
La capacité d'un agent vient des outils qu'on lui confie. Si un outil peut lire toute une base, envoyer à tous les contacts ou supprimer sans limite, une erreur de raisonnement devient un incident majeur. Les permissions doivent être plus étroites que la conversation.
Créer des outils à portée réduite
Exposez une action métier précise avec un schéma validé, par exemple préparer un brouillon pour un dossier autorisé. Évitez les terminaux, requêtes libres et identifiants généraux lorsqu'une fonction dédiée suffit.
Le serveur rattache chaque appel à l'identité réelle et vérifie ressource, rôle et état au moment de l'exécution. Une instruction textuelle ne remplace jamais une autorisation.
Limiter le temps et la quantité
Utilisez des jetons courts, des plafonds d'actions, des budgets et des listes de ressources. Une permission valable pour une tâche ne doit pas survivre indéfiniment dans une session.
Les opérations sensibles passent par une prévisualisation et une confirmation explicite. Regrouper plusieurs effets dans un seul clic doit rester compréhensible et réversible autant que possible.
Auditer et révoquer
Le journal conserve l'identité, l'outil, les paramètres validés, la ressource, le résultat et la version du système. Les secrets sont masqués, mais la chaîne de responsabilité reste complète.
Prévoyez un coupe-circuit par outil, agent et organisation. Testez la révocation, les appels répétés, les données malveillantes et les permissions expirées avant l'ouverture au public.
Moindre privilège agentique
- Remplacer l'accès général par des outils métier
- Autoriser chaque ressource côté serveur
- Limiter durée, volume et coût
- Confirmer les effets sensibles
- Tester journal, expiration et révocation
Un agent sûr n'est pas celui qui promet de bien se comporter. C'est celui dont l'architecture rend les actions excessives impossibles ou rapidement révocables.


