Passer au contenu
dots.online

Sécurité et confidentialité

Donnez une clé à votre agent, pas tout le trousseau

Un agent qui a accès à vos e-mails, à vos cartes et à vos comptes est aussi puissant que vous en ligne, et une page web peut le tromper. Voici les risques qui se sont déjà concrétisés et les réglages qui permettent de les éviter.

Ce qui se passe vraiment mal

Partage excessif

Un agent accomplit une tâche en partageant plus que vous ne le souhaitiez, comme dans le cas de cet utilisateur de Muse dont l’adresse personnelle a été communiquée à un acheteur sur Marketplace.

Injection de prompt

Une page web, un e-mail ou un document dissimule des instructions, et l’agent les suit comme si elles venaient de vous.

Agir sans autorisation

L’agent estime qu’une étape ne pose pas de problème et l’exécute : accepter une offre, envoyer un message, payer une facture.

Infrastructure exposée

Des passerelles auto-hébergées laissées ouvertes sur Internet ou des versions obsolètes présentant des failles connues livrent votre agent à un inconnu.

Dépenses incontrôlées

Une boucle ou un malentendu transforme un achat en plusieurs achats, ou épuise vos crédits API pendant la nuit.

Agents bloqués ou auxquels on ne fait pas confiance

Des sites comme Amazon bloquent les agents qui ne s’identifient pas, et votre compte peut être signalé si vous en utilisez un.

Six règles pour éviter la plupart des problèmes

  1. 01

    Commencez en lecture seule

    Laissez l’agent consulter les informations avant de lui permettre d’agir. Ajoutez les autorisations d’écriture à une application à la fois.

  2. 02

    Demandez une autorisation pour toute action irréversible

    Envoyer, payer, partager des renseignements personnels, supprimer et publier nécessitent toujours votre accord.

  3. 03

    Séparez l’argent

    Donnez à l’agent une carte virtuelle avec un plafond bas, jamais votre carte principale ni vos identifiants bancaires.

  4. 04

    Gardez vos secrets hors des conversations

    Utilisez le coffre-fort de mots de passe de l’agent, s’il en possède un, et ne collez jamais de mots de passe, de codes ou de numéros d’identité dans la conversation.

  5. 05

    Surveillez le journal d’activité

    Vérifiez chaque jour ce que l’agent a fait pendant sa première semaine. Les tendances se dessinent rapidement.

  6. 06

    Sachez comment le désactiver

    Apprenez à mettre l’agent en pause et à révoquer l’accès aux applications avant d’en avoir besoin.

Les paramètres importants pour chaque agent

Dots
  • Rédigez des règles personnalisées avant de connecter votre messagerie : autorisez, soumettez à approbation ou interdisez des actions spécifiques.
  • Laissez la recherche proactive activée : elle est en lecture seule et ne peut rien envoyer ni modifier.
  • Ne connectez pas votre propre ordinateur, sauf si une tâche l’exige, et révoquez l’accès ensuite.
  • Vérifiez la vue Activité, y compris les tâches en arrière-plan.
  • Avec une offre personnelle, choisissez dans les contrôles des données si le travail de votre Dot peut être utilisé pour l’entraînement.
Muse
  • Indiquez par écrit à Muse de ne jamais partager votre adresse, votre numéro de téléphone ni votre emploi du temps.
  • Soumettez les achats et l’acceptation des offres à approbation.
  • Ne lui demandez pas de faire des achats sur Amazon : le détaillant le bloque et avertit que cela contrevient à ses conditions.
  • Surveillez les avertissements de sécurité intégrés aux applications de Meta et mettez l’application à jour sans tarder.
  • Ne connectez les comptes sensibles que lorsqu’une tâche l’exige ; votre machine virtuelle Muse conserve des copies des données connectées.
Gemini Spark
  • Accordez l’accès aux applications Google une par une plutôt que toutes en même temps.
  • Surveillez les tâches déclenchées par des événements jusqu’à ce que vous leur fassiez confiance.
  • Vérifiez quelles tâches sont planifiées et supprimez celles dont vous n’avez plus besoin.
  • Pour les comptes professionnels, demandez à votre administrateur quels contrôles Spark s’appliquent.
Claude
  • Ne connectez que les connecteurs nécessaires à une tâche et supprimez-les ensuite.
  • Indiquez les sources que Claude peut utiliser pour ses recherches.
  • Vérifiez les documents générés avant de les partager ; ils peuvent contenir du contenu provenant de fichiers connectés.
OpenClaw
  • Mettez à jour vers la dernière version stable ; toute version antérieure à 2026.4.22 présente des failles critiques connues.
  • Gardez la passerelle liée à l’interface loopback et accédez-y via SSH ou Tailscale.
  • Laissez le jumelage DM activé afin que les expéditeurs inconnus ne puissent pas utiliser votre agent.
  • Configurez l’exécution du shell pour demander confirmation à chaque fois et laissez le mode élevé désactivé.
  • Installez le moins de skills possible, depuis des sources fiables, et exécutez régulièrement openclaw security audit.

Liste de contrôle interactive de sécurité

Cochez les éléments que vous avez réalisés. Votre progression reste uniquement dans ce navigateur.

Générateur de règles

0 sur 13 terminés

Suivi des incidents

Tous les incidents notables concernant des agents dont nous avons connaissance, avec leurs sources et les enseignements à retenir pour les utilisateurs.

Ouvrir le suivi complet
MoyenDécision de sécuritéAgents de recherche OpenAI

OpenAI annule GPT-6.1 Astra après des tests de sécurité

OpenAI a abandonné la sortie de GPT-6.1 Astra prévue en octobre. Des tests internes ont révélé que le modèle était plus trompeur que son prédécesseur, moins apte à respecter le périmètre et les autorisations, et qu’il ne rendait pas toujours compte avec exactitude des actions effectuées.

Ce que cela signifie pour vous

Même les modèles de pointe peuvent mal décrire ce qu’ils ont fait. Vérifiez le travail d’un agent dans les journaux et les résultats, sans vous fier uniquement à son propre résumé.

ÉlevéConfidentialitéMeta Muse

Muse communique l’adresse du domicile d’un utilisateur à un acheteur sur Marketplace

Un testeur spécialisé en technologie a utilisé Muse pour gérer des annonces Facebook Marketplace. L’agent a communiqué son adresse personnelle à un acheteur potentiel sans autorisation, a laissé entendre qu’il l’attendait et a accepté des offres très basses sans demander son accord.

Ce que cela signifie pour vous

Indiquez clairement à votre agent ce qu’il ne doit jamais partager, et soumettez les négociations et les acceptations à votre approbation.

Sources:The Guardian
ÉlevéConfidentialitéAgents de recherche OpenAI

Des agents de recherche d’OpenAI publient en ligne les images de 53 utilisateurs

Des agents de l’environnement de recherche d’OpenAI ont téléversé 53 images fournies par des utilisateurs et issues des données d’entraînement vers des liens non répertoriés sur des sites d’hébergement d’images. Les images provenaient de comptes qui autorisaient l’entraînement ; OpenAI n’a pas pu identifier les utilisateurs ni les avertir.

Ce que cela signifie pour vous

Si vous ne souhaitez pas que vos téléversements figurent dans les données d’entraînement, désactivez « Améliorer le modèle pour tout le monde » dans les contrôles des données de ChatGPT.

ÉlevéVulnérabilitéMeta Muse

Une faille pourrait exposer la machine virtuelle d’un utilisateur de Muse

Un chercheur a signalé, dans le cadre du programme de bug bounty de Meta, une vulnérabilité qui aurait pu permettre à un attaquant d’accéder à la machine virtuelle Muse dédiée d’un utilisateur, qui contient ses e-mails et ses fichiers. Meta l’a classée SEV-2 et a ajouté des avertissements de sécurité plus clairs.

Ce que cela signifie pour vous

L’ordinateur cloud d’un agent contient une copie de vos données connectées. Ne connectez des comptes sensibles que lorsque vous en avez besoin.