Prendre rendez-vous

Sécurité MCP : sécuriser le Model Context Protocol

Le Model Context Protocol connecte les applications d'IA aux outils, aux données et aux systèmes – créant ainsi une nouvelle surface d'attaque. Nous mettons en perspective les recommandations actuelles de la NSA, de l'OWASP et de Wiz et montrons comment sécuriser vos serveurs et clients MCP.

Le Model Context Protocol (MCP), publié en novembre 2024 par Anthropic comme standard ouvert, s'est imposé comme le standard de fait pour connecter les applications d'IA à des outils et sources de données externes. Sa diffusion rapide a toutefois devancé la maturation de son modèle de sécurité : l'autorisation est optionnelle dans le protocole, le cycle de vie des Tokens et l'intégrité des messages sont laissés aux implémenteurs. Les serveurs MCP opèrent souvent avec des droits utilisateur délégués et enchaînent plusieurs appels d'outils – l'effet d'une seule vulnérabilité s'en trouve ainsi amplifié. Avec les recommandations de la NSA de mai 2026 et le guide de l'OWASP GenAI Security Project de février 2026, des exigences de durcissement solides sont désormais disponibles. Cette page synthétise les principales menaces spécifiques à MCP ainsi que les mesures correspondantes.

L'essentiel en un coup d'œil

01

Ce qu'est MCP – et pourquoi il crée une surface d'attaque

Le Model Context Protocol connecte les applications d'IA aux outils, sources de données et API via une interface unifiée ; les serveurs MCP y jouent le rôle de passerelle, souvent avec des droits utilisateur délégués. L'intégration dynamique d'outils à l'exécution, les relations de confiance implicites entre composants et les contextes partagés créent des chemins d'attaque que la sécurité API classique ne couvre pas. De plus, le protocole ne définit ni contrôle d'accès obligatoire ni gestion du cycle de vie des Tokens – la mise en œuvre sécurisée incombe entièrement aux implémenteurs.

02

Menaces spécifiques à MCP

Parmi les risques centraux figurent le Tool Poisoning (instructions cachées dans les descriptions d'outils), les Rug Pulls (remplacement a posteriori de définitions d'outils déjà approuvées) et l'injection de code via des entrées de modèle transmises sans vérification. Le Token Passthrough crée un risque de type Confused Deputy : le serveur MCP est détourné pour exécuter des actions non autorisées avec les droits d'autres utilisateurs ; des clés API et des Tokens OAuth stockés de manière non sécurisée permettent le vol d'identifiants. Des incidents réels – de l'exfiltration de dépôts GitHub privés à la fuite de messages WhatsApp, en passant par la vulnérabilité RCE CVE-2025-49596 dans le MCP Inspector – démontrent que ces attaques fonctionnent en pratique.

03

Durcissement côté serveur

Le guide OWASP exige OAuth 2.1/OIDC pour tous les serveurs MCP distants, des Tokens à courte durée de vie et à périmètre restreint, ainsi que la validation par schéma de l'ensemble des entrées et sorties. Les utilisateurs et les sessions doivent être strictement isolés, et l'exécution des outils doit se faire dans des Sandboxes durcies (conteneurs, seccomp/AppArmor) avec des droits minimaux et un réseau segmenté. Les secrets résident dans des Vaults et ne doivent à aucun moment être accessibles au LLM.

04

Sécurisation côté client et hôte

Wiz Research recommande de n'utiliser que des serveurs MCP provenant de sources de confiance et de les auditer avant usage comme des paquets logiciels privilégiés – l'installation et l'exécution automatiques d'outils sont des schémas à haut risque. Un client MCP mature, doté de dialogues d'approbation, d'une gestion des permissions et d'un contrôle Human-in-the-Loop pour les actions critiques, limite les dommages causés par des serveurs compromis. Un MCP-Gateway central et l'Allowlisting côté hôte regroupent la journalisation d'audit, les garde-fous et l'application des politiques en un point de contrôle unique.

05

Détection et exploitation

Tous les appels d'outils et de modèles devraient être journalisés – paramètres et identités impliquées compris – et intégrés aux pipelines SIEM et de détection existants. La NSA recommande en outre de scanner régulièrement son propre réseau à la recherche de serveurs MCP non authentifiés, vulnérables ou non approuvés – les serveurs MCP pouvant changer de port dynamiquement, des scans périodiques avec rapports différentiels sont pertinents. En complément, un processus formel de veille sur les vulnérabilités liées à MCP (CVE, avis des éditeurs) doit faire partie de l'exploitation courante.

06

Gouvernance et processus d'approbation

Aucun outil ni aucune modification d'outil ne devrait passer en production sans processus formel d'approbation : analyse de code (SAST), analyse des dépendances (SCA) et revue de sécurité manuelle sont obligatoires. Des manifestes d'outils signés avec épinglage de version garantissent l'intégrité ; la fonctionnalité annoncée dans la description d'un outil doit être validée par rapport à son comportement réel à l'exécution. Un inventaire tenu à jour de tous les serveurs et outils MCP utilisés, avec versions et historique des correctifs, accélère le triage et la réaction lorsque de nouvelles vulnérabilités sont publiées.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

National Security Agency (NSA) · 2026

Model Context Protocol (MCP): Security Design Considerations for AI-Driven Automation, Ver. 1.0

Cybersecurity Information Sheet sur les faiblesses de conception et d'implémentation de MCP, les incidents réels documentés, ainsi que des recommandations sur le Sandboxing, la journalisation, le suivi des vulnérabilités et les scans réseau.

OWASP GenAI Security Project · 2026

A Practical Guide for Secure MCP Server Development, Version 1.0

Bonnes pratiques pour des serveurs MCP sécurisés – de l'architecture et de la conception des outils à OAuth 2.1/OIDC et aux contrôles contre la Prompt Injection, jusqu'au déploiement, à la gouvernance et à la check-list de revue « MCP Security Minimum Bar ».

Wiz Research · 2025

Inside MCP Security: A Research Guide on Emerging Risks

Guide de recherche sur les risques des serveurs MCP locaux et distants, les signaux de confiance dans les registres (typosquatting, Rug Pulls) et les risques côté client, avec des recommandations pour un usage sécurisé aujourd'hui et demain.

Model Context Protocol Project · 2025

MCP Security Best Practices (spécification, rév. 2025-11-25)

Section officielle de bonnes pratiques de la spécification MCP, citée dans les recommandations de la NSA, notamment sur le Token Passthrough et la gestion du cycle de vie.

Ancrer la sécurité MCP dans votre entreprise

VamiSec vous accompagne avec du conseil, des audits de sécurité et des tests d'intrusion autour des environnements MCP et d'agents IA. Dans notre webinaire consacré à la sécurité MCP, nous approfondissons les vecteurs d'attaque et les mesures de protection – contactez-nous.