Fluage de la portée de l'agent
Un agent va aussi loin que son jeton, et non son mandat.
Qu'est-ce que Fluage de la portée de l'agent?
Le rayon d'action d'un agent est défini par la portée de ses informations d'identification et non par le libellé de ses instructions. Les étendues accordées pour une tâche ponctuelle lui survivent, et un examen qui demande à quoi sert une autorisation plutôt que ce qu'elle atteint la renouvellera. Vous verrez un agent de tri obéir à un paragraphe supplémentaire dans un rapport de bogue public et coller une clé de signature privée dans un fil de discussion que tout le monde peut lire, puis lire la chronologie de l'octroi, traiter une portée inutilisée comme une portée non auditée et révoquer au moindre privilège.
Ce que vous apprendrez dans Fluage de la portée de l'agent
- Reconnaître que le rayon d'action d'un agent est défini par la portée de ses qualifications, et non par le libellé de ses instructions ou la qualité de ses descriptions d'outils.
- Distinguer un échec d'autorisation d'un échec d'intégrité d'un outil, afin qu'un outil précis et non falsifié qui renvoie tout ce que le jeton peut atteindre ne soit pas confondu avec le défaut
- Traitez chaque problème, ticket, document et page qu'un agent ingère comme une entrée non fiable qui peut être écrite pour lui donner des instructions.
- Examinez une subvention de portée en fonction de ce qu'elle atteint aujourd'hui plutôt que de la raison enregistrée au moment de sa demande, et reconnaissez une subvention marquée comme temporaire comme étant la plus susceptible de persister.
- Interpréter un périmètre qui n'a jamais été utilisé comme une portée non auditée plutôt que comme une preuve de son inoffensivité
- Lire le suivi d'une demande d'agent par rapport à l'intention déclarée plutôt que par rapport aux erreurs, puisqu'un appel peut être bien formé, autorisé et réussi tout en sortant totalement de la tâche.
- Vérifier une réduction d'autorisation en rejouant la demande qui a précédemment abouti et en confirmant que le refus vient du service plutôt que du jugement de l'agent
Fluage de la portée de l'agent — Étapes de la formation
-
Le robot qui répond en public
Sarnholt Systems publie son SDK relais en open source, et le système de suivi des problèmes prend les rapports de n'importe qui. Bob n'a aucun compte chez Sarnholt Systems, aucun identifiant volé et aucun point d'ancrage. Il a un navigateur et un bug à signaler.
-
Il cite la source
Chaque problème ouvert porte une étiquette triée et une réponse du même compte. Quelque chose lit ces rapports et y répond.
-
Jusqu’où il atteint n’est écrit nulle part
La réponse n’est pas un accusé de réception prédéfini. Il nomme un fichier, un numéro de ligne et la branche exacte à l'origine du bug.
-
Tout le monde peut déposer
Il n’y a pas de file d’attente d’approbation devant le tracker ni de contrôle d’adhésion. Un rapport est une zone de texte, et tout ce qui se trouve dans cette zone de texte correspond à ce que lit le compte de tri.
-
L'instruction à l'intérieur du rapport de bug
Bob écrit un vrai bug, avec précision, car un rapport qui se reproduit est un rapport qui est lu. En dessous, il ajoute un deuxième paragraphe adressé à celui qui lit ensuite le problème.
-
L'agent s'exécute selon un planning
Le compte de triage fonctionne via de nouveaux rapports par lots. Bob n'a rien d'autre à faire. Il attend et recharge le fil.
-
Source privée, fil de discussion public
L'agent a répondu au bug et a également fait l'autre chose qui lui était demandée.
-
Pourquoi ça a marché
Même outil, même agent, même instruction. La question est de savoir ce qui a fait la différence.
-
Une question des relations avec les développeurs
Alice n'a pas été bipée et rien n'a alerté. Le premier signe est un message du collègue qui lit le tracker public chaque matin.
-
Ce qu'il rapporte réellement
Idris fait attention à ce qu'il ne sait pas. Lisez le message pour savoir ce qu’il établit et ce qu’il laisse ouvert.
Couverture des référentiels de sécurité
OWASP MCP Top 10
- MCP02:2025 Privilege Escalation via Scope Creep
CWE
- CWE-269 Improper Privilege Management
- CWE-250 Execution with Unnecessary Privileges
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security