L'Open Web Application Security Project a publié son Top 10 GenAI LLM 2026, et l'« Agentivité excessive » est passée de la sixième à la troisième place. Ce bond est important car il montre que les défaillances les plus dangereuses ne se limitent plus à de mauvaises réponses, mais concernent des agents capables d'agir sur votre infrastructure.

Pourquoi ce changement est important

Pour la première fois, un quart des données du Top 10 provient d'incidents réels — plus de 6 000 violations, exploitations et comportements inappropriés signalés. Les éditions précédentes reposaient presque entièrement sur l'avis d'experts. Les signaux du monde réel montrent que lorsqu'un modèle de langage peut appeler des API, exécuter du code ou déplacer de l'argent, les conséquences passent de fuites de texte embarrassantes à des dommages opérationnels concrets. L'injection de prompt reste en tête de liste, suivie par la divulgation d'informations sensibles, mais la montée de l'« Agentivité excessive » dans le top trois indique aux équipes de sécurité que la prochaine vague d'attaques sera axée sur les outils plutôt que purement linguistique.

À quoi ressemble l'« agentivité excessive »

L'agentivité excessive décrit toute situation où un LLM reçoit une capacité qu'il ne devrait pas avoir, ou une capacité supérieure à ce que les garde-fous environnants peuvent contenir. Des exemples typiques incluent :

  • Un assistant qui invoque des points de terminaison (endpoints) de micro-services internes sans vérification de permission.
  • Un bot de génération de code qui écrit et exécute des scripts sur des serveurs de production.
  • Un agent d'automatisation financière qui initie des transferts après un prompt conçu à des fins malveillantes.

Si un prompt malveillant trompe le modèle alors qu'il détient de tels pouvoirs, la violation est immédiate et souvent coûteuse. Le risque augmente proportionnellement à l'écart entre la capacité du modèle à suivre un prompt et la rigueur des contrôles environnants.

Comment le nouveau Top 10 a été construit

L'édition 2026 mélange le jugement d'experts et des données concrètes. Environ 25 % du classement provient du pool d'incidents mentionné précédemment, donnant du poids aux schémas qui se sont réellement manifestés sur le terrain. Ce changement de méthodologie explique pourquoi l'« Agentivité excessive » a grimpé rapidement : les données montrent une augmentation claire des incidents où le modèle a effectué une action plutôt que de simplement produire du texte.

Autres mouvements notables

  • Exposition de contexte caché (renommée de « Fuite de prompt système ») grimpe pour couvrir un ensemble plus large de données sensibles, reflétant le fait que les attaquants exploitent de plus en plus le contexte du modèle pour débusquer des secrets.
  • Gestion inappropriée des sorties chute à la dixième place, suggérant que les organisations s'améliorent dans l'assainissement des réponses brutes du modèle. L'attention de l'industrie passe de « le modèle a dit quelque chose de mal » à « le modèle a fait quelque chose de mal ».

Ces mouvements renforcent l'idée que la surface d'attaque s'étend des sorties statiques aux comportements dynamiques.

Atténuer le risque

Les équipes de sécurité peuvent commencer à réduire l'agentivité excessive avec trois étapes pratiques :

  1. Limitez la portée de vos outils – Attribuez à chaque agent uniquement les actions dont il a besoin pour sa tâche spécifique. Évitez de donner à un seul LLM une « boîte à outils complète » par commodité ; des permissions granulaires limitent le rayon d'impact d'un prompt compromis.
  2. Intégrez les garde-fous dans le code, pas dans les prompts – Appuyez-vous sur des vérifications de permission explicites, des passerelles de confirmation et des journaux d'audit dans la couche qui exécute réellement l'outil. Traitez chaque sortie de modèle comme une requête non fiable qui doit passer le même examen de sécurité que n'importe quel appel d'API externe.
  3. Répertoriez toutes les combinaisons d'outils – Documentez quels agents peuvent accéder à quelles API, scripts ou points de terminaison financiers. Plus important que la liste elle-même est la compréhension de la manière dont ces capacités interagissent ; une paire d'outils d'apparence inoffensive peut devenir dangereuse lorsqu'elle est enchaînée.

Le Top 10 mis à jour associe également chaque risque aux principales normes de sécurité d'entreprise, offrant aux défenseurs un langage commun pour discuter de l'atténuation avec les équipes de conformité et d'audit.

Contre-argument : le risque est-il surestimé ?

Certains praticiens soutiennent que l'« agentivité excessive » ne reflète que des choix de conception médiocres plutôt qu'une faille inhérente à l'IA générative. Ils soulignent que tout système programmable peut être mal utilisé s'il dispose d'un accès illimité, et que des pratiques DevOps solides traitent déjà de nombreux scénarios mis en évidence. Bien que la discipline autour des permissions soit essentielle, la montée du risque basée sur les données suggère que de nombreuses organisations accusent encore un retard dans l'application de ces pratiques aux flux de travail augmentés par l'IA.

À surveiller ensuite

  • Nouvelles révisions du Top 10 – À mesure que davantage d'incidents sont enregistrés, la liste de l'OWASP continuera d'évoluer. Surveiller la publication annuelle aidera les équipes à anticiper la direction de la courbe des menaces.

Le message est clair : donner à un modèle de langage le pouvoir d'agir est peu coûteux ; se protéger de ce pouvoir est onéreux. Les organisations qui considèrent la sortie du modèle comme une requête, et non comme un verdict, garderont une longueur d'avance sur la vague émergente d'attaques assistées par des outils.