Prendre rendez-vous

Top 10 OWASP pour les Agentic Applications

Les dix risques de sécurité majeurs des agents IA autonomes – d'Agent Goal Hijack à Rogue Agents – selon la publication officielle de l'OWASP (version 2026, décembre 2025).

Avec l'OWASP Top 10 for Agentic Applications 2026 (version 2026, publiée en décembre 2025), l'OWASP Gen AI Security Project et son Agentic Security Initiative présentent une liste Top 10 dédiée aux applications d'IA agentiques. Contrairement aux applications LLM classiques, les agents IA planifient, décident et agissent de manière autonome sur plusieurs étapes et systèmes – souvent au nom d'utilisateurs et d'équipes. Les dix risques ASI01 à ASI10 suivent le format éprouvé du Top 10 OWASP, avec description, vulnérabilités typiques, scénarios d'attaque et contre-mesures actionnables. Ils s'appuient sur la taxonomie des menaces « Agentic AI – Threats and Mitigations » (ASI01 y correspond par exemple à T06 Goal Manipulation et T07 Misaligned & Deceptive Behaviors) et référencent entre autres l'OWASP Top 10 pour les applications LLM ainsi que l'AI Vulnerability Scoring System (AIVSS) pour la priorisation.

L'essentiel en un coup d'œil

01

Manipulation des objectifs et du contexte

Avec ASI01: Agent Goal Hijack, les attaquants manipulent les objectifs, la sélection des tâches ou les cheminements de décision d'un agent – par exemple via une Prompt Injection indirecte dans des pages web, des documents ou des e-mails –, car les modèles ne savent pas distinguer de manière fiable les instructions des contenus. ASI06: Memory & Context Poisoning décrit quant à lui la falsification persistante de la fenêtre de contexte et de la mémoire à long terme, qui influence les décisions même après la fin de la session initiale et peut se propager entre agents coopérants.

02

Détournement d'outils et exécution de code

ASI02: Tool Misuse and Exploitation couvre le détournement d'outils légitimes dans le cadre de droits autorisés – par exemple l'exfiltration de données par l'enchaînement d'outils internes et externes, des API surprivilégiées ou des descriptions d'outils empoisonnées (Tool Poisoning). Si la manipulation conduit à une exécution de code inattendue ou injectée, c'est ASI05: Unexpected Code Execution (RCE) qui s'applique – par exemple lorsqu'un agent exécute des commandes shell cachées dans des entrées ou lance sans vérification du code qu'il a lui-même généré.

03

Identités, privilèges et chaîne d'approvisionnement

ASI03: Identity and Privilege Abuse englobe les permissions héritées lors de la délégation, les identifiants mis en cache et les attaques de type Confused Deputy, dans lesquelles un agent compromis fait agir pour son compte un agent disposant de privilèges plus élevés. ASI04: Agentic Supply Chain Vulnerabilities traite la chaîne d'approvisionnement des systèmes agentiques – des serveurs MCP et de registre compromis aux agents tiers vulnérables, en passant par des descripteurs d'outils manipulés.

04

Risques multi-agents et risques de confiance

ASI07: Insecure Inter-Agent Communication traite la communication agent-à-agent non chiffrée ou non authentifiée, qui rend possibles manipulation, rejeu et usurpation ; ASI08: Cascading Failures décrit comment des défaillances isolées s'amplifient à l'échelle du système via des agents couplés. ASI09: Human-Agent Trust Exploitation exploite la confiance des humains envers les agents – par exemple au moyen de justifications fabriquées –, tandis que ASI10: Rogue Agents couvre les agents qui s'écartent durablement de leur comportement prévu sans pilotage actif par un attaquant.

05

Least Agency comme principe directeur

La publication étend Least Privilege et la notion de risque LLM Excessive Agency avec le principe de Least Agency : une autonomie superflue agrandit la surface d'attaque sans créer de valeur ajoutée et doit être systématiquement évitée. En complément, l'OWASP recommande des validations Human-in-the-Loop pour les actions critiques, ainsi que des exercices de Red Team réguliers simulant notamment des scénarios de détournement d'objectifs.

06

Observabilité, journalisation et cycle de vie

Sans visibilité sur ce que font les agents, pourquoi ils le font et quels outils ils appellent, les dérives passent inaperçues – l'OWASP qualifie donc une observabilité forte de non négociable et exige des journaux d'audit immuables et signés de toutes les actions des agents, des appels d'outils et de la communication inter-agents. Pour une démarche systématique, l'Agentic AI Threat Navigator (questions directrices pour l'identification des menaces) et le Securing Agentic Applications Guide (sécurisation de la conception au build, au déploiement et à l'exploitation) constituent les documents d'accompagnement adéquats.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

OWASP Gen AI Security Project – Agentic Security Initiative · 2025

OWASP Top 10 For Agentic Applications 2026

Définit les dix risques agentiques ASI01–ASI10 avec descriptions, scénarios d'attaque et contre-mesures (version 2026, décembre 2025).

OWASP Gen AI Security Project – Agentic Security Initiative · 2025

Agentic AI – Threats and Mitigations

Taxonomie fondamentale des menaces avec architecture de référence, Threat Model, stratégies de mitigation et exemples de Threat Models (version 1.1, décembre 2025).

OWASP Gen AI Security Project – Agentic Security Initiative · 2025

Securing Agentic Applications Guide

Guide pratique (version 1.0, juillet 2025) pour l'architecture, le développement, le déploiement et l'exploitation sécurisés d'applications agentiques – y compris les systèmes mono-agent, à orchestrateur et de type Swarm.

OWASP Gen AI Security Project – Agentic Security Initiative · 2025

Agentic AI Threat Navigator

Cheat Sheet d'une page qui, à travers six questions directrices (notamment Tools et Execution, Memory et Context, identité, Multi-Agency), mène aux menaces agentiques pertinentes.

Déployer des systèmes d'IA agentiques en toute sécurité

VamiSec vous accompagne avec du conseil, du Threat Modeling et des tests d'intrusion pour sécuriser vos agents IA selon les lignes directrices de l'OWASP – de l'architecture à l'exploitation.