Mauvais usage des outils et API d'agent atteignables
Toute API atteignable par un assistant est traitée comme publique, donc testée comme un inconnu le ferait.
Méthode de contrôle
Toute API atteignable par un assistant est traitée comme publique, donc testée comme un inconnu le ferait.
Type de preuve possible
Observation en ligne lorsque le contrôle est compatible et autorisé. Cette description ne signifie pas que votre plateforme a été testée.
Accès et limites
Adresse du site. Les résultats réels et les contrôles non exécutés figurent dans votre rapport. Un contrôle sans détection ne garantit pas l’absence de risque.
Situation concrète
Un agent transmet une adresse ou un chemin arbitraire à un outil privilégié.
Ce qu’il faut examiner
Examiner validation des arguments, limites des chemins et destinations hors du modèle.
Approche de correction
Utiliser schémas et listes d’autorisation ; refuser l’opération avant exécution.
Décrire les pouvoirs réels de l’agent
Un agent combine modèle, outils, identifiants et état. Son risque dépend de ce que les outils peuvent faire, pas du nom du modèle. Un outil de recherche en lecture seule et un outil qui déploie du code ou transfère de l’argent demandent des protections différentes. Les consignes d’une page ou d’un autre agent ne doivent pas recevoir l’autorité de l’utilisateur.
- Recenser outils, identifiants, données et destinations accessibles.
- Identifier les accords nécessaires pour écritures, déploiements, messages et paiements.
- Vérifier que les permissions sont imposées indépendamment de la réponse du modèle.
Contenir les échecs et vérifier les limites
Privilèges minimaux, exécution isolée, nombre d’itérations limité et journal d’actions réduisent les conséquences. Limiter un outil ne suffit pas si un autre permet la même opération. La vérification doit démontrer le refus de l’abus et le fonctionnement normal ; les exercices destructifs en production nécessitent un accord séparé.
- Utiliser des identifiants limités par outil, pas un compte administrateur partagé.
- Limiter exécutions et appels et arrêter sur les erreurs de permission inattendues.
- Examiner toute la chaîne entre le contenu reçu et l’action externe finale.
Références
OWASP ASI02 · OWASP ASI05
Sources et lectures complémentaires
Ces publications décrivent les pratiques et standards associés. Elles ne certifient pas votre plateforme et ne signifient pas que chaque méthode est exécutée par Hackaiz.