Blank white background with no objects or features visible.

Nous vous offrons un accès gratuit à l'intégralité du Gartner Hype Cycle for AI Governance 2026. Obtenez votre exemplaire →

La sécurité des agents est un problème systémique : de l'injection de prompts au contrôle à l'exécution

Par Boyu Wang

Published: October 8, 2026

Une étude majeure de 2026 sur la sécurité des agents LLM aboutit à une conclusion que les équipes en entreprise doivent prendre au sérieux : dès lors qu'un modèle peut utiliser des outils, conserver un état et agir au nom d'un tiers, la sécurité ne se résume plus au simple filtrage des prompts. Il s'agit désormais d'un problème systémique qui englobe les flux d'informations, les délégations d'autorité et les états persistants.

Security Framework Notes and Key Takeaways
Source and independence note. This article is grounded in Yuchen Ling, Shengcheng Yu, Zhenyu Chen, and Chunrong Fang, Toward Secure LLM Agents: Threat Surfaces, Attacks, Defenses, and Evaluation (arXiv:2606.10749, revised August 23, 2026), which synthesizes 247 papers. The mapping from the survey's security framework to TrueForge and TrueFoundry products is TrueFoundry editorial analysis; the paper does not evaluate or endorse TrueFoundry.
The infrastructure thesis: secure agents need more than model-level safety. The runtime should make trust boundaries and state transitions explicit; shared gateways should enforce identity, access, policy, credentials, budgets, guardrails, and evidence at model, tool, and agent boundaries; and systems of record should remain authoritative for business state and side effects.

Key Takeaways

  • Prompt injection is only one part of the problem. The survey finds tool-mediated control-flow hijacking remains prominent, while persistent-state corruption and multi-agent propagation are increasingly important.
  • Agent security has three coupled dimensions. Information enters the agent, authority lets it act, and persistent state lets an attack outlive the original interaction.
  • Controls need to compose across layers. A sandbox, guardrail, approval workflow, or gateway is useful, but none establishes security for the entire agent by itself.
  • TrueForge maps to the runtime boundary. It provides the execution loop, context management, tools, sandboxing, approvals, sessions, and events for agents built on it.
  • TrueFoundry Gateways map to shared control planes. AI Gateway governs routed model calls; MCP Gateway governs routed tool/data access; Agent Registry establishes identity, ownership, and access for registered agents, while broader Agent Gateway controls can add quotas, budgets, and traces for routed agent traffic.
  • Provenance-aware state remains an application responsibility. Persisting events is not the same as proving the integrity or trustworthiness of every piece of memory or business state.

1. Pourquoi la sécurité des agents diffère de la sûreté des LLM

L'étude part d'un constat architectural simple : un agent LLM ne se contente pas de générer du texte. Il peut planifier, appeler des outils, naviguer sur le web, exécuter du code, mettre à jour des états et se coordonner avec d'autres agents. Ces capacités transforment les sorties du modèle en entrées pour le flux de contrôle logiciel.

Cela modifie la nature des défaillances. Une instruction malveillante dissimulée dans une page web peut influencer un futur appel d'outil. Un résultat d'outil corrompu peut servir de contexte à une décision ultérieure. Une entrée mémoire compromise peut persister au-delà de la session initiale. Un identifiant délégué peut transformer un plan malveillant en une action réelle. Dans un système multi-agents, une information contaminée peut se propager bien au-delà de l'agent qui l'a rencontrée en premier.

L'étude structure donc la sécurité des agents autour de trois propriétés interdépendantes :

Three interacting security properties for AI agents: information flow, delegated authority, and persistent state.
Figure 1. Synthèse éditoriale de TrueFoundry sur le modèle systémique de l'étude. Le risque s'intensifie lorsque des informations non fiables croisent des délégations d'autorité et des états persistants.

L'implication pratique est qu'une architecture d'agent sécurisée ne doit pas seulement se demander : « Avons-nous bloqué le prompt malveillant ? » Elle doit également poser les questions suivantes : quel contenu cela pourrait-il influencer, quelle autorité la trajectoire résultante pourrait-elle exercer, et quel état cette trajectoire pourrait-elle laisser derrière elle ?

2. La surface d'attaque s'étend sur tout le cycle de vie de l'agent

Ling et ses coauteurs utilisent un cadre orienté système basé sur le cycle de vie plutôt qu'une simple liste de noms d'attaques. Sur le plan opérationnel, il est utile de distinguer le chemin d'action principal — entrée, planification, décision, exécution d'outil et sortie — des surfaces transversales telles que la mémoire, la surveillance et la coordination multi-agents, car ces surfaces peuvent influencer ou observer plusieurs étapes de l'exécution.

Agent lifecycle from input through planning, decision, tool execution, and output, with memory, monitoring, and coordination shown as cross-cutting security surfaces.
Figure 2. Le cycle de vie principal suit le schéma : Entrée → Planification → Décision → Exécution d'outil → Sortie. La mémoire, la surveillance et la coordination sont des surfaces transversales qui peuvent influencer ou observer plusieurs étapes plutôt que de simplement intervenir après coup.

Cette perspective axée sur le cycle de vie explique également pourquoi les défenses peuvent être « faiblement compositionnelles », comme le souligne l'étude. Un filtre de contenu peut bloquer une catégorie de texte malveillant sans rien faire contre des identifiants aux privilèges excessifs. Un bac à sable peut contenir l'exécution de code sans empêcher un appel API autorisé. Une étape de validation peut stopper un effet secondaire sans empêcher une écriture mémoire empoisonnée. Une trace peut rendre un incident observable sans pour autant le prévenir.

La sécurité découle donc de la composition des frontières, des privilèges, des contrôles étatiques et des preuves.

3. Mise en correspondance de l'étude avec TrueForge et TrueFoundry

La manière la plus pertinente de présenter le produit n'est pas de dire « TrueFoundry résout la sécurité des agents », mais plutôt de déterminer quelle partie du modèle de systèmes de l'étude chaque couche peut réellement régir.

‍

‍

Try now.

One gateway for all your models, MCP servers, and agents.
No credit card needed.

INSCRIVEZ-VOUS
Table des matières

Gouvernez, déployez et suivez l'IA dans votre propre infrastructure

Réservez un séjour de 30 minutes avec notre Expert en IA

Réservez une démo

Le moyen le plus rapide de créer, de gérer et de faire évoluer votre IA

Démo du livre
Summarize with
ChatGPT logo by OpenAI
Perplexity AI logo
Blurry red snowflake on white background, symmetrical frosty design with soft edges and abstract shape.

Découvrez-en plus

Aucun article n'a été trouvé.
October 10, 2026
|
5 min de lecture

10 meilleurs outils LLmops en 2026

comparaison
October 10, 2026
|
5 min de lecture

5 leçons sur l'exploitation d'IA agentique en production - D'après la discussion au coin du feu

Aucun article n'a été trouvé.
October 10, 2026
|
5 min de lecture

Passer à zéro dans Kubernetes : une plongée approfondie dans Elasti

Ingénierie et produits
October 10, 2026
|
5 min de lecture

L'observabilité dans les flux de travail LLM : transformer les boîtes noires en boîtes en verre

Aucun article n'a été trouvé.
Aucun article n'a été trouvé.

Blogs récents

Black left pointing arrow symbol on white background, directional indicator.
Black left pointing arrow symbol on white background, directional indicator.
Faites un rapide tour d'horizon des produits
Commencer la visite guidée du produit
Visite guidée du produit