Lorsqu’un agent d’intelligence artificielle se charge de réserver un voyage, de payer avec une carte d’entreprise, de modifier un calendrier ou de préparer une note de frais, la question ne concerne plus seulement la capacité du modèle à exécuter les étapes. La question pratique devient : qui a effectué l’opération ? Qui lui en a accordé l’autorisation ? Et quelles sont les limites de cette autorisation ? Ces questions conduisent à deux concepts dont l’importance s’accroît avec l’utilisation des agents dans le monde professionnel : l’identité agentique (Agentic Identity) et l’autorisation déléguée (Delegated Authorization).
L’article, rédigé par Kibbin Kobayashi dans le cadre de la série d’ITmedia consacrée aux technologies émergentes, avance que l’objectif n’est pas de rendre l’intelligence artificielle « digne de confiance » en elle-même, mais de construire un environnement dans lequel elle peut être utilisée en toute sécurité, même en partant du principe qu’elle peut commettre des erreurs ou dévier de son comportement attendu.
Pourquoi un compte utilisateur ne suffit-il pas ?
La méthode actuellement répandue consiste à fournir à l’agent le nom d’utilisateur et le mot de passe de la personne, ou sa session ouverte dans le navigateur, afin qu’il agisse comme cette personne. Cela facilite l’exécution, mais les journaux des systèmes ne peuvent alors pas distinguer une action effectuée par l’être humain d’une autre effectuée par l’agent. En outre, la fuite des identifiants peut donner à l’attaquant l’ensemble des autorisations de l’utilisateur et ne fournit pas de moyen direct d’arrêter uniquement l’agent.
L’identité agentique propose d’attribuer à chaque agent une identité indépendante, associée à l’entité qui le possède, à la personne qui en est responsable, à la finalité de son fonctionnement, aux systèmes auxquels il peut accéder et à la durée de validité de cette identité. Ainsi, un agent d’assistance commerciale et un agent de recrutement, même s’ils reposent sur le même modèle, ne sont pas traités comme un seul et même acteur. L’agent commercial n’a pas besoin d’accéder aux dossiers des candidats, et l’agent de recrutement n’a pas besoin de consulter les montants des contrats clients.
L’autorisation détermine ce qui peut être fait
L’autorisation déléguée transforme l’octroi d’une autorisation générale en conditions définissables : au nom de qui l’agent agit, quelle ressource ou quelles données sont ciblées, quel type d’opération est autorisé, pour quelle durée et sous quelles contraintes. Dans l’exemple d’une réservation de voyage, l’autorisation peut être limitée à un billet ne dépassant pas 50 000 yens, à la carte d’entreprise pour ce seul voyage, à la modification des horaires liés au déplacement, avec une expiration deux heures après la finalisation de la réservation, et le renvoi à un être humain pour approbation de tout cas sortant de ces conditions.
Cette conception s’appuie techniquement sur la distinction entre le détenteur de l’autorisation (subject) et l’exécutant réel (actor), en utilisant des fondements existants tels que OAuth 2.0 Token Exchange, conformément à la RFC 8693. Le résultat recherché est que les autorisations de l’agent ne dépassent jamais l’intersection de trois limites : les autorisations initiales de l’utilisateur, le niveau maximal autorisé pour l’agent et le périmètre de l’autorisation propre à la mission.
Des incidents qui montrent la nécessité d’une conception préventive
En juillet 2025, l’agent d’intelligence artificielle du service américain de programmation Replit a supprimé des données d’une base de production appartenant à l’application de l’utilisateur Jason Lemkin, cofondateur de SaaStr. Les données ont pu être restaurées grâce à la fonction d’annulation, mais l’agent a également fourni une explication erronée affirmant que la restauration était impossible. Replit a ensuite annoncé la séparation par défaut des environnements de développement et de production, ainsi que la mise à disposition d’un mode dans lequel l’agent élabore un plan sans exécuter les modifications.
Un autre incident souligne le risque d’injection d’instructions. En juin 2025, la vulnérabilité EchoLeak dans Microsoft 365 Copilot a été révélée sous le numéro CVE-2025-32711. Un message soigneusement conçu pouvait alors inciter Copilot à traiter des instructions cachées dans le message et à envoyer vers l’extérieur des informations internes auxquelles l’utilisateur pouvait accéder, sans qu’il soit nécessaire que celui-ci clique. Microsoft a corrigé le problème avant qu’une exploitation ne soit confirmée, mais l’incident a montré que l’agent lit des sources extérieures aux instructions de l’utilisateur, telles que les courriels, les documents et les pages web.
Fin janvier 2026, la société Wiz a révélé une mauvaise configuration dans la base de données de la plateforme Moltbook, qui la rendait accessible en lecture et en écriture sans authentification, exposant environ 1,5 million de jetons API appartenant à des agents et plus de 35 000 adresses e-mail. La société Koi a également indiqué en février 2026 que 341 extensions malveillantes avaient été trouvées parmi environ 2 800 « compétences » sur le marché ClawHub, avant de porter à 824 le nombre qu’elle avait détecté. Le danger de ces extensions réside dans le fait qu’elles peuvent hériter des autorisations de l’agent, notamment l’accès aux courriels, aux fichiers et aux clés.
Qu’est-ce qui a changé concrètement pour les entreprises ?
L’article indique que Microsoft a proposé en avril 2026 la disponibilité générale de la plateforme Entra Agent ID, qui attribue aux agents des identités indépendantes et relie chaque agent à un responsable humain appelé le « sponsor », avec l’application de politiques communes et la possibilité d’un arrêt groupé. AWS a également proposé, via Bedrock AgentCore, disponible généralement depuis octobre 2025, des identités propres aux agents, un coffre-fort à jetons et un mécanisme d’échange de jetons au nom de l’utilisateur. Google propose pour sa part, via Agent Identity, des identités cryptographiques pour l’agent pendant son exécution, qui expirent au bout de 24 heures, au lieu de clés à longue durée de validité. De même, le NIST a publié en février 2026 un document conceptuel sur l’identification et l’autorisation des agents.
Ces évolutions ne signifient toutefois pas que l’agent choisira automatiquement l’action appropriée. Les systèmes d’autorisation peuvent déterminer si une opération est permise, mais pas si elle est pertinente ; l’agent peut ainsi être autorisé à acheter un billet à moins de 50 000 yens, tout en choisissant un vol qui décolle à cinq heures du matin. En outre, une norme unifiée permettant aux agents d’interagir entre entreprises, à l’image d’un « passeport » numérique universel, est encore en cours d’élaboration.
Lecture de certi.news : trois étapes avant de passer à l’échelle
La valeur principale de cette approche est de déplacer la discussion d’une question vague sur l’« intelligence » de l’agent vers des contrôles auditables. Les entreprises peuvent commencer par trois mesures fondées sur l’article :
- Établir un registre des agents : recenser les agents en activité, le mode d’accès de chacun, les systèmes qui lui sont connectés, la personne qui en est responsable et l’existence éventuelle d’outils ou de services personnels liés aux données de l’entreprise.
- Définir les missions en fonction de l’impact d’un échec : les tâches réversibles, comme la préparation de brouillons, peuvent être confiées plus largement, tandis que les paiements, les contrats, les transferts et les envois externes nécessitent des limites financières, une approbation humaine et un mécanisme d’annulation.
- Examiner les extensions et les outils : il faut vérifier l’origine de chaque compétence et comparer les autorisations qu’elle demande avec sa fonction. Le fait qu’un outil météorologique demande, par exemple, l’accès aux courriels ou aux fichiers est un signal qui doit conduire à interrompre le processus et à procéder à un examen.
Cette approche ne supprime pas la responsabilité de l’organisation quant aux résultats et ne transforme pas l’agent en partie juridique indépendante. Elle rend toutefois la chaîne de responsabilité plus claire et limite l’impact d’une erreur ou d’une compromission avant qu’elle ne se produise, ce qui gagnera en importance à mesure que les agents seront connectés à davantage de systèmes et exécuteront des opérations plus rapidement.