Prendre rendez-vous

Sécurité MCP : sécuriser le Model Context Protocol

Le Model Context Protocol connecte les applications d'IA aux outils, aux données et aux systèmes – créant ainsi une nouvelle surface d'attaque. Nous mettons en perspective les recommandations actuelles de la NSA, de l'OWASP et de Wiz et montrons comment sécuriser vos serveurs et clients MCP.

Le Model Context Protocol (MCP), publié en novembre 2024 par Anthropic comme standard ouvert, s'est imposé comme le standard de fait pour connecter les applications d'IA à des outils et sources de données externes. Sa diffusion rapide a toutefois devancé la maturation de son modèle de sécurité : l'autorisation est optionnelle dans le protocole, le cycle de vie des Tokens et l'intégrité des messages sont laissés aux implémenteurs. Les serveurs MCP opèrent souvent avec des droits utilisateur délégués et enchaînent plusieurs appels d'outils – l'effet d'une seule vulnérabilité s'en trouve ainsi amplifié. Avec les recommandations de la NSA de mai 2026 et le guide de l'OWASP GenAI Security Project de février 2026, des exigences de durcissement solides sont désormais disponibles. Cette page synthétise les principales menaces spécifiques à MCP ainsi que les mesures correspondantes.

L'essentiel en un coup d'œil

01

Ce qu'est MCP – et pourquoi il crée une surface d'attaque

Le Model Context Protocol connecte les applications d'IA aux outils, sources de données et API via une interface unifiée ; les serveurs MCP y jouent le rôle de passerelle, souvent avec des droits utilisateur délégués. L'intégration dynamique d'outils à l'exécution, les relations de confiance implicites entre composants et les contextes partagés créent des chemins d'attaque que la sécurité API classique ne couvre pas. De plus, le protocole ne définit ni contrôle d'accès obligatoire ni gestion du cycle de vie des Tokens – la mise en œuvre sécurisée incombe entièrement aux implémenteurs.

02

Menaces spécifiques à MCP

Parmi les risques centraux figurent le Tool Poisoning (instructions cachées dans les descriptions d'outils), les Rug Pulls (remplacement a posteriori de définitions d'outils déjà approuvées) et l'injection de code via des entrées de modèle transmises sans vérification. Le Token Passthrough crée un risque de type Confused Deputy : le serveur MCP est détourné pour exécuter des actions non autorisées avec les droits d'autres utilisateurs ; des clés API et des Tokens OAuth stockés de manière non sécurisée permettent le vol d'identifiants. Des incidents réels – de l'exfiltration de dépôts GitHub privés à la fuite de messages WhatsApp, en passant par la vulnérabilité RCE CVE-2025-49596 dans le MCP Inspector – démontrent que ces attaques fonctionnent en pratique.

03

Durcissement côté serveur

Le guide OWASP exige OAuth 2.1/OIDC pour tous les serveurs MCP distants, des Tokens à courte durée de vie et à périmètre restreint, ainsi que la validation par schéma de l'ensemble des entrées et sorties. Les utilisateurs et les sessions doivent être strictement isolés, et l'exécution des outils doit se faire dans des Sandboxes durcies (conteneurs, seccomp/AppArmor) avec des droits minimaux et un réseau segmenté. Les secrets résident dans des Vaults et ne doivent à aucun moment être accessibles au LLM.

04

Sécurisation côté client et hôte

Wiz Research recommande de n'utiliser que des serveurs MCP provenant de sources de confiance et de les auditer avant usage comme des paquets logiciels privilégiés – l'installation et l'exécution automatiques d'outils sont des schémas à haut risque. Un client MCP mature, doté de dialogues d'approbation, d'une gestion des permissions et d'un contrôle Human-in-the-Loop pour les actions critiques, limite les dommages causés par des serveurs compromis. Un MCP-Gateway central et l'Allowlisting côté hôte regroupent la journalisation d'audit, les garde-fous et l'application des politiques en un point de contrôle unique.

05

Détection et exploitation

Tous les appels d'outils et de modèles devraient être journalisés – paramètres et identités impliquées compris – et intégrés aux pipelines SIEM et de détection existants. La NSA recommande en outre de scanner régulièrement son propre réseau à la recherche de serveurs MCP non authentifiés, vulnérables ou non approuvés – les serveurs MCP pouvant changer de port dynamiquement, des scans périodiques avec rapports différentiels sont pertinents. En complément, un processus formel de veille sur les vulnérabilités liées à MCP (CVE, avis des éditeurs) doit faire partie de l'exploitation courante.

06

Gouvernance et processus d'approbation

Aucun outil ni aucune modification d'outil ne devrait passer en production sans processus formel d'approbation : analyse de code (SAST), analyse des dépendances (SCA) et revue de sécurité manuelle sont obligatoires. Des manifestes d'outils signés avec épinglage de version garantissent l'intégrité ; la fonctionnalité annoncée dans la description d'un outil doit être validée par rapport à son comportement réel à l'exécution. Un inventaire tenu à jour de tous les serveurs et outils MCP utilisés, avec versions et historique des correctifs, accélère le triage et la réaction lorsque de nouvelles vulnérabilités sont publiées.

Les thèmes de sécurité MCP en détail

Cinq pages de savoir dédiées approfondissent les différents aspects de la sécurité MCP — des fondamentaux au paysage des menaces en passant par lOWASP MCP Top 10.

Fondamentaux MCP

Le Model Context Protocol (MCP) est un standard ouvert qui relie les modèles d'IA aux Tools, aux sources de données et aux API via une interface unifiée. Cet aperçu explique l'architecture, les composants et les voies de communication, et situe les endroits où se posent des questions de sécurité.

Ouvrir la page

MCP & OAuth 2.1

Depuis la révision de la spécification de juin 2025, le serveur MCP protégé est un resource server OAuth 2.1 aux rôles clairement séparés. Ce deep dive explique la chaîne de discovery, l'enregistrement des clients, les règles relatives aux tokens et la liaison d'audience – et montre où les implémentations échouent en pratique.

Ouvrir la page

Pentest MCP

Nous testons les déploiements MCP de manière structurée selon l'OWASP MCP Top 10 – de l'énumération à l'administration d'une preuve solide, en passant par l'exécution des tests. La liste est disponible en version v0.1 (bêta) et sert de cadre de structuration, non de norme d'audit assortie d'une déclaration de conformité.

Ouvrir la page

OWASP MCP Top 10

Le Model Context Protocol est devenu la couche d'intégration entre les modèles de langage et les systèmes d'entreprise — et, par là même, une nouvelle frontière de confiance souvent non vérifiée. L'OWASP MCP Top 10 recense les dix risques de cette couche.

Ouvrir la page

Bonnes pratiques

Les Security Best Practices de la spécification MCP officielle ne sont pas un catalogue d'options, mais des exigences concrètes. Nous les traduisons en une architecture de sécurité vérifiable pour vos serveurs et clients MCP.

Ouvrir la page

Développement de serveurs sécurisés

Les serveurs MCP relient les assistants d'IA aux outils et aux sources de données, et deviennent de ce fait eux-mêmes une cible d'attaque. Nous accompagnons l'architecture, la conception des Tools, l'authentification et le déploiement selon des lignes directrices de sécurité établies.

Ouvrir la page

Paysage des menaces

Le Model Context Protocol relie à l'exécution les agents d'IA à des outils et des sources de données quelconques — et fait ainsi de chaque serveur MCP accessible une frontière de confiance à part entière. Cette page situe les voies d'attaque documentées et les incidents avérés, et montre ce à quoi la détection, le contrôle par passerelle et l'exploitation doivent prêter attention.

Ouvrir la page

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

National Security Agency (NSA) · 2026

Model Context Protocol (MCP): Security Design Considerations for AI-Driven Automation, Ver. 1.0

Cybersecurity Information Sheet sur les faiblesses de conception et d'implémentation de MCP, les incidents réels documentés, ainsi que des recommandations sur le Sandboxing, la journalisation, le suivi des vulnérabilités et les scans réseau.

OWASP GenAI Security Project · 2026

A Practical Guide for Secure MCP Server Development, Version 1.0

Bonnes pratiques pour des serveurs MCP sécurisés – de l'architecture et de la conception des outils à OAuth 2.1/OIDC et aux contrôles contre la Prompt Injection, jusqu'au déploiement, à la gouvernance et à la check-list de revue « MCP Security Minimum Bar ».

Wiz Research · 2025

Inside MCP Security: A Research Guide on Emerging Risks

Guide de recherche sur les risques des serveurs MCP locaux et distants, les signaux de confiance dans les registres (typosquatting, Rug Pulls) et les risques côté client, avec des recommandations pour un usage sécurisé aujourd'hui et demain.

Model Context Protocol Project · 2025

MCP Security Best Practices (spécification, rév. 2025-11-25)

Section officielle de bonnes pratiques de la spécification MCP, citée dans les recommandations de la NSA, notamment sur le Token Passthrough et la gestion du cycle de vie.

Ancrer la sécurité MCP dans votre entreprise

VamiSec vous accompagne avec du conseil, des audits de sécurité et des tests d'intrusion autour des environnements MCP et d'agents IA. Dans notre webinaire consacré à la sécurité MCP, nous approfondissons les vecteurs d'attaque et les mesures de protection – contactez-nous.