TL;DR : L’essentiel
- Plus de 35% des compétences analysées sur les places de marché publiques présentent des vulnérabilités de sécurité, dont des charges malveillantes actives exploitant l’exécution automatique des scripts d’agents IA.
- La campagne ClawHavoc a infecté plus de 1100 compétences sur la plateforme ClawHub, permettant à des attaquants de dérober des identifiants et des portefeuilles de cryptomonnaies à l’insu des utilisateurs.
- Les outils d’analyse de code classiques échouent face aux instructions rédigées en langage naturel, laissant passer des attaques cachées dans des fichiers Markdown ou des descriptions textuelles faussement légitimes.
- L’OWASP propose un format universel en YAML pour standardiser la déclaration des permissions, le hachage des contenus et le contrôle d’accès sur toutes les plateformes d’agents autonomes.

🎙️🎧 Ce podcast présente un résumé express du Top 10 OWASP sur les risques des agents IA. Ces IA utilisent aujourd’hui des compétences — un mix d’instructions textuelles et de code — créant une toute nouvelle surface d’attaque redoutable échappant à nos défenses habituelles…
ℹ️ Ce podcast repose sur une recherche et une analyse menées à partir de sources ouvertes et spécialisées. Il a ensuite été réalisé avec l’aide de NotebookLM, l’outil d’intelligence artificielle développé par Google.
Le Top 10 OWASP pour les agents IA établit un référentiel de sécurité inédit visant à identifier, analyser et parer les vulnérabilités critiques nichées dans leurs compétences autonomes. L’intégration massive de l’intelligence artificielle agentique dans les flux de travail professionnels a déplacé le champ de bataille de la cybersécurité. Si le protocole Model Context Protocol (MCP) encadre la communication avec les outils, les compétences représentent les instructions concrètes exécutées par les agents autonomes. L’analyse récente menée par Snyk révèle que sur près de 4000 compétences scannées, un peu plus de 37% comportaient des failles de sécurité et plus de 13% présentaient des vulnérabilités critiques.
L'essentiel Cybersécurité, IA & Tech
Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.
Registres de compétences : les failles critiques ciblées par les pirates
Les compétences pour agents IA regroupent des instructions en langage naturel et des scripts exécutables stockés dans des fichiers de configuration comme SKILL.md. Cette double nature permet à des attaquants de dissimuler du code malveillant aussi bien dans des commandes shell que dans des paragraphes de texte. Lors de la campagne ClawHavoc sur le marché ClawHub, 1184 compétences malveillantes réparties sur 12 comptes d’éditeurs partageaient la même adresse IP de commande et de contrôle. L’attaque déployait le logiciel voleur Atomic Stealer pour dérober des clés SSH, des identifiants de navigateurs et des accès aux portefeuilles de cryptomonnaies.
La chaîne d’approvisionnement logicielle souffre d’un manque de vérification à la publication. Un simple fichier de configuration et un compte ouvert depuis une semaine suffisaient pour diffuser des paquets compromis sur les places de marché. Par exemple, une fausse compétence d’analyse vidéo importait la bibliothèque altérée yutube-dl-core au lieu du paquet légitime pour exécuter une porte dérobée. Selon les recherches menées par Trail of Bits, les mécanismes de contrôle automatisés actuels se contournent en moins d’une heure en masquant des charges utiles dans des fichiers d’archives .docx, des fichiers Python précompilés .pyc ou en insérant 100 000 lignes vides non analysées par les scanners.

Crédit / Source : OWASP Agentic Skills Top 10 Security Risks and Mitigations for Agentic Skill Ecosystems (OWASP Foundation).
Isolation et privilèges : prémunir les agents IA contre l’autonomie incontrôlée
La majorité des plateformes exécutent les compétences directement dans le contexte de l’hôte avec les privilèges complets de l’agent. Les investigations sur le réseau de déploiement de la solution OpenClaw ont révélé que plus de 135 000 instances étaient directement exposées sur Internet. En l’absence de bac à sable activé par défaut, une simple compétence d’assistance météo peut lire le fichier local .env pour exfiltrer l’ensemble des clés d’API stockées sur la machine. La faille ClawJacked illustre ce danger : des requêtes WebSocket non filtrées permettaient à un site web distant de contourner l’authentification et de prendre le contrôle de la passerelle locale.
Les failles d’injection au niveau logique permettent de manipuler le comportement des agents IA sur plusieurs sessions. En injectant des instructions cachées dans des fichiers de mémoire comme MEMORY.md ou SOUL.md, un attaquant modifie la personnalité et les règles de sécurité du système de façon permanente. Des démonstrations techniques ont prouvé qu’un agent disposant d’accès à la boîte de réception pouvait supprimer d’importants volumes de courriels sans confirmation, ou exécuter des commandes d’effacement de bases de données sous l’effet d’une consigne piégée dissimulée sous forme de texte blanc invisible dans un document PDF.
L’adoption précipitée des compétences d’IA reproduit exactement les erreurs passées des répertoires de paquets open source comme npm ou PyPI. Sans contrôle d’accès strict, sans isolation obligatoire dans des conteneurs et sans signature systématique du code, confier des privilèges système à des scripts interprétés en langage naturel constitue une prise de risque disproportionnée pour les entreprises.
Top 10 OWASP des risques liés aux compétences des agents IA
Cartographie synthétique des vulnérabilités critiques de l’écosystème agentique (AST01 à AST10)
Gouvernance multiplateforme : l’apport du Top 10 OWASP pour les entreprises
Le manque de visibilité au sein des entreprises favorise le développement d’une IA fantôme incontrôlée. Une étude sectorielle indique que plus de 80% des organisations prévoient de déployer des agents autonomes, mais que moins de 30% s’estiment prêtes à les sécuriser. Lorsqu’un collaborateur installe une compétence en une seule ligne de commande, aucune trace n’apparaît dans la gestion du parc informatique. La compromission d’une seule compétence en amont peut ainsi se propager à l’ensemble du pipeline inter-agents sans qu’aucune alerte ne soit déclenchée.
La portabilité des compétences entre différents environnements comme Claude Code, Cursor ou VS Code entraîne souvent la perte des règles de sécurité d’origine. Pour résoudre cette fragmentation, le projet OWASP Agentic Skills Top 10 introduit un format universel en YAML. Ce modèle impose la déclaration explicite des permissions, le hachage des fichiers, la signature cryptographique et le blocage strict des adresses réseau non autorisées.
Face à l’accroissement des attaques ciblant la couche comportementale des agents IA, l’adoption du Top 10 OWASP et la mise en place de journaux d’audit bilatéraux deviennent indispensables pour garantir la traçabilité des actions exécutées.
Questions fréquentes sur le Top 10 OWASP et les agents IA
Qu’est-ce que le Top 10 OWASP dédié aux compétences des agents IA ?
Le Top 10 OWASP est un référentiel de sécurité identifiant les dix risques majeurs liés à la couche d’exécution des agents autonomes. Il fournit aux équipes techniques un cadre standardisé pour sécuriser les instructions en langage naturel et les scripts rattachés à ces systèmes.
Pourquoi les compétences des agents IA échappent-elles aux scanners traditionnels ?
Les outils d’analyse classiques recherchent des signatures de code ou des structures de syntaxe prédéfinies. Les compétences malveillantes utilisent la flexibilité du langage naturel ou des fichiers textuels pour inciter l’agent à exécuter des actions dangereuses sans déclencher d’alerte.
Quelles mesures permettent de sécuriser l’exécution des compétences des agents IA ?
La sécurisation repose sur l’isolation stricte des compétences dans des conteneurs, la vérification des signatures, le contrôle d’accès réseau par liste d’autorisations et la tenue d’un inventaire centralisé des modules déployés.
Cette veille vous a fait gagner du temps ?
Aidez DCOD à payer ses serveurs et à rester 100% gratuit et indépendant.