CIRIS has a new look. Visit the new site →
Cette page a été traduite par machine. Si quelque chose semble mal traduit, veuillez ouvrir un ticket, le dépÎt est public pour une bonne raison. Signaler un problÚme de traduction

← retour au lobby

Cartographie de sécurité OWASP Agentic

Le Top 10 OWASP pour les applications agentiques, mis en correspondance avec CIRIS.

Pour chacune des dix menaces agentiques nommĂ©es par l'OWASP, voici le mĂ©canisme CIRIS spĂ©cifique qui y rĂ©pond, un niveau de couverture honnĂȘte, et une citation que vous pouvez vĂ©rifier. Nous cartographions toute la taxonomie, y compris lĂ  oĂč nous sommes en retrait.

Une couverture complĂšte, neuf partielles, aucune approximation. Une page qui prĂ©tendrait couvrir les dix serait exactement le type de marketing dont nous vous disons de vous mĂ©fier. Les niveaux de couverture ci-dessous ont rĂ©sistĂ© Ă  l'examen d'un sceptique indĂ©pendant dont le travail Ă©tait de les dĂ©monter, et lĂ  oĂč une dĂ©fense existe dans le substrat mais oĂč l'agent dĂ©ployĂ© ne l'a pas encore hĂ©ritĂ©e, nous le prĂ©cisons sur la ligne.

RisqueCouvertureComment CIRIS y répond
ASI01 Détournement d'objectif de l'agentPartielleDéfense en profondeur : analyse anti-injection de prompt sur les compétences et messages importés, isolation contre l'injection visuelle (les évaluateurs de conscience ne voient jamais les octets bruts d'une image), et un pipeline de conscience qui revérifie chaque action résultante par rapport à l'intention initiale de l'utilisateur avant son déclenchement. Lacune : l'analyse des entrées repose sur des motifs et ne sépare pas formellement les données récupérées des instructions.
ASI02 Utilisation abusive d'outilsPartielleCIRISServer embarque une liste d'autorisation et de refus par verbe de capacité avec une liste d'interdiction absolue appliquée cÎté serveur, vérifiée avant l'exécution de toute opération, si bien qu'un agent délégué ne peut pas invoquer une opération destructrice qui ne lui a pas été accordée. Réserve : cela protÚge aujourd'hui la couche de tissu et ne contrÎle pas encore les propres appels d'outils LLM de l'agent déployé ; l'héritage par l'agent est une phase planifiée.
ASI03 Abus d'identitĂ© et de privilĂšgesPartielleUne autoritĂ© dĂ©limitĂ©e, dĂ©lĂ©guĂ©e et rĂ©vocable dans le substrat : des contraintes portĂ©es par des arĂȘtes signĂ©es, une liste d'interdiction absolue qui bloque la re-dĂ©lĂ©gation des pouvoirs les plus Ă©levĂ©s afin que l'autoritĂ© ne puisse pas s'Ă©tendre, une approbation qui ne peut que restreindre, et une rĂ©vocation instantanĂ©e. RĂ©serve : appliquĂ©e aujourd'hui sur la surface des opĂ©rations propriĂ©taires du tissu ; l'hĂ©ritage par l'agent dĂ©ployĂ© est une phase planifiĂ©e.
ASI04 Chaßne d'approvisionnement agentiquePartielleIntégrité de compilation via les manifestes de module signés post-quantiques de CIRISVerify (Ed25519 + ML-DSA-65 sur un hachage complet de l'arborescence de fichiers), plus une identité signée et attestée pour les composants fédérés. Lacune : couvre la propre chaßne de compilation et de modules de CIRIS, pas des serveurs MCP tiers arbitraires.
ASI05 Exécution de code inattenduePartielleDes portes de conscience sémantiques (entropie, cohérence, veto d'optimisation) s'exécutent sur chaque action d'outil avant son déclenchement, et l'incertitude est déférée à un humain. Lacune : il s'agit d'une révision sémantique, pas d'un bac à sable de code déterministe.
ASI06 Empoisonnement de la mĂ©moire et du contextePartielleChaque Ă©criture dans la mĂ©moire en graphe est une action gouvernĂ©e et vĂ©rifiĂ©e par la conscience, effectuĂ©e dans un graphe dĂ©limitĂ© et versionnĂ©, et non un effet de bord silencieux, si bien qu'une Ă©criture d'empoisonnement est elle-mĂȘme une dĂ©cision auditable. Lacune : l'Ă©valuation de confiance du contenu rĂ©cupĂ©rĂ© est partielle.
ASI07 Communication inter-agents non sĂ©curisĂ©ePartielleCIRISEdge vĂ©rifie chaque message inter-agents Ă  travers un pipeline en sept Ă©tapes se terminant par une vĂ©rification de signature hybride Ed25519 + ML-DSA-65 (plafond de taille, dĂ©sĂ©rialisation typĂ©e, liste d'autorisation de schĂ©ma, vĂ©rification de clĂ© de destination, fenĂȘtre anti-rejeu). Lacune : le transport de la fĂ©dĂ©ration est encore en cours de construction.
ASI08 Pannes en cascadeComplĂšteContenues Ă  trois couches indĂ©pendantes : des disjoncteurs par service (fermĂ© / ouvert / semi-ouvert) autour des appels risquĂ©s, le pipeline de conscience qui arrĂȘte une mauvaise action avant sa propagation, et l'isolation du maillage mesurĂ©e Ă  zĂ©ro fuite inter-groupes sur 50 Ă  400 nƓuds.
ASI09 Exploitation de la confiance humain-agentPartielleLe pipeline de conscience Ă©value le propre texte explicatif de l'agent, y compris la raison prĂ©sentĂ©e Ă  un relecteur humain, en cherchant la sur-confiance et la manipulation avant mĂȘme qu'un humain ne le voie. Lacune : il effectue l'audit avec la mĂȘme famille de modĂšles qu'il vĂ©rifie.
ASI10 Agents renĂ©gatsPartielleTrois couches : six consciences contrĂŽlent chaque action Ă  consĂ©quence avant son exĂ©cution, une piste d'audit signĂ©e et chaĂźnĂ©e par hachage rend toute dissimulation dĂ©tectable aprĂšs coup, et l'interrupteur d'arrĂȘt Ă  sĂ©curitĂ© intĂ©grĂ©e permet Ă  des personnes nommĂ©es d'arrĂȘter un agent dĂ©salignĂ©. Lacune : dĂ©tecter un agent subtilement dĂ©salignĂ© mais cohĂ©rent reste intrinsĂšquement limitĂ©.

Top 10 OWASP pour les applications agentiques, publié en décembre 2025. Mis en correspondance avec CIRIS en date de juillet 2026 ; signalez-nous toute cellule erronée et nous la corrigerons.

Sources
  1. ASI01 Détournement d'objectif de l'agentCIRISAgent skill-import SECURITY.md + conscience pipeline
  2. ASI02 Utilisation abusive d'outilsCIRISServer auth/gate.rs + DELEGATION_CONSTRAINTS.md (shipped 0.5.72)
  3. ASI03 Abus d'identité et de privilÚgesCIRISServer auth/gate.rs (never-list, tighten-only) + adoption plan
  4. ASI04 Chaßne d'approvisionnement agentiqueCIRISVerify Threat Model, §3.4 Supply Chain
  5. ASI05 Exécution de code inattendueCIRISAgent conscience/core.py (semantic action gates)
  6. ASI06 Empoisonnement de la mémoire et du contexteCIRISAgent ciris_engine (governed graph memory)
  7. ASI07 Communication inter-agents non sécuriséeCIRISEdge README (verify-before-dispatch pipeline)
  8. ASI08 Pannes en cascadeCIRISAgent circuit_breaker.py + CIRISServer measured mesh isolation
  9. ASI09 Exploitation de la confiance humain-agentCIRISAgent epistemic-humility conscience prompt
  10. ASI10 Agents renégatsCIRISVerify HUMANITY_ACCORD kill switch + conscience pipeline

La taxonomie n'est qu'un angle de vue. DĂ©couvrez oĂč se situe CIRIS parmi toutes les approches de la redevabilitĂ© de l'IA, et comment l'interrupteur d'arrĂȘt est vĂ©rifiable de maniĂšre indĂ©pendante.

CIRISsafe by structure · open by principle · kind by design