système : OPÉRATIONNEL
← retour à tous les hacks
DEFENSE MEDIUM NEW

Agent Control Standard : l'OWASP se dote d'une spec d'application à l'exécution

L'OWASP a accueilli l'Agent Control Standard le 1er septembre 2026 — hooks middleware, points d'application « guardian agent » et Agent Bill of Materials, pour contraindre ce qu'un agent peut réellement faire.

2026-09-11 // 6 min affects: ai-agents, agent-frameworks, mcp-servers, a2a-agents, llm-applications

De quoi s’agit-il ?

Le 1er septembre 2026, l’OWASP GenAI Security Project a annoncé que l’Agent Control Standard (ACS) lui avait été donné, en même temps que l’édition 2026 du Top 10 for LLM Applications. L’ACS n’est pas une taxonomie de risques — le Top 10 remplit déjà ce rôle. C’est une spécification technique de gouvernance à l’exécution des agents IA : elle définit comment les plateformes d’agents exposent des hooks middleware, et comment des politiques de sécurité peuvent y être appliquées sous forme de contrôles déclaratifs portables d’un framework d’agents à l’autre.

Le projet pose le constat sans détour : une entreprise ne peut pas s’en remettre à des agents « boîte noire » qui opèrent à la fois dans le cloud, en SaaS, sur site et sur les postes. Pour être digne de confiance, un agent doit être inspectable, traçable et instrumentable — vous devez pouvoir savoir ce qu’il est, ce à quoi il accède, ce qu’il a fait et pourquoi, et pouvoir contraindre son comportement pendant qu’il s’exécute plutôt qu’après le rapport d’incident.

Le calendrier n’est pas fortuit. Dans le Top 10 2026, publié le 3 août 2026, l’Excessive Agency passe de la sixième à la troisième place, la plus forte progression de la liste. Cette édition est la première à pondérer son classement par des données empiriques : selon la note de recherche de la Cloud Security Alliance du 4 septembre 2026, 75 % de consensus des praticiens et 25 % d’analyse de 6 639 incidents réels documentés. Ce que disent ces données : le dommage vient rarement du texte produit par le modèle, il vient des permissions que le modèle détenait.

Comment ça fonctionne

L’ACS décrit un Agent Control System placé entre l’agent observé et les systèmes sur lesquels il agit. D’après l’analyse de la CSA, il comporte trois éléments :

  • Des points d’application. Des hooks « guardian agent » qui observent les événements de l’agent et appliquent la politique. La spécification définit aujourd’hui le modèle de base ; la prise en charge étendue des actions deny et modify sur A2A et MCP figure sur la feuille de route, pas encore dans le livrable.
  • Une couche d’observabilité. Les événements de l’agent tracés via OpenTelemetry et l’Open Cybersecurity Schema Framework (OCSF), pour que l’activité des agents arrive dans les chaînes de traitement déjà exploitées par un SOC plutôt que dans une console propriétaire.
  • Un Agent Bill of Materials (AgBOM). Un inventaire lisible par machine des outils, modèles et données accessibles à un agent, exprimé via CycloneDX, SWID et SPDX.

L’idée porteuse est la portabilité. Aujourd’hui, restreindre ce qu’un agent LangGraph peut faire est un exercice d’ingénierie différent de celui appliqué à un agent CrewAI ou AutoGen : la politique est réimplémentée par framework, et elle dérive. Un contrôle déclaratif que toute plateforme conforme sait appliquer est une tentative de rompre ce schéma.

La réserve de maturité compte. La spécification est en version 0.1, couvrant les définitions de base. L’instrumentation et des exemples de référence de guardian agent visent la v1 ; les implémentations complètes des mappers AgBOM la v2 ; l’application deny/modify sur A2A et MCP la v3.

Pourquoi c’est important

La plupart des guides de sécurité des agents publiés jusqu’ici vous disent ce qui peut mal tourner. Très peu normalisent comment on l’arrête une fois que c’est engagé. C’est précisément cet écart qui fait que la prompt injection se convertit si souvent en impact réel : l’injection est le vecteur, mais le rayon d’action est fixé par ce que l’agent avait déjà le droit d’atteindre.

Le volet AgBOM traite un problème plus prosaïque et plus répandu. Une large part des organisations qui exploitent des agents sont incapables de répondre aux questions d’inventaire élémentaires : quels agents existent, quels outils ils détiennent, quels entrepôts de données ils peuvent lire. Sans cet inventaire, aucune politique n’est applicable, faute d’objet sur lequel l’appliquer.

L’appréciation honnête : en v0.1, sans implémentation de référence ni adoption confirmée par les grands éditeurs de frameworks, l’ACS est une architecture sur laquelle anticiper, pas un contrôle déployable ce trimestre. Sa valeur dépendra entièrement de l’implémentation des hooks par les plateformes d’orchestration.

Défenses

  • Réétalonnez votre registre de risques agents sur le classement 2026. Une progression de trois places pour l’Excessive Agency, appuyée par des données d’incidents et non par la seule opinion, invite à auditer le périmètre des permissions — pas seulement l’hygiène des prompts.
  • Inventoriez maintenant, formalisez ensuite. Cartographiez chaque agent déployé avec les outils, sources de données et systèmes avals qu’il peut atteindre. L’exercice est utile en soi et prépare toute adoption d’AgBOM.
  • Appliquez le périmètre à l’invocation, pas à la configuration. Des permissions accordées une fois et jamais revues contribuent régulièrement aux incidents d’agentivité excessive. Vérifiez l’autorisation à chaque appel d’outil.
  • Étendez les contrôles de confidentialité au-delà du system prompt. La liste 2026 retire System Prompt Leakage au profit de Hidden Context Exposure (#8), qui couvre aussi les documents récupérés, la mémoire de l’agent, les réponses d’outils et l’état applicatif. Des contrôles bâtis autour d’un unique prompt statique ne couvrent plus la surface réelle.
  • Inscrivez les exigences de traçage dans vos achats. Exigez de tout framework d’agents évalué une feuille de route pour le traçage d’événements OpenTelemetry/OCSF et l’inventaire de composants, afin que la conformité ne devienne pas un rattrapage.
  • Traitez l’application par guardian agent comme une référence de conception. Inspectabilité, traçabilité et instrumentabilité recouvrent assez fidèlement les obligations que la plupart des organisations portent déjà au titre de leur politique de gouvernance IA.

Statut

Il s’agit de la publication d’un standard défensif, pas d’une vulnérabilité. Aucun CVE n’est associé à cet élément.

ÉlémentDétail
StandardAgent Control Standard (ACS), OWASP GenAI Security Project
Donation annoncée1er septembre 2026 (communiqué daté du 2 septembre 2026)
Version de la spécificationv0.1 — définitions de base ; feuille de route v1/v2/v3 publiée
ComposantsPoints d’application guardian agent ; observabilité OpenTelemetry + OCSF ; AgBOM via CycloneDX / SWID / SPDX
Jalons de la feuille de routev1 instrumentation et exemples de référence · v2 mappers AgBOM · v3 deny/modify sur A2A et MCP
Publication liéeTop 10 for LLM Applications 2026, publié le 3 août 2026
Évolution du classementExcessive Agency 6e → 3e ; System Prompt Leakage retiré, remplacé par Hidden Context Exposure (#8)
Méthodologie75 % de consensus des praticiens + 25 % d’analyse de 6 639 incidents documentés (note de recherche CSA, 4 septembre 2026)
CVEAucun

Sources