Quand les agents IA agissent (et peuvent éventuellement attaquer)

Last updated

Ces derniers temps, un nouveau type d’inquiétude fait son apparition dans les milieux technologiques. Elle ne concerne pas les failles de sécurité ni les pannes, mais l’autonomie. On lit des articles, notamment sur des sites comme Moltbook, au sujet d’agents IA qui communiquent entre eux. Des agents qui publient des messages. Des agents qui se coordonnent. Des agents qui développent des comportements que les humains ne peuvent pas facilement observer. 

Les agents d'IA sont désormais une réalité et commencent à mener des actions, à interagir avec d'autres agents et à fonctionner en continu sur l'ensemble des systèmes. Dans de nombreux cas, ils agissent avec les mêmes autorisations et le même niveau de confiance que ceux accordés aux humains qui les ont déployés.

Cette évolution modifie fondamentalement la problématique de l'identité. Lorsque les logiciels sont capables d'agir, l'identité ne se résume plus à une simple authentification. Il s'agit alors de savoir qui ou quoi agit, avec quelle autorité et dans le cadre de quelles contraintes.

Quand les agents quittent le laboratoire

Ce qui rend ce moment particulier, ce n’est pas un outil en particulier, mais la tendance qui se dessine à travers bon nombre d’entre eux. Les systèmes d’agents open source et semi-autonomes, tels qu’OpenClaw, passent rapidement du stade de l’expérimentation à celui de leur mise en œuvre dans des environnements professionnels réels. Ces outils sont capables d’accéder à des fichiers, des plateformes de messagerie, des terminaux et des services cloud, puis d’agir sur la base de cet accès sans intervention humaine continue. Leur adoption ne s’effectue pas via des cycles d’approvisionnement formels, mais discrètement, par des individus et des équipes en quête de rapidité et d’efficacité.

Parallèlement, on assiste à l’émergence d’écosystèmes « natifs d’agents », tels que Moltbook, au sein desquels des agents IA interagissent directement avec d’autres agents, échangent des informations et optimisent leur comportement sans intervention humaine. Qu'ils soient considérés comme une nouveauté ou une expérimentation, ces environnements laissent entrevoir un avenir où les agents ne seront plus des outils isolés, mais des acteurs à part entière au sein de systèmes numériques plus vastes. Ils ne se contentent pas de réagir. Ils coordonnent leurs actions.

Le risque ne réside pas dans le fait que ces agents soient intentionnellement malveillants. Le risque réside dans le fait qu’ils opèrent en s’appuyant sur une confiance acquise au sein de systèmes qui n’ont jamais été conçus pour les reconnaître en tant qu’acteurs. Ils héritent d’identifiants, réutilisent des sessions et se fondent dans les journaux comme s’il s’agissait d’un comportement normal. Vu de l’extérieur, tout semble normal. Mais de l’intérieur, les décisions sont prises par des entités que les systèmes d’identité traditionnels ne peuvent ni voir ni comprendre pleinement.

Vous souhaitez en savoir plus ?
Contactez-nous dès aujourd'hui pour échanger avec un expert Microblink en matière de fraude et d'identité

Dans de nombreuses organisations, ces agents agissent en arrière-plan. Ils récupèrent les identifiants d'accès. Ils réutilisent les sessions. Ils se fondent dans les journaux d'activité, où leur comportement passe pour « normal ». L'acteur est présent, mais invisible.

Lorsque des agents interagissent avec d'autres agents

La difficulté s'accroît à mesure que les agents commencent à interagir entre eux.

À mesure que les systèmes d'IA se coordonnent, échangent des signaux et optimisent les flux de travail sans intervention humaine directe, la visibilité s'amenuise encore davantage. Les décisions sont prises plus rapidement que les humains ne peuvent les examiner, et les actions se propagent d'un système à l'autre avant même que leur intention ne soit pleinement comprise.

À ce stade, les contrôles d’identité traditionnels rencontrent des difficultés, non pas parce qu’ils sont défaillants, mais parce qu’ils n’ont jamais été conçus pour des acteurs autonomes non humains opérant en continu.

Les équipes de sécurité savent peut-être quelles identifiants ont été utilisés. En revanche, elles ignorent peut-être :

  • quel acteur a déclenché ce comportement
  • si cet acteur était habilité à agir dans ce contexte
  • ou si ce comportement est conforme à la politique et aux niveaux de risque
    acceptables

Pourquoi la surveillance à elle seule ne suffit pas

Certaines organisations réagissent en mettant en place des mécanismes de suivi et de contrôle supplémentaires pour surveiller le comportement des agents. Il s'agit d'une mesure nécessaire, mais qui n'est pas suffisante en soi.

Une observation dépourvue de contexte d'identité est réactive. Elle permet de détecter les anomalies après coup, mais ne peut pas réguler de manière fiable les comportements en temps réel. Sans savoir qui ou quoi agit, les systèmes de surveillance ne disposent pas de l'autorité nécessaire pour prévenir les abus avant qu'ils n'aient des conséquences.

Pour exercer un contrôle efficace, il ne suffit pas de surveiller les agents. Il faut les connaître.

Pourquoi « Know Your Actor » bouleverse le modèle

C'est là que le concept « Know Your Actor » (KYA) devient essentiel. Le KYA transforme la vérification d'identité, qui n'était jusqu'alors qu'un événement ponctuel, en un système de contrôle continu conçu pour des environnements où tous les acteurs ne sont pas nécessairement humains et où toutes les actions ne sont pas nécessairement initiées de manière intentionnelle. Les systèmes numériques modernes intègrent désormais des bots, des agents IA autonomes et des flux de travail hybrides associant humains et agents, qui fonctionnent en continu et à la vitesse des machines. Il ne suffit plus de traiter tous ces acteurs comme s’il s’agissait d’utilisateurs interchangeables.

Dans ce monde, l’identité ne peut se réduire à un identifiant ou à une connexion réussie. Savoir qui s’est authentifié ne vous apprend pas grand-chose sur qui ou quoi agit réellement à un moment donné. Un contrôle efficace de l’identité nécessite de comprendre le rôle et les autorisations accordés à un acteur, la manière dont son comportement évolue au fil du temps, et si ses actions restent conformes à la politique et au niveau de risque acceptable à mesure que les conditions changent. Le contexte est tout aussi important que l’authentification, en particulier lorsque les actions se propagent automatiquement d’un système à l’autre.

« Know Your Actor » considère l’identité comme une infrastructure dynamique plutôt que comme un simple filtre statique à l’entrée. L’identité est évaluée en permanence, non seulement au moment de l’accès, mais tout au long d’une interaction, à mesure que le comportement, les intentions et l’environnement évoluent. Cette approche offre une visibilité avant toute application de règles et un contexte avant toute prise de décision, ce qui permet aux organisations de réguler les activités en temps réel plutôt que de réagir a posteriori.

Dans un monde « agentique », cette distinction revêt une importance cruciale. Il ne suffit plus de se fier à la validité d’un identifiant pour accorder sa confiance. C’est en gérant activement la confiance en fonction de l’identité de l’acteur, de son comportement et de ses autorisations que les organisations peuvent développer l’automatisation à grande échelle sans perdre le contrôle.

Le leadership dans un environnement agentique

L'arrivée des agents autonomes n'est pas une raison de s'alarmer. Elle exige au contraire un sens des responsabilités.

Les dirigeants doivent reconnaître que les systèmes conçus pour des interactions exclusivement humaines ne suffisent plus. Prétendre le contraire crée des angles morts qui se multiplient plus vite que les équipes ne peuvent y répondre.

La véritable question n'est pas de savoir si des agents d'IA existeront au sein des entreprises. C'est déjà le cas. La question est de savoir si les organisations mettront en place des systèmes d'identité et de contrôle capables de détecter, de comprendre et de réguler chaque acteur en action.

« Know Your Actor » ne vise pas à freiner l'innovation. Il s'agit plutôt de rendre l'innovation durable. Ce principe garantit que, à mesure que l'agence se développe, la responsabilité ne disparaît pas.

Dans un monde où les logiciels sont capables d'agir, le leadership consiste à privilégier la clarté, le contrôle et la confiance avant que les systèmes ne prennent des décisions à notre place.

Découvrez nos solutions

L’exploration de nos solutions est à portée de clic. Essayez nos produits ou discutez avec l’un de nos experts pour approfondir notre offre.

Rapport
Analyse de la montée en puissance de la fraude à l'identité alimentée par l'IA

L'IA n'a pas seulement accéléré la fraude. Elle en a fait un véritable système. Nous avons analysé des millions d'interactions liées à l'identité afin de cartographier l'évolution des attaques d'usurpation d'identité selon les régions, les types d'attaques et les niveaux de sophistication — et d'identifier ce que les organisations doivent repenser pour rester dans la course.

Consultez les données