux d'adoption pragmatique
- Pré-filtrer la requête – Convertir l'intention en langage naturel de l'utilisateur en une liste d'autorisation top-k avant que l'orchestrateur ne touche au catalogue d'outils.
- Sceller la liste d'autorisation – Encoder cette liste d'autorisation dans une macaroon que l'agent enfant ne peut pas élargir.
- Vérifier au niveau du service – Laisser le service cible demander à l'IAM de calculer l'intersection de tous les caveats avant d'honorer la requête.
Ces étapes remplacent le modèle « donner l'intégralité des clés de la maison à l'enfant » par un modèle de « remise d'une clé à usage unique et à portée limitée ».
Ce que CAPMAS ne résout pas
Le framework n'empêche pas les attaques par injection de prompt, où un attaquant manipule le prompt du LLM pour injecter des commandes malveillantes. Sa protection couvre les agents « honnêtes mais curieux » et les LLM non fiables qui pourraient autrement agir avec un JWT complet. Les équipes ont toujours besoin de défenses distinctes — assainissement des entrées, sandboxing ou garde-fous au niveau du modèle — pour contrer les menaces basées sur les prompts.
Qui peut en bénéficier
- Les développeurs en entreprise qui construisent des assistants pilotés par l'IA invoquant des API internes.
- Les équipes de sécurité cherchant à réduire le rayon d'impact d'un modèle compromis.
- Les product owners qui ont besoin de vérifications de permissions rapides et fiables pour un déploiement fréquent d'agents.
Prochaines étapes
CAPMAS est une conception proposée.
À retenir : Remplacer les JWT complets de l'utilisateur par des macaroons à portée restreinte offre aux développeurs un moyen de maintenir l'intégrité des agents IA sans subir la pénalité de latence des flux d'échange de jetons traditionnels. Le compromis réside dans la nécessité persistante de mesures de protection contre l'injection de prompt.
