Avec ASI01: Agent Goal Hijack, les attaquants manipulent les objectifs, la sélection des tâches ou les cheminements de décision d'un agent – par exemple via une Prompt Injection indirecte dans des pages web, des documents ou des e-mails –, car les modèles ne savent pas distinguer de manière fiable les instructions des contenus. ASI06: Memory & Context Poisoning décrit quant à lui la falsification persistante de la fenêtre de contexte et de la mémoire à long terme, qui influence les décisions même après la fin de la session initiale et peut se propager entre agents coopérants.
Top 10 OWASP pour les Agentic Applications
Les dix risques de sécurité majeurs des agents IA autonomes – d'Agent Goal Hijack à Rogue Agents – selon la publication officielle de l'OWASP (version 2026, décembre 2025).
10risques ASI01 à ASI10 au format éprouvé du Top 10 OWASP
2026version de la publication — publiée en décembre 2025
4risques multi-agents et de confiance rien que dans ASI07 à ASI10
2documents d'accompagnement : Agentic AI Threat Navigator et Securing Agentic Applications Guide
Avec l'OWASP Top 10 for Agentic Applications 2026 (version 2026, publiée en décembre 2025), l'OWASP Gen AI Security Project et son Agentic Security Initiative présentent une liste Top 10 dédiée aux applications d'IA agentiques. Contrairement aux applications LLM classiques, les agents IA planifient, décident et agissent de manière autonome sur plusieurs étapes et systèmes – souvent au nom d'utilisateurs et d'équipes. Les dix risques ASI01 à ASI10 suivent le format éprouvé du Top 10 OWASP, avec description, vulnérabilités typiques, scénarios d'attaque et contre-mesures actionnables. Ils s'appuient sur la taxonomie des menaces « Agentic AI – Threats and Mitigations » (ASI01 y correspond par exemple à T06 Goal Manipulation et T07 Misaligned & Deceptive Behaviors) et référencent entre autres l'OWASP Top 10 pour les applications LLM ainsi que l'AI Vulnerability Scoring System (AIVSS) pour la priorisation.
L'essentiel en un coup d'œil
Six blocs thématiques — appuyez pour les déplier.
Quatre familles de risques, d'ASI01 à ASI10
Chaque onglet regroupe des risques apparentés de la publication — appuyez sur un onglet pour les détails.
- ASI01: Agent Goal Hijack — les attaquants manipulent les objectifs, la sélection des tâches ou les cheminements de décision d'un agent, par exemple via une Prompt Injection indirecte dans des pages web, des documents ou des e-mails, car les modèles ne savent pas distinguer de manière fiable les instructions des contenus.
- ASI06: Memory & Context Poisoning falsifie durablement la fenêtre de contexte et la mémoire à long terme — avec un effet même après la fin de la session initiale et une propagation possible entre agents coopérants.
Agent Goal HijackPrompt Injection indirecteMemory & Context PoisoningFenêtre de contexteMémoire à long terme
- ASI02: Tool Misuse and Exploitation couvre le détournement d'outils légitimes dans le cadre de droits autorisés — par exemple l'exfiltration de données par l'enchaînement d'outils internes et externes, des API surprivilégiées ou des descriptions d'outils empoisonnées (Tool Poisoning).
- Si la manipulation conduit à une exécution de code inattendue ou injectée, c'est ASI05: Unexpected Code Execution (RCE) qui s'applique — par exemple lorsqu'un agent exécute des commandes shell cachées dans des entrées ou lance sans vérification du code qu'il a lui-même généré.
Tool MisuseTool PoisoningAPI surprivilégiéesExfiltration de donnéesUnexpected Code ExecutionRCE
- ASI03: Identity and Privilege Abuse englobe les permissions héritées lors de la délégation, les identifiants mis en cache et les attaques de type Confused Deputy, dans lesquelles un agent compromis fait agir pour son compte un agent disposant de privilèges plus élevés.
- ASI04: Agentic Supply Chain Vulnerabilities traite la chaîne d'approvisionnement des systèmes agentiques — des serveurs MCP et de registre compromis aux agents tiers vulnérables, en passant par des descripteurs d'outils manipulés.
Confused DeputyPermissions héritéesIdentifiants en cacheServeurs MCPDescripteurs d'outilsAgents tiers
- ASI07: Insecure Inter-Agent Communication — la communication agent-à-agent non chiffrée ou non authentifiée rend possibles manipulation, rejeu et usurpation.
- ASI08: Cascading Failures décrit comment des défaillances isolées s'amplifient à l'échelle du système via des agents couplés.
- ASI09: Human-Agent Trust Exploitation exploite la confiance des humains envers les agents, par exemple au moyen de justifications fabriquées ; ASI10: Rogue Agents couvre les agents qui s'écartent durablement de leur comportement prévu sans pilotage actif par un attaquant.
Inter-Agent CommunicationRejeuUsurpationCascading FailuresJustifications fabriquéesRogue Agents
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
OWASP Top 10 For Agentic Applications 2026
Définit les dix risques agentiques ASI01–ASI10 avec descriptions, scénarios d'attaque et contre-mesures (version 2026, décembre 2025).
Agentic AI – Threats and Mitigations
Taxonomie fondamentale des menaces avec architecture de référence, Threat Model, stratégies de mitigation et exemples de Threat Models (version 1.1, décembre 2025).
Securing Agentic Applications Guide
Guide pratique (version 1.0, juillet 2025) pour l'architecture, le développement, le déploiement et l'exploitation sécurisés d'applications agentiques – y compris les systèmes mono-agent, à orchestrateur et de type Swarm.
Agentic AI Threat Navigator
Cheat Sheet d'une page qui, à travers six questions directrices (notamment Tools et Execution, Memory et Context, identité, Multi-Agency), mène aux menaces agentiques pertinentes.
Prestations associées
Déployer des systèmes d'IA agentiques en toute sécurité
VamiSec vous accompagne avec du conseil, du Threat Modeling et des tests d'intrusion pour sécuriser vos agents IA selon les lignes directrices de l'OWASP – de l'architecture à l'exploitation.