Jake Williams, un chercheur en sécurité, a dévoilé la semaineนี้ le framework CUSTODY, offrant aux entreprises un moyen de définir des permissions et des limites d'exécution explicites pour les agents d'IA opérant au sein des réseaux d'entreprise. Cet outil est crucial car, contrairement aux logiciels traditionnels, les agents d'IA peuvent récupérer dynamiquement des données, invoquer des services et modifier des modèles — le tout sans politique claire et applicable — laissant une faille que les attaquants ont déjà commencé à exploiter.
Pourquoi les agents d'IA ont besoin de limites
Les stacks d'IA en entreprise incluent désormais des chatbots, des moteurs de recommandation, des décideurs autonomes et des dizaines d'agents en arrière-plan qui extraient des données d'API internes ou de services tiers. Les suites de sécurité existantes se concentrent sur les pare-feu périmétriques, la protection des terminaux et la segmentation du réseau, mais elles manquent d'une méthode standard pour dire : « cet agent peut lire les dossiers clients mais ne peut pas écrire dans la base de données financière ». L'absence de tels contrôles d'exécution a déjà conduit à des incidents où des agents compromis ont été utilisés pour exfiltrer des données ou corrompre les poids des modèles.
Comment CUSTODY comble la lacune
CUSTODY introduit un langage basé sur des règles qui décrit ce qu'un agent d'IA est autorisé à faire une fois connecté à un réseau. Les politiques peuvent spécifier :
- L'accès aux ressources – quelles bases de données, magasins de fichiers ou API l'agent peut interroger.
- Les limites d'action – si l'agent peut seulement lire, ou s'il peut aussi écrire, supprimer ou déclencher des tâches en aval.
- Le contexte d'exécution – des contraintes sur l'environnement de calcul, telles que des quotas de CPU ou l'isolation des conteneurs.
Lors de l'exécution, le framework intercepte les appels de l'agent et les vérifie par rapport à l'ensemble de politiques, bloquant toute opération sortant des limites définies. Cela empêche un agent détourné de circuler sans contrôle dans l'environnement de l'entreprise.
Intégrer CUSTODY aux stacks existantes
Le framework s'installe aux côtés des outils de sécurité actuels. Il peut se greffer sur les plateformes d'orchestration populaires, les environnements d'exécution de conteneurs et les passerelles API, mais les étapes exactes varient selon la plateforme d'agent sous-jacente. Les organisations doivent cartographier leur inventaire d'IA, rédiger des fichiers de politique pour chaque classe d'agent et tester la couche d'application avant un déploiement complet. Le passage à l'échelle de ces politiques à travers des dizaines d'agents nécessitera un effort opérationnel dédié pour maintenir les règles à jour à mesure que les modèles évoluent.
Avertissements et critiques
Les critiques soulignent que CUSTODY ne génère pas de politiques automatiquement ; les équipes de sécurité doivent les élaborer manuellement, ce qui peut être laborieux. Il existe également un risque de surcharge de performance si chaque appel est inspecté en temps réel, en particulier pour les services d'inférence à haut débit. Enfin, l'efficacité du framework dépend d'une adoption large — si la plateforme d'IA d'un fournisseur ne peut pas exposer les hooks nécessaires, les contrôles de CUSTODY pourraient être contournés.
Ce qu'il faut surveiller ensuite
- La réponse des fournisseurs – si les principaux fournisseurs de plateformes d'IA intégreront des hooks compatibles avec CUSTODY ou proposeront leurs propres moteurs de politiques d'exécution.
- La standardisation – tout mouvement vers des spécifications industrielles pour les permissions des agents d'IA pourrait faire de CUSTODY une norme de fait.
- Les retours de la communauté – les premiers adoptants révéleront la complexité réelle des politiques et l'impact sur les performances, façonnant ainsi les futures versions.
Les entreprises qui s'appuient sur des agents d'IA devraient évaluer CUSTODY dès maintenant, cartographier sa place dans leur stack de sécurité et commencer à tester des politiques avant que la prochaine vague d'attaques pilotées par l'IA ne frappe leurs réseaux.
