La carte de la stack agentique
18 contrôles · 6 niveaux de la pile · Version 1.2 · Mis à jour 2026-08-27
santismm.com
Autorisations et portée3
ACM-01Catalogue d'outils délimité
Chaque outil que l'agent peut appeler est répertorié, avec sa portée, s'il effectue des écritures, et ce qu'un attaquant gagne à l'appeler. Un outil que personne n'a documenté est une permission que personne n'a examinée.
Test: Produire le catalogue. Chaque entrée possède une portée écrite et un propriétaire désigné, et rien de ce que l'agent peut appeler n'y manque.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-02Identifiants par outil à portée minimale
Chaque outil détient son propre identifiant, émis avec la portée la plus restreinte prise en charge par le système en amont. Un outil en lecture seule adossé à un jeton d'administration n'est qu'à un bug près de devenir un outil d'écriture.
Test: Pour chaque outil, afficher l'identifiant et sa portée côté serveur. Aucun outil ne partage un identifiant dont la portée dépasse celle requise par l'un ou l'autre.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-03Listes d'autorisation de paramètres
Les cibles qu'un outil peut viser — chemins, dépôts, tables, comptes, destinataires — sont contraintes côté serveur, de sorte qu'un agent détourné ne puisse pas rediriger un outil légitime vers une cible illégitime.
Test: Appeler chaque outil capable d'écriture avec une cible hors de portée. L'appel est refusé par la propre limite de l'outil, et non par un refus du modèle.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
Flux sortants et exposition3
ACM-04Sortie interdite par défaut
Le trafic sortant n'atteint que les destinations désignées ; tout le reste est refusé. Chaque chemin d'exfiltration se termine par une requête sortante, c'est donc le contrôle qui fonctionne encore une fois que le modèle a été convaincu.
Test: Depuis l'environnement de l'agent, demandez un hôte qui ne figure pas sur la liste. La requête échoue au niveau de la couche réseau ou du proxy, et le refus est consigné dans les journaux.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-05Le refus de sortie est une alerte, pas une erreur
Les requêtes sortantes refusées sont consignées comme signal de sécurité et transmises à un humain. Un refus est l'un des rares signaux d'attaque non ambigus qu'une pile d'agents produit, et il perd toute valeur s'il se retrouve dans la même catégorie qu'un dépassement de délai.
Test: Déclenchez un refus. Il doit apparaître comme un événement distinct et alertable contenant la destination et l'agent appelant, et non comme une erreur réseau générique.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-16Validation du transport et de l'origine sur les points de terminaison exposés
Un point de terminaison d'agent accessible de l'extérieur valide son transport avant d'effectuer tout travail : l'origine est vérifiée par rapport à une liste d'autorisation, les appels intersites initiés par un navigateur sont rejetés, et chaque appelant est limité en débit avec une véritable erreur 429.
Test: Appelez le point de terminaison avec un Origin étranger et sans Origin. Le premier est rejeté avant l'exécution de tout gestionnaire ; le second est traité et comptabilisé dans la limite de l'appelant.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
Exécution3
ACM-06Exécution éphémère et sans identifiants
Tout ce que l'agent génère ou invoque s'exécute dans un environnement créé par tâche et détruit ensuite, sans conserver d'identifiants ambiants. La persistance est le moyen par lequel une compromission ponctuelle devient un point d'ancrage.
Test: Au cours d'une tâche active, énumérez l'environnement. Aucun identifiant non requis par la tâche n'est présent, et l'environnement ne survit pas à la tâche.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-07Limites de ressources et dépassements de délai
Le processeur, la mémoire, le disque, le temps réel écoulé et le nombre d'appels sont limités par l'hôte. La consommation incontrôlée est le mode de défaillance qui survient en premier et le plus souvent, généralement sans qu'aucun adversaire ne soit impliqué.
Test: Exécutez une tâche conçue pour ne pas se terminer. Elle est arrêtée par un quota, l'arrêt est enregistré, et le coût de la tentative est limité et connu.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-17Réversibilité et contrôle d'arrêt
Chaque action que l'agent peut entreprendre est soit réversible, soit soumise à validation, et une personne peut arrêter l'agent en cours d'exécution sans arrêter l'ensemble du système. L'autonomie sans interrupteur d'arrêt n'est pas de l'autonomie, c'est de l'exposition.
Test: Arrêtez un agent en cours d'exécution. Il s'interrompt dans le délai imparti, ne laisse aucune modification appliquée à moitié, et l'arrêt est enregistré avec l'identité de son auteur.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
Supervision humaine2
ACM-08Porte d'approbation pour les actions à fort impact
Les actions irréversibles, réglementées ou coûteuses s'interrompent dans l'attente d'une personne capable d'approuver, de modifier ou de rejeter, avec suffisamment de contexte pour décider. Filtrez par risque, pas par défaut — un excès de contrôle conduit à une approbation automatique systématique, ce qui est pire que l'absence de contrôle car cela en donne l'illusion.
Test: Listez les actions contrôlées et le critère de risque qui les y a placées. Tentez-en une ; elle doit se suspendre, être acheminée et enregistrer la décision ainsi que l'identité de son auteur.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-09Voie d'escalade avec un responsable désigné
Lorsque l'agent est incertain, bloqué ou hors politique, il existe une voie définie vers une personne, et cette personne est désignée. Une voie d'escalade sans responsable n'est qu'une file d'attente.
Test: Forcez une escalade. Elle doit atteindre un humain désigné dans le délai imparti, et le transfert doit transmettre le contexte nécessaire pour agir sans avoir à le reconstituer.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
Preuves2
ACM-10Trace corrélée de chaque décision et appel d'outil
Chaque exécution produit un enregistrement immuable et corrélé : entrées, modèle et version, appels d'outils avec arguments et résultats, et action finale. Suffisamment pour reconstruire ce qui s'est passé, sans rien qui puisse transformer le journal lui-même en faille de sécurité.
Test: Choisissez une exécution passée au hasard et reconstruisez-la de bout en bout uniquement à partir du journal. Confirmez ensuite que le journal ne contient aucun secret ni donnée personnelle brute non nécessaire.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-11Suite d'évaluation contrôlant les modifications
Un ensemble sélectionné de cas est exécuté à chaque modification, et toute régression bloque la publication. Sans cela, « cela semble fonctionner » constitue l'unique argument de qualité, et rien ne distingue une correction d'une modification.
Test: Introduisez une régression connue. La suite la détecte et la modification n'est pas déployée. Une suite que l'on n'a jamais vue échouer est une suite qui n'a jamais été vérifiée.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
Cycle de vie et entrées5
ACM-12Le contenu non approuvé est isolé et marqué
Les documents récupérés, les résultats d'outils et les sorties tierces sont délimités en tant que données, et ne sont jamais fusionnés dans le canal d'instructions. Le modèle ne peut pas les distinguer de manière fiable, c'est donc au harness de le faire.
Test: Introduisez une instruction dans un document que l'agent récupère. L'agent peut la lire ; il ne doit pas l'exécuter, et la tentative doit être visible par la suite.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-13La sortie du modèle est traitée comme une entrée non approuvée
Tout ce que le modèle émet et qui atteint un moteur de rendu, un interpréteur de commandes (shell), une requête ou un autre système est encodé et validé exactement comme le serait une entrée provenant d'un inconnu.
Test: Faites en sorte que le modèle émette une charge utile pour chaque récepteur (sink) en aval dont vous disposez. Chacune est neutralisée à la frontière avant son arrivée.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-14Intégrité et expiration de la mémoire
Ce que l'agent écrit dans la mémoire persistante est attribué, révisable et sujet à expiration. La mémoire est ce qui transforme une attaque ponctuelle en une attaque qui se déclenche à nouveau lors de tâches futures et sans rapport.
Test: Écrivez un fait erroné via une interaction normale. Montrez d'où il provient, qui peut le supprimer et quand il expirerait de lui-même.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-15Provenance pour les modèles, les prompts et les serveurs
Les modèles, les prompts système, les serveurs MCP, les packages et les jeux de données sont figés, examinés lors de chaque modification et traçables jusqu'à leur source. Une dépendance capable de réécrire la description d'un outil peut réécrire le comportement de l'agent.
Test: Pour chaque dépendance externe, nommez la version figée et la personne qui a examiné la dernière modification. Modifiez une description d'outil en amont ; le changement doit être détecté avant d'atteindre la production.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-18Un modèle de menace maintenu et testé
Les surfaces d'attaque sont consignées par écrit avec un contrôle et un propriétaire pour chacune, les risques acceptés sont explicitement désignés comme tels, et le document est révisé chaque fois qu'un outil, une source de données ou un niveau d'autonomie change.
Test: Présentez le modèle de menace actuel et la date de la dernière modification du catalogue d'outils. Si le catalogue est plus récent que le modèle, le modèle est obsolète et ce contrôle échoue.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
Les référentiels sous-jacents
- eu-ai-actEU AI Act (Regulation 2024/1689)18 contrôles le citent
- iso-42001ISO/IEC 42001 — AI management system18 contrôles le citent
- nist-ai-rmfNIST AI Risk Management Framework 1.018 contrôles le citent
- owasp-llm-top10OWASP Top 10 for LLM Applications18 contrôles le citent
- mitre-atlasMITRE ATLAS16 contrôles le citent