Prendre rendez-vous

OWASP MCP Top 10 — les dix principaux risques MCP

Le Model Context Protocol est devenu la couche d'intégration entre les modèles de langage et les systèmes d'entreprise — et, par là même, une nouvelle frontière de confiance souvent non vérifiée. L'OWASP MCP Top 10 recense les dix risques de cette couche.

En l'espace de quelques trimestres, le Model Context Protocol (MCP) s'est établi comme le standard de facto par lequel des agents d'IA accèdent à des dépôts, des boîtes de messagerie, des bases de données et des systèmes CRM. Des études publiques recensent plus de 10 000 serveurs MCP publics actifs, dont seuls environ 8,5 pour cent recourent à OAuth ; 88 pour cent des organisations interrogées font état d'incidents confirmés ou présumés impliquant des agents d'IA. Les travaux de l'OWASP sur le MCP Top 10 (version v0.1, Beta) structurent pour la première fois cette surface d'attaque en dix risques. VamiSec regroupe ci-après ces dix risques par thématiques et complète chaque groupe par des contrôles concrets ainsi que par leur rattachement aux normes et réglementations courantes. Les désignations de risques en anglais suivent la systématique de l'OWASP ; les mises en perspective, présentations et recommandations d'action proviennent de VamiSec.

L'essentiel en un coup d'œil

01

Identité et autorisations

Le premier groupe pose la question : qui a le droit de faire quoi, au juste ? Il réunit MCP01 Token Mismanagement & Secret Exposure, MCP02 Privilege Escalation via Scope Creep et MCP07 Insufficient Authentication & Authorization. L'essentiel tient à ce que des tokens à longue durée de vie se retrouvent dans le contexte du modèle, que les autorisations s'accumulent au fil des releases et que les identités des agents et des serveurs ne sont pas suffisamment vérifiées.

02

Outils manipulés et chaîne d'approvisionnement

En relèvent MCP03 Tool Poisoning — avec les sous-types Rug Pull, Schema Poisoning et Tool Shadowing — ainsi que MCP04 Software Supply Chain Attacks & Dependency Tampering. Les attaquants modifient des descriptions de Tools, des schémas ou des dépendances que le modèle lit, mais que l'humain ne voit jamais. Une simple mise à jour mineure ou un schéma falsifié suffit pour que des agents fassent, de façon conforme au contrat, ce qu'il ne faut pas.

03

Exécution et injection

Le groupe « Qu'exécute-t-on ? » réunit MCP05 Command Injection & Execution et MCP06 Prompt Injection via Contextual Payloads. L'agent construit des commandes système ou suit des instructions issues d'un contexte non fiable — par exemple de documents récupérés ou d'issues publiques. Le durcissement du modèle réduit la Prompt Injection, mais ne l'élimine pas ; ce sont les contrôles architecturaux tels que la séparation par provenance et les allowlists de sortie (egress) qui sont efficaces.

04

Journalisation et serveurs fantômes

Le groupe gouvernance débute par MCP08 Lack of Audit and Telemetry et MCP09 Shadow MCP Servers. Sans journaux d'appels complets, il est impossible, lors d'un incident, de reconstituer quel agent a appelé quel Tool avec quels paramètres. Les instances MCP non approuvées, souvent exploitées localement, échappent de surcroît à tout contrôle formel.

05

Contexte et séparation des locataires

MCP10 Context Injection & Over-Sharing concerne la mémoire de travail des agents : des contextes partagés, persistants ou insuffisamment cloisonnés d'une session et d'un locataire à l'autre. Si le contexte est partagé par commodité, une fuite de données apparaît — jusqu'à l'exposition inter-locataires (cross-tenant). Un contexte persistant constitue en outre un traitement au sens du RGPD et requiert un scope, une TTL et un chemin de suppression.

06

Positionnement et démarche

VamiSec rattache chacun des dix risques à des contrôles concrets ainsi qu'aux exigences d'ISO/IEC 27001, ISO/IEC 42001, de l'EU AI Act, de NIS2, de DORA et du Cyber Resilience Act. L'architecture cible repose sur une architecture de protection multicouche et sur une passerelle MCP faisant office de point de contrôle contraignant. Une feuille de route à 30/60/90 jours transforme l'analyse en artefacts vérifiables.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

OWASP Foundation · 2025

OWASP Top 10 for Model Context Protocol, Version v0.1 (Beta)

Direction de projet : Vandana Verma Sehgal ; sous licence CC BY-NC-SA 4.0. Stade Beta précoce (phase Pilot Testing de la feuille de route), pas un standard finalisé ; fournit les désignations de risques en anglais.

Model Context Protocol / Anthropic · 2025

Model Context Protocol – Spécification 2025-11-25 et Security Best Practices

Traite notamment de Confused Deputy, Token Passthrough et OAuth 2.1 ; transfert de l'écosystème à l'Agentic AI Foundation sous l'égide de la Linux Foundation.

JFrog Security Research · 2025

CVE-2025-6514 dans mcp-remote (CVSS 9,6)

OS Command Injection via des champs OAuth Discovery ; plus de 437 000 environnements potentiellement concernés (publié le 09.07.2025).

GitGuardian · 2026

State of Secrets Sprawl 2026

24 008 secrets dans des fichiers de configuration MCP publics sur GitHub, dont 2 117 encore valides.

HackerOne · 2025

9th Annual Hacker-Powered Security Report

La Prompt Injection, type de menace à la croissance la plus rapide en matière de sécurité de l'IA (hausse des signalements de 540 pour cent).

Évaluer les risques MCP dans votre environnement

VamiSec évalue votre environnement MCP et vos agents selon l'OWASP MCP Top 10 — de l'analyse des tokens et des autorisations à l'examen des Tools et de la passerelle, jusqu'au pentest. Convenez d'une première consultation.