Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Qui répond lorsqu'un agent autonome a encore accès à votre code source ou à la base de données critique de l'entreprise? Pour la plupart des organisations, la réponse n'est pas immédiate: l'adoption accélérée d'outils internes de l'AI a semé une dette opérationnelle qui se matérialise en Agents orphelins et privilèges permanents qui survivent au départ des employés et des développeurs.
Le problème n'est pas seulement technique, mais aussi d'identité et de gouvernance. Contrairement à une application traditionnelle, un agent IA peut exécuter des tâches en continu, déplacer des données et reconfigurer selon de nouvelles entrées. Les contrôles classiques enregistrent une action - par exemple le clonage d'un dépôt - mais ils ne peuvent pas toujours lier cette action à une personne vivante responsable. Sans cette carte de responsabilité, détecter une utilisation malveillante est une tâche de divination.

Du point de vue de l'attaquant, la surface est tentante : un jeton sans fin, un compte de service associé à une automatisation oubliée ou une fonction cloud avec des permissions élargies peuvent devenir des vecteurs pour exfilter des secrets, insérer des portes de retour dans des pipelines ou des privilèges d'échelle au sein de l'entreprise. Ces défaillances opérationnelles compliquent également la conformité à la réglementation et les enquêtes judiciaires.
La solution est de repenser la gestion des identités : un plan de contrôle qui unifie les identités humaines, les machines et les agents IA. Cela signifie que chaque action automatisée doit être exécutée avec des lettres de créance cartographiques, vérifiables et, de préférence, éphémères; que les jetons sont émis à temps et qu'il y a une chaîne de garde claire entre « qui a autorisé » et « ce que l'agent a fait ».
Dans la pratique technique, cela se traduit par l'intégration de fournisseurs d'identité (OIDC / OAuth), de gestionnaires secrets et d'orchestre de références avec des plateformes de développement et de déploiement. L'utilisation d'identités administrées ou de directeurs de service avec des politiques d'expiration, d'authentification mutuelle (mTLS) et de rotation automatique réduit le risque d'accréditation permanente. Microsoft collecte de bonnes pratiques pour les comptes de service et les objets d'application qui peuvent servir de point de départ: https: / / learn.microsoft.com.
Trouver « Shadow AI » nécessite la combinaison de signaux : inventaire des comptes de service, audits des API et journaux d'accès au cloud, balayage du dépôt pour les jetons intégrés et télémétrie réseau qui identifie les modèles d'extraction de données. Ces recherches doivent être appuyées par des processus automatiques de retrait des permis et des contrôles d'approbation qui empêchent l'automatisation d'obtenir plus de privilèges que nécessaire.
Ce n'est pas suffisant pour couvrir les trous un par un. Il est nécessaire de concevoir une architecture qui permette un faible accès de manière programmatique et à grande échelle, sans créer de goulets d'étranglement dans l'infrastructure. À cette fin, il convient de parier sur la séparation des plans : la logique de l'entreprise et de l'agent est exécutée là où elle doit être, mais la délivrance et la révocation des pouvoirs dépendent d'une autorité centrale avec des API qui acceptent les politiques et répondent en temps réel.

En termes de réglementation et de risque, les organisations qui ne reconnaissent pas cette faille dans leur périmètre de sécurité font face à des sanctions et, surtout, à une perte de confiance. La documentation des responsabilités, le maintien des tests d'autorisation et la mise en œuvre de contrôles moins privilégiés sont déjà des exigences pratiques pour tout audit sérieux. Le NIST offre des cadres et des publications qui aident à commander ces pratiques : https: / / www.nist.gov.
Si vous êtes à la recherche d'actions concrètes pour commencer aujourd'hui: faire un inventaire urgent des comptes et des jetons avec accès aux ressources essentielles; automatiser la révocation pendant le processus de sortie du personnel; exiger une authentification efficace pour les agents et éviter le stockage des identifiants de code; et enrichir vos journaux avec des métadonnées qui permettent d'associer une opération à une identité humaine ou à la politique qui l'a autorisée.
Le mouvement vers la gouvernance de l'identité - d'abord pour l'IV n'est pas seulement technique, mais culturel: il exige la sécurité et le développement pour adopter des contrats de responsabilité partagée et la gestion pour allouer des ressources à l'audit et à la réparation. Pour ceux qui veulent approfondir l'architecture et les outils concrets, il y a des séminaires et des analyses techniques qui abordent ces défis - par exemple, les initiatives sectorielles et les fournisseurs d'identité tels que SailPoint offrent des ressources et des événements sur ce sujet - https: / / www.sailpoint.com- et des médias spécialisés tels que The Hacker News couvrent des séances techniques sur les risques des agents orphelins.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...