Supply chain des agents IA : le risque caché des plugins et skills

Vos agents IA ne travaillent jamais seuls. Pour lire un CRM ou livrer du code, ils chargent des extensions écrites par des tiers : plugins, skills, serveurs MCP. Chaque installation fait entrer du code extérieur dans votre système d’information, avec les droits de la personne qui pilote l’agent. En septembre 2026, la faille Plugin4Shell a montré ce qui arrive quand personne ne vérifie : une simple mise à jour piégée suffit à exécuter du code chez vous, sans le moindre clic. C’est tout l’enjeu de la supply chain des agents IA.

Supply chain des agents IA : de quoi parle-t-on ?

La supply chain (chaîne d’approvisionnement logicielle) d’un agent regroupe tous les composants qu’il consomme sans que vous les ayez développés. Trois briques dominent :

  • les serveurs MCP (Model Context Protocol, le protocole qui relie un agent à des outils et à des données) ;
  • les skills, des paquets d’instructions et de scripts réutilisables, dont nous avons décrypté le standard ouvert Agent Skills ;
  • les plugins, qui empaquettent les deux. Depuis août 2026, le format Agent Plugins, porté notamment par OpenAI, Microsoft, Amazon, Cursor et Vercel, permet de construire un plugin une fois et de l’utiliser dans plusieurs outils.

Ce format commun accélère l’adoption, mais laisse volontairement à chaque éditeur la gestion des permissions, de l’isolation et de la confiance. La question « ce plugin est-il sûr ? » reste donc entière, et elle vous revient.

Plugin4Shell : quand la mise à jour devient la porte d’entrée

Divulguée le 17 septembre par la start-up Air Security et détaillée par Cyber Security News, Plugin4Shell touchait quatre agents de code majeurs : Claude Code, OpenAI Codex, GitHub Copilot et Gemini CLI. Le principe : après revue, les places de marché « épinglent » un plugin sur une version précise, identifiée par son empreinte SHA (l’identifiant unique d’un commit Git). Or les agents demandaient bien cette version… sans vérifier qu’ils l’avaient réellement installée. En créant une branche portant le même nom que l’empreinte, un attaquant pouvait glisser du code malveillant à la place de la version approuvée.

Le caractère « zéro clic » tient aux mises à jour automatiques : Claude Code et Codex actualisent leurs plugins en arrière-plan par défaut. Scénario type : publier un plugin propre, attendre qu’il soit adopté, puis le modifier. Ou pirater le dépôt d’un auteur légitime. Le code hérite alors des accès du développeur : code source, clés d’API, identifiants cloud, pipelines de déploiement.

Anthropic et OpenAI ont corrigé (Claude Code 2.1.179, Codex 0.146.0). Google, qui a déprécié Gemini CLI, ne publiera pas de correctif. Pour Copilot, aucun correctif n’était disponible au moment de la divulgation (GitHub conteste l’exploitabilité sur sa propre plateforme).

Pourquoi c’est un sujet de comité de direction

Le marché a déjà réagi. Le 1er septembre, AIR, l’équipe à l’origine de la découverte, est sortie de l’ombre avec 50 millions de dollars levés en deux tours menés par Sequoia et Greenoaks, selon TechCrunch. Sa plateforme repère les agents actifs dans l’entreprise, contrôle en continu les skills et extensions qu’ils utilisent, et bloque ceux qui échouent aux critères de sécurité. Elle écarte environ 27 % des extensions et skills qu’elle trouve en ligne. La demande la plus forte vient des secteurs régulés : services financiers et pharmacie.

Pour une ETI française, l’enjeu est très concret. Un agent compromis agit avec vos identifiants, dans vos systèmes. Le risque ne vise plus le modèle d’IA lui-même, mais tout ce qu’il charge autour.

Cinq réflexes pour sécuriser vos agents

  1. Tenir un inventaire : quels agents tournent, avec quels plugins, skills et serveurs MCP. L’absence de gouvernance figure dans le Top 10 OWASP des risques liés aux skills agentiques.
  2. Restreindre les sources : une liste blanche de places de marché et d’auteurs approuvés.
  3. Maîtriser les mises à jour : désactiver l’actualisation automatique sur les postes sensibles, ou la soumettre à revue. L’OWASP classe la dérive des versions parmi les risques identifiés.
  4. Appliquer le moindre privilège : des identifiants dédiés à chaque agent et un bac à sable (sandbox, environnement isolé) pour l’exécution. C’est le prolongement naturel des garde-fous des agents IA en production.
  5. Surveiller les dépôts : changements de branches inattendus, transferts de propriété.

Les limites à garder en tête

Aucun scanner ne suffit. Les skills mêlent langage naturel et code, ce qui déjoue les détections par signature, souligne l’OWASP. Le marché des outils de contrôle (AIR, Noma, Zenity…) reste jeune et fragmenté. Enfin, la vérification doit être continue : un plugin approuvé hier peut devenir dangereux demain si son dépôt change de mains.

Conclusion : sécuriser avant de passer à l’échelle

La supply chain des agents IA est devenue une surface d’attaque à part entière. Les réflexes existent déjà, hérités de la sécurité logicielle classique. Reste à les appliquer aux agents avant de les déployer largement. Vous voulez cartographier les extensions utilisées par vos agents et définir une politique de validation ? Parlons-en.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Retour en haut