Le 21 septembre 2026, NVIDIA a publié un texte sur la sécurité des agents d’IA. Pour une Maison qui envisage de leur confier des tâches, la première question est posée à la direction : qui peut dire non à l’agent, et avec quel moyen ?
Une pièce jointe, un export
Saša Zdjelar, qui signe le billet, prend un scénario qui tient en trois lignes. Un agent met à jour une fiche client. Dans un document joint, il rencontre des instructions malveillantes et tente d’exporter les données vers une destination non autorisée. Selon NVIDIA, une politique réseau doit bloquer le transfert. Des journaux protégés doivent aussi garder la trace de l’appel d’outil, de la décision d’autorisation et de son résultat, afin que l’équipe de sécurité sache quel outil a servi et quelle destination visait l’agent.
Le droit de modifier une fiche ne donne pas celui de l’exporter. L’agent peut demander un accès supplémentaire, mais il ne peut pas se l’accorder lui-même.
La consigne et la clôture
NVIDIA écrit qu’une frontière de sécurité doit tenir même quand l’agent prend la mauvaise décision. Les instructions et les garde-fous peuvent orienter son comportement, mais l’environnement où il s’exécute doit imposer ses limites sur les fichiers, les destinations réseau et les processus, sans dépendre du raisonnement de l’agent. Demander à un agent d’être prudent, c’est compter sur sa réponse le jour précis où il aura été trompé.
Le constructeur présente OpenShell comme un environnement d’exécution open source, qui applique les politiques hors de portée de l’agent et isole son travail dans un bac à sable. Cisco (DefenseClaw, une couche de gouvernance) et JFrog (vérification des compétences que l’agent peut utiliser) s’y raccordent. Une réserve s’impose : NVIDIA décrit ici sa propre offre et celles des partenaires de son alliance, et le billet ne fournit ni mesure ni résultat d’essai. Cela ne prouve pas que ces outils échouent, seulement que la promesse n’est pas établie par ce texte.
Quatre choses à exiger avant la mise en service
Transposons, sans prétendre décrire un cas réel. Un agent chargé de retrouver une référence dans un fonds documentaire n’a aucune raison de lire les coordonnées des clients. Un outil qui prépare un brouillon n’a aucune raison de pouvoir le publier. Ces deux refus relèvent d’une décision de direction avant d’être un réglage informatique.
Le billet en tire quatre exigences. Chaque agent porte une identité traçable et des identifiants limités à sa tâche. Des essais préalables montrent que les contrôles bloquent l’obtention d’identifiants hors périmètre et l’envoi de données sensibles vers une destination non autorisée. Ces essais sont refaits après tout changement de modèle, d’outil ou de procédure de travail. Un responsable nommé décide, au vu des résultats, si le système peut partir en production, et des procédures existent pour retirer les accès et contenir un incident.
Le fournisseur peut vendre la clôture. Il ne peut pas écrire à la place de la direction ce que l’agent a le droit de toucher. Tant qu’une Maison ne sait pas compléter la phrase « cet agent peut lire ceci, modifier cela, et seule telle personne peut le suspendre », le choix de l’outil compte peu.
