Prendre rendez-vous
Agentic AI Security · Threat Modeling

MCP Threat Modeling pour votre écosystème d'agents

Le Model Context Protocol décide à l'exécution quel outil votre agent IA appelle – sur la base des descriptions d'outils et des contenus récupérés. La frontière de confiance se déplace ainsi vers un endroit que les modèles de menaces classiques ne couvrent pas. Nous modélisons votre environnement MCP de manière systématique : avec STRIDE comme point d'entrée, MAESTRO pour la localisation architecturale et les OWASP MCP Top 10 comme catalogue de risques.

  • 7 couches d'architecture (CSA MAESTRO)
  • STRIDE appliqué aux réalités MCP
  • Catalogue OWASP MCP Top 10 (v0.1, Beta)
  • Résultat : plan d'action priorisé

Pourquoi MCP exige son propre modèle de menaces

MCP n'embarque volontairement aucun mécanisme de sécurité propre – la spécification suppose que le développement et la sécurité imposent eux-mêmes les contrôles usuels. Dans le même temps, un agent MCP se comporte différemment de toute application classique : il n'est pas déterministe, décide de manière autonome des appels d'outils et traite de fait les contenus renvoyés comme des instructions. Un modèle de menaces qui n'examine que les flux de données entre composants passe donc précisément à côté des chemins d'attaque exploités en pratique – des descriptions d'outils manipulées jusqu'aux serveurs qui contournent le modèle de confiance lui-même.

L'absence de sécurité intégrée dans MCP n'est pas un défaut : elle souligne au contraire l'attente que les développeurs mettent en œuvre les bonnes pratiques de sécurité usuelles.

Red Canary (A Zscaler Company), Jesse Griggs, 2025

Trois prismes, une image fiable

Aucun framework ne décrit à lui seul un environnement MCP dans son intégralité. Nous en combinons trois – chacun répond à une question différente.

La classe de défaillance

STRIDE

Qu'est-ce qui peut mal tourner ?

Six catégories intemporelles – Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege. Rapides, compréhensibles et compatibles avec toute organisation de sécurité existante. Le point d'entrée qui embarque immédiatement vos équipes.

L'emplacement dans l'architecture

MAESTRO

Où se situe exactement la menace ?

Le framework de threat modeling agentique de la Cloud Security Alliance rattache les menaces à sept couches d'architecture – du modèle de langage à l'écosystème d'agents – et rend visibles les chaînes d'attaque qui franchissent les frontières de couches. MCP lui-même vit sur la couche 3.

Le catalogue de risques

OWASP MCP Top 10

Quels risques concrets ?

Dix risques MCP documentés – de la mauvaise gestion des Tokens au Tool Poisoning en passant par le Context Over-Sharing. Ils apportent l'ancrage pratique et un langage commun avec le développement, l'audit interne et les auditeurs.

Cette combinaison n'est pas une construction maison : l'OWASP Agentic Security Initiative qualifie explicitement MAESTRO d'extension complète de STRIDE pour les systèmes agentiques. Les trois prismes ne se contredisent pas – ils se superposent.

MAESTRO appliqué à l'environnement MCP

Sept couches, sept profils de menaces. L'affectation suit l'OWASP Multi-Agentic System Threat Modeling Guide, dont le responsable threat modeling est l'auteur même de MAESTRO.

  • L3

    Agent Frameworks – c'est ici que vit MCPCentral

    Tool Poisoning via des descriptions manipulées, usurpation d'identité du client avec des credentials volés, implémentations JSON-RPC et streaming non sécurisées, écarts de schéma entre client et serveur, interférences mutuelles entre plusieurs clients sur un même serveur.

  • L1

    Foundation Models

    Prompt Injection comme entrée adverse, hallucinations en cascade sur plusieurs appels d'outils, exécution de code inattendue, empoisonnement de la mémoire de l'agent.

  • L2

    Data Operations

    Exfiltration depuis des bases vectorielles et des pipelines RAG via les serveurs MCP connectés, dérive sémantique dans les sources de données reliées, contenus de retrieval manipulés lus comme des instructions.

  • L4

    Deployment & Infrastructure

    Épuisement des ressources par des appels d'outils coûteux, comptes de service et clés à longue durée de vie exposés, serveurs MCP accessibles involontairement depuis le réseau, faiblesses des conteneurs et de l'orchestration.

  • L5

    Evaluation & Observability

    Absence de traçabilité et répudiation possible des actions des agents, journalisation insuffisante dans le serveur MCP, journaux manipulés ou supprimés de manière sélective – l'angle mort de toute investigation ultérieure.

  • L6

    Security & ComplianceTransversal

    Privilege Escalation via des Tokens émis trop largement, absence d'isolation des autorisations serveur et violations du Least Privilege, atteintes à la résidence des données et à la conformité selon le serveur retenu.

  • L7

    Agent Ecosystem

    Serveurs MCP malveillants qui se font passer pour légitimes et attaquent ainsi le modèle de confiance lui-même, Rogue Agents dans les collectifs multi-agents, empoisonnement de la communication entre agents, registres et tool discovery manipulés.

Les désignations de menaces suivent la taxonomie OWASP pour les systèmes agentiques ; la structure en couches, l'architecture de référence MAESTRO de la Cloud Security Alliance. La couche 6 est définie comme couche transversale à toutes les autres.

STRIDE, traduit en réalités MCP

Pour que vos équipes n'aient rien à réapprendre : les six catégories connues, chacune avec le scénario d'attaque MCP concret et l'entrée correspondante des OWASP MCP Top 10.

Spoofing

Par défaut, les agents n'ont pas d'identité propre. L'usurpation du client ou du serveur et les identifiants volés se distinguent à peine du trafic légitime.

MCP01 · MCP09

Tampering

Tool Poisoning : ce que l'humain lit dans l'interface n'est pas nécessairement ce que le modèle reçoit comme description – et sur quoi il agit ensuite.

MCP03

Repudiation

Sans identifiant intégré, l'agent accède aux systèmes comme un utilisateur ordinaire. Sans instrumentation dédiée, l'attribution fera défaut par la suite.

MCP08

Information Disclosure

L'absence d'isolation mélange sources confidentielles et publiques dans un même contexte ; des secrets et des clés à longue durée de vie se retrouvent dans les contextes d'agents.

MCP10

Denial of Service

Un modèle doté d'un outil de requête sans limites génère des requêtes coûteuses et des pics de charge – la perturbation vient de votre propre agent, pas de l'extérieur.

MCP05

Elevation of Privilege

Confused Deputy et Tokens émis trop largement : l'agent hérite de droits qui n'ont jamais correspondu à la tâche réelle.

MCP02 · MCP07

MCP01–MCP10 renvoient à l'OWASP Top 10 for Model Context Protocol (v0.1, Beta – projet en phase pilote).

Les menaces ne respectent pas les frontières de couches

L'intérêt d'un modèle en couches se situe précisément là où les attaques changent de couche. C'est pourquoi l'analyse cross-layer constitue chez nous une étape de travail à part entière – pas une note de bas de page.

  1. Couche 4Conteneur compromis
  2. Couche 2Données empoisonnées
  3. Couche 1Modèle durablement détourné

Chaîne d'exemple issue de la documentation MAESTRO : une faille dans l'infrastructure de conteneurs donne accès à une instance d'agent en cours d'exécution, par laquelle les données en mémoire sont empoisonnées – la mise à jour suivante du modèle rend la manipulation durable.

Cinq schémas que nous examinons spécifiquement

  • Attaques de la Supply Chain
  • Lateral Movement
  • Privilege Escalation
  • Data Leakage
  • Cascades de Goal Misalignment

Ce que vous avez en main à la fin

Pas une avalanche de slides, mais des artefacts avec lesquels l'architecture, l'exploitation et l'audit interne peuvent continuer à travailler.

01

Modèle d'architecture et de flux de données

Votre environnement MCP documenté : hosts, clients, serveurs connectés, outils, ressources et voies de transport – avec des frontières de confiance explicitement marquées. La base de toute discussion ultérieure.

02

Catalogue de menaces par couche

Les menaces le long des sept couches MAESTRO, chacune avec sa catégorie STRIDE, son chemin d'attaque et son lien avec les OWASP MCP Top 10 – démontré plutôt qu'affirmé.

03

Chaînes d'attaque cross-layer

Les chemins qui franchissent les couches, modélisés comme scénarios de bout en bout – y compris l'endroit où la chaîne se rompt au moindre coût.

04

Évaluation et priorisation des risques

Chaque menace évaluée selon sa probabilité d'occurrence et son impact, alignée sur votre méthodologie de risque – pour que l'ordre des mesures soit justifié et n'ait pas à être débattu.

05

Plan de mesures avec décisions d'architecture

Des contrôles concrets par couche : des outils bornés au lieu de requêtes sans limites, du Least Privilege par outil, des Tokens à durée de vie courte et liés à une audience, de la télémétrie – et les endroits où un MCP-Gateway tient comme point de contrôle obligatoire.

06

Preuves pour l'audit et la gouvernance

Le modèle préparé de façon à être utilisable comme preuve pour ISO 27001, ISO/IEC 42001, EU AI Act, NIS2, DORA ou CRA – une seule analyse, valorisable plusieurs fois.

Notre démarche

Six étapes suivant la méthodologie MAESTRO – sous forme d'atelier ou en accompagnement du cycle de développement.

  1. 1

    Décomposer le système

    Nous relevons votre environnement MCP et le décomposons selon les sept couches : quels hosts et clients existent, quels serveurs sont connectés, quels outils existent, quelles données et quels droits y sont rattachés – et où passe chaque frontière de confiance.

  2. 2

    Déterminer les menaces par couche

    Pour chaque couche, nous identifions les classes d'attaque pertinentes. STRIDE sert de checklist afin qu'aucune catégorie ne passe à la trappe ; les OWASP MCP Top 10 apportent l'ancrage pratique documenté.

  3. 3

    Analyse cross-layer

    Nous modélisons les chaînes qui changent de couche – Supply Chain, Lateral Movement, Privilege Escalation, Data Leakage et cascades de Goal Misalignment – et identifions les points de rupture les plus efficaces.

  4. 4

    Évaluer les risques

    Évaluation selon la probabilité d'occurrence et l'impact, intégrée à votre méthodologie de risque existante. Le résultat est une priorisation justifiée, pas une liste de souhaits.

  5. 5

    Planifier les mesures

    Des contrôles par couche, complétés par les mesures spécifiques à l'IA que le durcissement classique ne couvre pas. Nous indiquons explicitement quels risques doivent être résolus par l'architecture et lesquels se règlent par la configuration.

  6. 6

    Accompagner la mise en œuvre et actualiser le modèle

    Un modèle de menaces créé une fois puis laissé vieillir ne vaut rien. Nous ancrons la télémétrie et des points de répétition afin que le modèle évolue avec chaque nouveau serveur et chaque release – sur demande avec du threat modeling automatisé dans la CI/CD.

Où le résultat alimente vos référentiels

Le threat modeling n'est pas un exercice de zèle : il fournit les preuves que plusieurs réglementations exigent de toute façon de vous.

ISO/IEC 27001

Pilotage par les risques, contrôle d'accès, Least Privilege et journalisation – démontrés sur le système concret plutôt que dans la politique.

ISO/IEC 42001

Preuve que les risques du système de management de l'IA sont déterminés et traités de manière systématique – y compris le comportement des agents.

EU AI Act

Base pour la gestion des risques et la documentation technique lorsque vos agents opèrent dans des cas d'usage réglementés.

NIS2

Gestion des risques et sécurité de la chaîne d'approvisionnement – les serveurs MCP connectés font partie de votre Supply Chain numérique.

DORA

Gestion du risque informatique et du risque tiers dans le secteur financier, appliquée proprement à l'architecture d'agents.

Cyber Resilience Act

Si vous livrez des serveurs MCP ou des fonctions agentiques : l'analyse de menaces comme partie de la documentation de sécurité exigée.

Parlons de votre environnement MCP

Lors d'un premier entretien de 30 minutes, nous clarifions combien de serveurs MCP sont réellement connectés chez vous, où passent les frontières de confiance et si un format d'atelier ou une modélisation en accompagnement convient mieux.