Prendre rendez-vous

Bonnes pratiques de sécurité MCP

Les Security Best Practices de la spécification MCP officielle ne sont pas un catalogue d'options, mais des exigences concrètes. Nous les traduisons en une architecture de sécurité vérifiable pour vos serveurs et clients MCP.

Le Model Context Protocol (MCP) relie les applications d'IA aux Tools, aux données et aux systèmes, et ouvre ainsi une nouvelle surface d'attaque. La spécification MCP officielle y répond dans ses Security Best Practices (modelcontextprotocol.io, Rev. 2025-11-25) par des vecteurs d'attaque et des mesures de protection concrets ; VamiSec les systématise en huit vecteurs et trois groupes. Que les risques soient réels, des incidents documentés comme CVE-2025-6514 (CVSS 9,6, OS Command Injection via mcp-remote) le prouvent. En complément, la National Security Agency fournit, avec son Cybersecurity Information Sheet (mai 2026), des recommandations concrètes pour les environnements de production. Nous transposons ces prescriptions en une architecture robuste, plutôt que de nous fier au bon comportement du modèle.

L'essentiel en un coup d'œil

01

Autorisation et OAuth

La spécification exige un consentement par client (Per-Client-Consent) avant toute redirection vers un tiers, ainsi qu'une vérification exacte de la redirect_uri par correspondance de chaîne plutôt que par wildcards ; à défaut, c'est l'attaque Confused Deputy qui menace. De même s'applique l'interdiction du Token Passthrough : les tokens qui n'ont pas été explicitement émis pour votre serveur doivent être refusés. Les scopes sont minimisés selon le principe du Least Privilege, afin de contenir le rayon d'impact d'un token volé.

02

Sécurité des sessions

Les identifiants de session ne doivent jamais servir à l'authentification et doivent être générés de manière non déterministe (UUID, CSPRNG). Liez chaque session à l'utilisateur, par exemple au format de clé <user_id>:<session_id>, vérifiez chaque requête entrante et faites en sorte que les identifiants tournent ou expirent. Vous ôtez ainsi tout fondement au Session Hijacking et à l'usurpation d'identité.

03

Validation des Tools et des schémas

Les descriptions de Tools et les schémas de paramètres constituent un vecteur d'attaque à part entière (Tool Poisoning) : s'ils sont manipulés, le modèle exécute des instructions étrangères. Vérifiez strictement les paramètres d'entrée par rapport au schéma et garantissez la provenance et l'intégrité des définitions de Tools. À cet égard, les recommandations de la NSA préconisent explicitement de valider les paramètres ainsi que de signer et de vérifier les messages MCP.

04

Isolation et sandboxing

Les serveurs MCP locaux s'exécutent avec les droits du client ; un code compromis touche donc directement votre système. Le confinement (containment) relève de l'architecture : conteneurs, chroot ou sandbox applicative aux droits minimaux, processus enfants isolés et, dans la mesure du possible, le transport stdio. La recommandation de la NSA « Constrain and sandbox tool execution » recoupe cette exigence.

05

Journalisation et surveillance

Sans pistes d'audit complètes, l'exfiltration passe inaperçue et l'attribution des actions se rompt. Journalisez chaque action, y compris l'utilisation de stdio, et analysez-les à la recherche d'anomalies ; la « Lethal Trifecta » (Simon Willison, 2025) devrait être vérifiée pour chaque agent. La NSA désigne l'absence de journaux d'audit comme un problème de sécurité à part entière et recommande une instrumentation pour la journalisation (logging) et la détection.

06

Processus de validation et d'exploitation

N'intégrez que des serveurs MCP vérifiés ; une inscription dans une registry ne constitue pas une preuve de confiance. Les dialogues de consentement doivent afficher la commande de démarrage complète, sans troncature, et signaler les motifs dangereux ; les vulnérabilités doivent être suivies et corrigées en continu. La NSA conseille de choisir des projets MCP maintenus et d'éviter les workflows de validation faibles (« Poor approval workflows »).

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Model Context Protocol (modelcontextprotocol.io) · 2025

Spécification MCP - Security Best Practices

Partie officielle de la spécification MCP, Rev. 2025-11-25 ; décrit les vecteurs d'attaque et les mesures de protection (notamment Confused Deputy, Token Passthrough, SSRF, Session Hijacking). Le regroupement en huit vecteurs et trois groupes est une mise en forme propre à VamiSec.

National Security Agency (NSA), Cybersecurity Information Sheet · 2026

Model Context Protocol (MCP): Security Design Considerations for AI-Driven Automation

Mai 2026, Ver. 1.0 (U/OO/6030316-26, PP-26-1834). Recommandations concrètes pour les environnements de production : valider les paramètres, sandboxer l'exécution des Tools, signer et vérifier les messages MCP, journalisation et détection.

Simon Willison · 2025

The lethal trifecta for AI agents

Modèle mental : l'accès à des données privées, des contenus non vérifiés et une communication externe forment ensemble un chemin d'exfiltration. Utilisé comme grille d'évaluation pour chaque agent.

JFrog Security Research / NVD · 2025

CVE-2025-6514 (mcp-remote OS Command Injection)

CVSS 9,6 ; OS Command Injection via mcp-remote lors de la connexion à des serveurs MCP malveillants (juillet 2025). Confirme la pertinence pratique des prescriptions de la spécification.

Faites évaluer votre intégration MCP

VamiSec évalue vos serveurs et clients MCP au regard de la spécification officielle et des recommandations de la NSA — de l'autorisation OAuth au sandboxing jusqu'à la journalisation. Évaluation, test d'intrusion ou webinaire : contactez-nous.