Chrome a ajouté des conseils de sécurité pour WebMCP, la nouvelle méthode permettant aux sites d'exposer des outils aux agents IA, et place la responsabilité de la protection de ces outils directement sur les propriétaires de sites web. Ces recommandations avertissent que tout site se déclarant « prêt pour les agents » (agent-ready) ouvre également une voie aux acteurs malveillants pour détourner les agents via des manifestes manipulés ou des sorties corrompues.

Pourquoi WebMCP est important aujourd'hui

Les développeurs demandent depuis longtemps : un agent IA peut-il lire ma page et effectuer une transaction ? WebMCP change la donne. Au lieu qu'un agent essaie de deviner comment fonctionne un processus de paiement, le site publie un manifeste qui indique précisément à l'agent les actions qu'il peut effectuer : recherche de prix, mise à jour du panier, récupération d'avis, et ainsi de suite. Le résultat est un assistant beaucoup plus performant, mais aussi une nouvelle surface d'attaque : dès qu'un site remet un outil à un agent, il lui transmet un ensemble d'instructions qui peuvent être détournées.

Les deux vecteurs de détournement que les développeurs doivent craindre

Manifestes malveillants – Un attaquant injecte des commandes cachées dans les noms ou les descriptions des outils. Comme les agents traitent chaque chaîne de texte comme une instruction potentielle, un nom habilement conçu peut outrepasser la tâche initiale de l'agent et le forcer à effectuer une action non prévue.

Sorties contaminées – C'est la méthode la plus courante. Un outil légitime renvoie des données générées par les utilisateurs : avis sur les produits, messages de forum, commentaires. Si un utilisateur malveillant glisse une commande dans ce contenu, l'outil livre la commande directement à l'agent. Les grands modèles de langage (LLM) ne parviennent pas à distinguer de manière fiable les données des instructions ; ils perçoivent l'ensemble du flux comme une seule et même invite (prompt).

Étapes pratiques pour sécuriser votre manifeste

Les conseils de Chrome se résument à trois règles de configuration que les développeurs peuvent ajouter à leurs fichiers de manifeste WebMCP.

  • Limitez qui peut appeler vos outils – Utilisez la règle exposedTo pour mettre sur liste blanche les plateformes d'agents de confiance. Un outil de traitement des paiements, par exemple, ne devrait pas être visible par tous les agents IA du web. Définissez les origines exactes autorisées à invoquer l'outil et rejetez les autres.

  • Marquez le contenu non fiable – Ajoutez l'indicateur untrustedContentHint à tout outil qui renvoie des données susceptibles d'être fournies par l'utilisateur, comme des avis ou des commentaires. Cela indique à l'agent que la charge utile peut contenir des instructions malveillantes, l'incitant à appliquer des filtres de sécurité plus stricts avant d'agir sur le texte.

  • Déclarez un comportement en lecture seule – L'indicateur readOnlyHint vous permet de signaler si un outil se contente de lire des données ou s'il peut également écrire ou modifier un état. Lorsqu'un outil est en lecture seule, l'agent peut procéder sans confirmation supplémentaire de l'utilisateur ; lorsqu'il peut modifier quelque chose, l'agent doit demander l'autorisation à l'utilisateur avant de continuer.

Ce à quoi les développeurs pourraient s'opposer

Les enjeux plus larges

Ce qu'il faut surveiller ensuite

L'essentiel

Rendre un site « prêt pour les agents » n'est plus une simple case à cocher pour la visibilité ; c'est une responsabilité en matière de sécurité. En limitant l'accès, en signalant les sorties non fiables et en marquant clairement les outils en lecture seule, les développeurs peuvent empêcher les attaquants de transformer un assistant IA utile en vecteur d'abus. Traitez le manifeste comme n'importe quelle autre API publique : auditez-le, versionnez-le et sécurisez-le avant de l'exposer au monde.