01Manipulation des objectifs et du contexte
Avec ASI01: Agent Goal Hijack, les attaquants manipulent les objectifs, la sélection des tâches ou les cheminements de décision d'un agent – par exemple via une Prompt Injection indirecte dans des pages web, des documents ou des e-mails –, car les modèles ne savent pas distinguer de manière fiable les instructions des contenus. ASI06: Memory & Context Poisoning décrit quant à lui la falsification persistante de la fenêtre de contexte et de la mémoire à long terme, qui influence les décisions même après la fin de la session initiale et peut se propager entre agents coopérants.
02Détournement d'outils et exécution de code
ASI02: Tool Misuse and Exploitation couvre le détournement d'outils légitimes dans le cadre de droits autorisés – par exemple l'exfiltration de données par l'enchaînement d'outils internes et externes, des API surprivilégiées ou des descriptions d'outils empoisonnées (Tool Poisoning). Si la manipulation conduit à une exécution de code inattendue ou injectée, c'est ASI05: Unexpected Code Execution (RCE) qui s'applique – par exemple lorsqu'un agent exécute des commandes shell cachées dans des entrées ou lance sans vérification du code qu'il a lui-même généré.
03Identités, privilèges et chaîne d'approvisionnement
ASI03: Identity and Privilege Abuse englobe les permissions héritées lors de la délégation, les identifiants mis en cache et les attaques de type Confused Deputy, dans lesquelles un agent compromis fait agir pour son compte un agent disposant de privilèges plus élevés. ASI04: Agentic Supply Chain Vulnerabilities traite la chaîne d'approvisionnement des systèmes agentiques – des serveurs MCP et de registre compromis aux agents tiers vulnérables, en passant par des descripteurs d'outils manipulés.
04Risques multi-agents et risques de confiance
ASI07: Insecure Inter-Agent Communication traite la communication agent-à-agent non chiffrée ou non authentifiée, qui rend possibles manipulation, rejeu et usurpation ; ASI08: Cascading Failures décrit comment des défaillances isolées s'amplifient à l'échelle du système via des agents couplés. ASI09: Human-Agent Trust Exploitation exploite la confiance des humains envers les agents – par exemple au moyen de justifications fabriquées –, tandis que ASI10: Rogue Agents couvre les agents qui s'écartent durablement de leur comportement prévu sans pilotage actif par un attaquant.
05Least Agency comme principe directeur
La publication étend Least Privilege et la notion de risque LLM Excessive Agency avec le principe de Least Agency : une autonomie superflue agrandit la surface d'attaque sans créer de valeur ajoutée et doit être systématiquement évitée. En complément, l'OWASP recommande des validations Human-in-the-Loop pour les actions critiques, ainsi que des exercices de Red Team réguliers simulant notamment des scénarios de détournement d'objectifs.
06Observabilité, journalisation et cycle de vie
Sans visibilité sur ce que font les agents, pourquoi ils le font et quels outils ils appellent, les dérives passent inaperçues – l'OWASP qualifie donc une observabilité forte de non négociable et exige des journaux d'audit immuables et signés de toutes les actions des agents, des appels d'outils et de la communication inter-agents. Pour une démarche systématique, l'Agentic AI Threat Navigator (questions directrices pour l'identification des menaces) et le Securing Agentic Applications Guide (sécurisation de la conception au build, au déploiement et à l'exploitation) constituent les documents d'accompagnement adéquats.