Fuite de contexte entre locataires
Lorsqu’un agent sert plusieurs clients, son contexte est constitué de données.
Qu'est-ce que Fuite de contexte entre locataires?
Un agent IA au service de nombreux clients conserve un contexte de travail et une mémoire, et les deux sont des données. Si aucune des deux n'est limitée à une seule session, les informations extraites pour un client apparaissent dans la conversation du client suivant sans qu'aucun outil ne soit utilisé à mauvais escient, sans contrôle d'accès brisé et sans attaquant impliqué. Vous exécuterez deux sessions et regarderez les détails de la facture et de la carte d'un client apparaître dans la réponse d'un autre, prouverez à partir de la trace de l'outil qu'aucune recherche n'a récupéré le mauvais enregistrement, puis appliquerez le contexte par session et la mémoire éphémère au niveau de la passerelle.
Ce que vous apprendrez dans Fuite de contexte entre locataires
- Reconnaissez que le contexte de travail et la mémoire d'un agent sont des données et que leur partage entre les sessions entraîne une fuite des données d'un appelant vers celles d'un autre.
- Expliquez comment un agent multi-tenant peut divulguer le compte d'un client dans la session d'un autre client sans qu'aucun outil ne soit utilisé à mauvais escient et qu'aucun attaquant ne soit impliqué.
- Lire une trace d'outil pour prouver que la fuite provenait d'un contexte reporté, et non d'une recherche ayant récupéré le mauvais client
- Appliquez le correctif durable : étendez le contexte par session et rendez la mémoire éphémère, appliquée par défaut au niveau de la passerelle.
- Distinguer l'isolement par défaut à la frontière de l'effacement manuel du contexte et expliquer pourquoi un contrôle qui peut être oublié le sera
- Prouvez qu'il existe un correctif d'isolation par session en rejouant la session exacte qui a fui et reconnaissez qu'une divulgation entre locataires est un incident à signaler même après le correctif.
Fuite de contexte entre locataires — Étapes de la formation
-
Un client a vu quelqu'un d'autre
Le service d'assistance de Sarnholt gère un agent IA qui recherche les comptes clients. Ce matin, un client rapporte qu'il a fait plus que cela.
-
Une session dans une autre
Lisez le rapport pour ce qu'il établit : pas une mauvaise réponse, mais le mauvais client.
-
La première séance
Sur l'écran de gauche, Alice ouvre l'agent de support pour rejouer la session précédente du client, celle dont les données ont fui.
-
Le compte de Renata
La première cliente, Renata Voss, demande pourquoi sa facture est toujours en retard. Alice exécute la recherche, exactement comme le ferait un agent de support.
-
Correct et maintenant mémorisé
Rien ne va pas ici. Renata a posé des questions sur son compte et a obtenu son compte. Le problème est ce qui arrive après.
-
La deuxième séance
Un autre client, Tomas Ek, a une question sans rapport. Alice ouvre sa session sur l'écran de droite, de la même manière que le support technique gère le ticket suivant.
-
Tomas pose des questions sur Tomas
Tomas veut seulement savoir quand son prochain paiement sera effectué. Sa demande ne mentionne personne d’autre.
-
C'est là
Les propres détails de Tomas sont exacts. C'est le deuxième paragraphe qui ne devrait jamais exister.
-
Ce qui a échoué
L'agent a répondu, l'outil a fonctionné une fois et correctement, et un client a toujours vu les données d'un autre client. Nommez l’échec.
-
Là où vit l’isolement
Qu’une session constitue une limite n’est pas quelque chose à corriger dans un seul ticket. Il s'agit d'une politique que la passerelle applique à l'agent.
Couverture des référentiels de sécurité
OWASP MCP Top 10
- MCP10:2025 Context Injection & Over-Sharing
CWE
- CWE-200 Exposure of Sensitive Information to an Unauthorized Actor
- CWE-488 Exposure of Data Element to Wrong Session
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security