À imprimer et à épingler

La carte de la stack agentique

Une seule page présentant l'ensemble de la surface de contrôle d'un système agentique : dix-huit contrôles, regroupés selon leur zone d'action, chacun accompagné des référentiels auxquels il répond et du test qui détermine si vous en disposez réellement. Conçu pour être imprimé et affiché au mur.

Recevoir la suite

Cette carte est gratuite et le restera toujours — comme tout le reste ici. Si elle vous est utile, EUREKA est l'endroit où la réflexion qui la sous-tend est rédigée.

S'abonner à EUREKA

Vous confirmez sur Substack. Pas de spam ; désabonnez-vous quand vous le souhaitez.

Imprimer ou enregistrer au format PDF

S'imprime au format A3 paysage. Choisissez « Enregistrer au format PDF » dans la boîte de dialogue d'impression.

Ctrl/⌘ + P

Comment la lire

  • Chaque colonne représente un niveau de la pile où le contrôle est exercé, et non une phase de projet. Un agent a besoin des six simultanément.
  • Le test sous chaque contrôle est l'élément clé. Un contrôle que personne n'a tenté de mettre en échec est une opinion, pas un contrôle.
  • Les étiquettes de référentiel indiquent quelles sources l'exigent — et non que le respect du contrôle certifie quoi que ce soit.

La carte de la stack agentique

18 contrôles · 6 niveaux de la pile · Version 1.2 · Mis à jour 2026-08-27

santismm.com

Autorisations et portée3

  • ACM-01Catalogue d'outils délimité

    Chaque outil que l'agent peut appeler est répertorié, avec sa portée, s'il effectue des écritures, et ce qu'un attaquant gagne à l'appeler. Un outil que personne n'a documenté est une permission que personne n'a examinée.

    Test: Produire le catalogue. Chaque entrée possède une portée écrite et un propriétaire désigné, et rien de ce que l'agent peut appeler n'y manque.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-02Identifiants par outil à portée minimale

    Chaque outil détient son propre identifiant, émis avec la portée la plus restreinte prise en charge par le système en amont. Un outil en lecture seule adossé à un jeton d'administration n'est qu'à un bug près de devenir un outil d'écriture.

    Test: Pour chaque outil, afficher l'identifiant et sa portée côté serveur. Aucun outil ne partage un identifiant dont la portée dépasse celle requise par l'un ou l'autre.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-03Listes d'autorisation de paramètres

    Les cibles qu'un outil peut viser — chemins, dépôts, tables, comptes, destinataires — sont contraintes côté serveur, de sorte qu'un agent détourné ne puisse pas rediriger un outil légitime vers une cible illégitime.

    Test: Appeler chaque outil capable d'écriture avec une cible hors de portée. L'appel est refusé par la propre limite de l'outil, et non par un refus du modèle.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

Flux sortants et exposition3

  • ACM-04Sortie interdite par défaut

    Le trafic sortant n'atteint que les destinations désignées ; tout le reste est refusé. Chaque chemin d'exfiltration se termine par une requête sortante, c'est donc le contrôle qui fonctionne encore une fois que le modèle a été convaincu.

    Test: Depuis l'environnement de l'agent, demandez un hôte qui ne figure pas sur la liste. La requête échoue au niveau de la couche réseau ou du proxy, et le refus est consigné dans les journaux.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-05Le refus de sortie est une alerte, pas une erreur

    Les requêtes sortantes refusées sont consignées comme signal de sécurité et transmises à un humain. Un refus est l'un des rares signaux d'attaque non ambigus qu'une pile d'agents produit, et il perd toute valeur s'il se retrouve dans la même catégorie qu'un dépassement de délai.

    Test: Déclenchez un refus. Il doit apparaître comme un événement distinct et alertable contenant la destination et l'agent appelant, et non comme une erreur réseau générique.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-16Validation du transport et de l'origine sur les points de terminaison exposés

    Un point de terminaison d'agent accessible de l'extérieur valide son transport avant d'effectuer tout travail : l'origine est vérifiée par rapport à une liste d'autorisation, les appels intersites initiés par un navigateur sont rejetés, et chaque appelant est limité en débit avec une véritable erreur 429.

    Test: Appelez le point de terminaison avec un Origin étranger et sans Origin. Le premier est rejeté avant l'exécution de tout gestionnaire ; le second est traité et comptabilisé dans la limite de l'appelant.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

Exécution3

  • ACM-06Exécution éphémère et sans identifiants

    Tout ce que l'agent génère ou invoque s'exécute dans un environnement créé par tâche et détruit ensuite, sans conserver d'identifiants ambiants. La persistance est le moyen par lequel une compromission ponctuelle devient un point d'ancrage.

    Test: Au cours d'une tâche active, énumérez l'environnement. Aucun identifiant non requis par la tâche n'est présent, et l'environnement ne survit pas à la tâche.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-07Limites de ressources et dépassements de délai

    Le processeur, la mémoire, le disque, le temps réel écoulé et le nombre d'appels sont limités par l'hôte. La consommation incontrôlée est le mode de défaillance qui survient en premier et le plus souvent, généralement sans qu'aucun adversaire ne soit impliqué.

    Test: Exécutez une tâche conçue pour ne pas se terminer. Elle est arrêtée par un quota, l'arrêt est enregistré, et le coût de la tentative est limité et connu.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-17Réversibilité et contrôle d'arrêt

    Chaque action que l'agent peut entreprendre est soit réversible, soit soumise à validation, et une personne peut arrêter l'agent en cours d'exécution sans arrêter l'ensemble du système. L'autonomie sans interrupteur d'arrêt n'est pas de l'autonomie, c'est de l'exposition.

    Test: Arrêtez un agent en cours d'exécution. Il s'interrompt dans le délai imparti, ne laisse aucune modification appliquée à moitié, et l'arrêt est enregistré avec l'identité de son auteur.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

Supervision humaine2

  • ACM-08Porte d'approbation pour les actions à fort impact

    Les actions irréversibles, réglementées ou coûteuses s'interrompent dans l'attente d'une personne capable d'approuver, de modifier ou de rejeter, avec suffisamment de contexte pour décider. Filtrez par risque, pas par défaut — un excès de contrôle conduit à une approbation automatique systématique, ce qui est pire que l'absence de contrôle car cela en donne l'illusion.

    Test: Listez les actions contrôlées et le critère de risque qui les y a placées. Tentez-en une ; elle doit se suspendre, être acheminée et enregistrer la décision ainsi que l'identité de son auteur.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-09Voie d'escalade avec un responsable désigné

    Lorsque l'agent est incertain, bloqué ou hors politique, il existe une voie définie vers une personne, et cette personne est désignée. Une voie d'escalade sans responsable n'est qu'une file d'attente.

    Test: Forcez une escalade. Elle doit atteindre un humain désigné dans le délai imparti, et le transfert doit transmettre le contexte nécessaire pour agir sans avoir à le reconstituer.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

Preuves2

  • ACM-10Trace corrélée de chaque décision et appel d'outil

    Chaque exécution produit un enregistrement immuable et corrélé : entrées, modèle et version, appels d'outils avec arguments et résultats, et action finale. Suffisamment pour reconstruire ce qui s'est passé, sans rien qui puisse transformer le journal lui-même en faille de sécurité.

    Test: Choisissez une exécution passée au hasard et reconstruisez-la de bout en bout uniquement à partir du journal. Confirmez ensuite que le journal ne contient aucun secret ni donnée personnelle brute non nécessaire.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-11Suite d'évaluation contrôlant les modifications

    Un ensemble sélectionné de cas est exécuté à chaque modification, et toute régression bloque la publication. Sans cela, « cela semble fonctionner » constitue l'unique argument de qualité, et rien ne distingue une correction d'une modification.

    Test: Introduisez une régression connue. La suite la détecte et la modification n'est pas déployée. Une suite que l'on n'a jamais vue échouer est une suite qui n'a jamais été vérifiée.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

Cycle de vie et entrées5

  • ACM-12Le contenu non approuvé est isolé et marqué

    Les documents récupérés, les résultats d'outils et les sorties tierces sont délimités en tant que données, et ne sont jamais fusionnés dans le canal d'instructions. Le modèle ne peut pas les distinguer de manière fiable, c'est donc au harness de le faire.

    Test: Introduisez une instruction dans un document que l'agent récupère. L'agent peut la lire ; il ne doit pas l'exécuter, et la tentative doit être visible par la suite.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-13La sortie du modèle est traitée comme une entrée non approuvée

    Tout ce que le modèle émet et qui atteint un moteur de rendu, un interpréteur de commandes (shell), une requête ou un autre système est encodé et validé exactement comme le serait une entrée provenant d'un inconnu.

    Test: Faites en sorte que le modèle émette une charge utile pour chaque récepteur (sink) en aval dont vous disposez. Chacune est neutralisée à la frontière avant son arrivée.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-14Intégrité et expiration de la mémoire

    Ce que l'agent écrit dans la mémoire persistante est attribué, révisable et sujet à expiration. La mémoire est ce qui transforme une attaque ponctuelle en une attaque qui se déclenche à nouveau lors de tâches futures et sans rapport.

    Test: Écrivez un fait erroné via une interaction normale. Montrez d'où il provient, qui peut le supprimer et quand il expirerait de lui-même.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-15Provenance pour les modèles, les prompts et les serveurs

    Les modèles, les prompts système, les serveurs MCP, les packages et les jeux de données sont figés, examinés lors de chaque modification et traçables jusqu'à leur source. Une dépendance capable de réécrire la description d'un outil peut réécrire le comportement de l'agent.

    Test: Pour chaque dépendance externe, nommez la version figée et la personne qui a examiné la dernière modification. Modifiez une description d'outil en amont ; le changement doit être détecté avant d'atteindre la production.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-18Un modèle de menace maintenu et testé

    Les surfaces d'attaque sont consignées par écrit avec un contrôle et un propriétaire pour chacune, les risques acceptés sont explicitement désignés comme tels, et le document est révisé chaque fois qu'un outil, une source de données ou un niveau d'autonomie change.

    Test: Présentez le modèle de menace actuel et la date de la dernière modification du catalogue d'outils. Si le catalogue est plus récent que le modèle, le modèle est obsolète et ce contrôle échoue.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

Les référentiels sous-jacents

  • eu-ai-actEU AI Act (Regulation 2024/1689)18 contrôles le citent
  • iso-42001ISO/IEC 42001 — AI management system18 contrôles le citent
  • nist-ai-rmfNIST AI Risk Management Framework 1.018 contrôles le citent
  • owasp-llm-top10OWASP Top 10 for LLM Applications18 contrôles le citent
  • mitre-atlasMITRE ATLAS16 contrôles le citent
https://santismm.com/fr/stack-mapCC BY 4.0 — réutilisez-la, imprimez-la, intégrez-la à vos présentations. Mention de source appréciée.

Origine de ce document

Généré à partir de l'Agentic Control Matrix, un fichier JSON unique et validé au sein du corpus. Il est régénéré à chaque modification du corpus, de sorte qu'une copie imprimée indique la version et la date d'extraction.

Voir la matrice complète, avec les patterns qui implémentent chaque contrôle