Prendre rendez-vous

Développer des serveurs MCP sécurisés

Les serveurs MCP relient les assistants d'IA aux outils et aux sources de données, et deviennent de ce fait eux-mêmes une cible d'attaque. Nous accompagnons l'architecture, la conception des Tools, l'authentification et le déploiement selon des lignes directrices de sécurité établies.

Les serveurs MCP sont le pont entre les assistants d'IA et les outils ou sources de données externes. Toute faille de sécurité peut être exploitée pour manipuler les assistants, exfiltrer des données ou compromettre des systèmes en aval. Contrairement aux API classiques, les serveurs MCP fonctionnent souvent avec des droits d'utilisateur délégués, chargent des Tools de manière dynamique et enchaînent plusieurs appels, ce qui amplifie l'effet d'une seule vulnérabilité. Le guide de l'OWASP GenAI Security Project, « A Practical Guide for Secure MCP Server Development » (version 1.0, février 2026), décrit ce panorama de menaces et définit une « MCP Security Minimum Bar » comme liste de contrôle de revue. Les six points suivants résument les menaces spécifiques aux serveurs et les mesures clés associées.

L'essentiel en un coup d'œil

01

Tool Poisoning

Des descriptions de Tools ou des métadonnées manipulées peuvent contenir des instructions cachées qui incitent le modèle à des actions involontaires ou à l'exfiltration de données. Comme contre-mesures interviennent des manifestes de Tools signés, un processus de validation formel et la confrontation de la fonction annoncée avec le comportement réel à l'exécution. Seuls les champs strictement nécessaires sont exposés au modèle.

02

Dynamic Tool Instability (« Rug Pulls »)

Parce que les définitions de Tools sont chargées dynamiquement et rarement versionnées de façon stricte, une définition préalablement vérifiée peut être remplacée après coup par un comportement malveillant. Des signatures cryptographiques et le version pinning, avec vérification de la signature et du hash au chargement, empêchent de telles modifications inaperçues.

03

Code Injection et exécution non sécurisée

Si des entrées fournies par le modèle sont transmises sans vérification à des commandes système, des API ou des requêtes de base de données, l'injection et l'exécution de code non désirée menacent. Imposez une validation par JSON-Schema pour les entrées et les sorties, des appels de Tools JSON structurés plutôt que du texte libre, ainsi qu'une sanitisation et des limites de taille. Pour les actions à haut risque s'ajoutent des validations Human-in-the-Loop.

04

Abus de credentials et de tokens

Les serveurs MCP gèrent souvent des clés d'API et des tokens OAuth ; un stockage non sécurisé, une journalisation en clair ou une mise en cache trop longue permettent le vol et l'usurpation d'identité. Les secrets doivent résider dans des secrets vaults, jamais dans des variables d'environnement, des logs ou la zone d'accès du LLM. En complément s'appliquent des tokens à courte durée de vie et étroitement scopés, ainsi que le renoncement au Token Passthrough vers les services en aval.

05

Excessive Permissions

Des Tools surprivilégiés et des scopes d'accès trop larges accroissent les dommages d'un seul Tool compromis et enfreignent le principe du Least Privilege. Le guide exige OAuth 2.1/OIDC avec des tokens à courte durée de vie et étroitement scopés, la délégation de tokens (RFC 8693) plutôt que le passthrough, ainsi qu'une application centralisée des policies via une couche de passerelle dédiée.

06

Isolation insuffisante

Des sessions communes, des identités partagées ou un environnement d'exécution commun conduisent à des fuites inter-locataires (cross-tenant), à des confusions d'identité et à des conflits de ressources. Isolez strictement les contextes utilisateur, de session et de calcul, renoncez à tout état partagé pour les données utilisateur et imposez des quotas par session avec un nettoyage déterministe. L'exploitation se fait de manière conteneurisée, en non-root et avec segmentation réseau.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

OWASP GenAI Security Project · 2026

A Practical Guide for Secure MCP Server Development, Version 1.0

Source principale (février 2026, CC BY-SA 4.0) : section « Current Vulnerability Landscape » présentant les menaces spécifiques aux serveurs, ainsi que la liste de contrôle de revue « MCP Security Minimum Bar ».

IETF · 2020

RFC 8693 — OAuth 2.0 Token Exchange

Base de la délégation de tokens et des flux On-Behalf-Of ; référencé dans le guide OWASP comme alternative au Token Passthrough.

IETF · 2012

RFC 6749 — The OAuth 2.0 Authorization Framework

Fondement de l'authentification OAuth 2.1/OIDC exigée par le guide pour les serveurs MCP distants.

Mettre vos serveurs MCP en production en toute sécurité

Nous examinons l'architecture, la conception des Tools, l'authentification et le déploiement de vos serveurs MCP selon les lignes directrices de l'OWASP, de l'analyse des menaces à l'évaluation jusqu'au pentest. Contactez-nous.