Agent IA avec autorisation excessive
Un document et votre IA envoie un courrier que vous n'avez jamais approuvé.
Qu'est-ce que Agent IA avec autorisation excessive?
Un assistant IA qui ne peut que parler se limite à se tromper. Celui qui peut envoyer des e-mails, partager des fichiers et modifier des calendriers peut agir, et chaque autorisation que vous lui accordez est une autorisation qu'un attaquant peut emprunter. Vous remettrez un brief de projet à un assistant connecté, regarderez les instructions cachées dans le document et l'enverrez par e-mail en dehors de l'entreprise depuis votre compte, puis lirez le bloc injecté et révoquerez les autorisations qui l'ont autorisé. Vous appliquerez le moindre privilège par outil et l'approbation humaine sur tout ce qui a un effet extérieur.
Ce que vous apprendrez dans Agent IA avec autorisation excessive
- Identifiez les autorisations excessives et l'accès aux outils qui augmentent le rayon d'action de la compromission des agents IA.
- Suivez la chaîne depuis une invite manipulée jusqu'aux actions non autorisées sur les systèmes de messagerie, de fichiers et de calendrier.
- Appliquer le principe du moindre privilège aux configurations des agents IA, aux outils de cadrage et aux autorisations uniquement pour les fonctions prévues.
- Évaluez la nécessité de workflows d'approbation humains pour les actions d'IA ayant des conséquences réelles
- Faites la distinction entre les capacités nécessaires de l'agent IA et les autorisations pratiques qui créent des risques de sécurité inutiles.
Agent IA avec autorisation excessive — Étapes de la formation
-
Un nouvel assistant puissant
L'entreprise a récemment déployé OpenClaw, un assistant IA connecté aux systèmes de messagerie et de partage de fichiers. Il a été mis en place rapidement pour respecter un délai serré, et l'équipe informatique lui a accordé de larges autorisations pour « garder les choses simples ».
-
Un document à revoir
Alice reçoit un e-mail de son collègue Marcus Rivera, responsable du projet Atlas. Il partage le dernier brief stratégique du projet et souhaite qu'Alice l'examine avant la réunion debout.
-
Ouverture du mémoire
Alice ouvre le brief stratégique du Projet Atlas pour examiner le contenu avant le stand-up. Le document a un aspect professionnel et contient les étapes du projet, les détails du budget et les contacts de l'équipe.
-
Demander de l'aide à OpenClaw
Le brief est long et le stand-up dure 30 minutes. Alice décide d'utiliser OpenClaw pour obtenir un résumé rapide. Elle joint le fichier téléchargé et tape une invite.
-
Un résumé utile
OpenClaw lit le fichier téléchargé et renvoie un résumé bien structuré. Cela ressemble exactement à ce dont Alice avait besoin : les étapes clés, l'état du budget et les prochaines étapes.
-
Quelque chose d'inattendu
Pendant qu'Alice examine le résumé, OpenClaw continue de travailler en arrière-plan. Il a trouvé des instructions cachées intégrées dans le document et agit désormais en conséquence, en utilisant les larges autorisations qui lui ont été accordées lors du déploiement.
-
E-mail non autorisé envoyé
OpenClaw a envoyé un e-mail depuis le compte d'Alice vers une adresse externe. L'e-mail contient le dossier complet du projet Atlas en pièce jointe, y compris les détails du budget, les noms des partenaires et le calendrier d'expansion.
-
Vérification des connaissances
Deux actions non autorisées se sont produites en quelques secondes. Testez votre compréhension du pourquoi.
-
Les instructions cachées
Alice retourne au document pour comprendre ce qui s'est passé. Cachée dans la source HTML, elle trouve des instructions intégrées dans un élément invisible : un texte positionné hors écran et coloré en transparent. Un lecteur humain ne le verrait jamais, mais l’IA lisait et exécutait chaque mot.
-
Accéder au portail de sécurité
Alice doit signaler cet incident immédiatement. Deux actions non autorisées ont été entreprises à l'aide de son compte : un e-mail contenant des données confidentielles a été envoyé à un domaine externe et un fichier a été partagé en externe.
Couverture des référentiels de sécurité
OWASP LLM Top 10
- LLM03:2026 Excessive Agency
- LLM06:2025 Excessive Agency
CWE
- CWE-250 Execution with Unnecessary Privileges
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security