04-agents-mcp · 4–8 h · 7 min

Sécurité MCP : auditer les tools, pas seulement l’UI.

Un serveur MCP, un chat branché sur SQL, des Skills qui touchent des tickets. La valeur est l’agent. Donc l’agent 09 tourne en premier, pas en dernier. Un audit de ce produit sans 09 n’existe pas.

Quand l’ouvrir
  • Serveur MCP, tools, Skills, copilote branché sur des données
  • App « chat + outils » (fichiers, navigateur, SQL, tickets)
  • Jeton ou compte de staging — pas un jeton production à pouvoir large
Agents
00, 01, 09 d’abord, puis 02, 04–08, 10, 11
Hors de ce mode
  • UI hors outils agent, auth humaine hors délégation tool
  • Pas de jailbreak offensif : on observe ce que l’UI renvoie, on n’arme pas
  • Pas de jeton production « pour voir »

Pourquoi 09 est l’étoile

Sur un site, le risque central est souvent la session. Sur un agent, c’est le tool. Qui peut l’appeler. Avec quels arguments. Vers quelle donnée. L’agent 09 produit le modèle de menaces principal : utilisateur, autre tenant, opérateur du modèle, auteur d’un tool tiers.

Ce que 09 examine

  • Manifests MCP, /.well-known, llms.txt, llms-security.txt, pages d’install.
  • Authz : un tool + l’identifiant d’un autre locataire.
  • Callbacks, webhooks, streaming.
  • Prompts, system cards, repos de skills, .env exposés.
  • Tools tiers, marketplace, modèles.
  • Ce que l’UI agent renvoie : fuite de system prompt, en observation.

SaaS et agent en même temps

Si c’est un SaaS ET un agent : ce mode prime pour le cadrage. On exécute aussi le spécialiste multi-tenant et la règle des deux tenants. On l’écrit dans le projet. On ne fait pas semblant qu’une seule lentille suffit.

Phrase type

Audit Agents / MCP. Serveur de staging dans le brief. Tools déclarés si tu les as. Pas de jeton prod.

Avant de lancer

C’est un pentest de modèle ?
Non. On n’attaque pas les poids. On audite la délégation : tools, authz, fuites, supply chain de skills.
Et en Express ?
Si une surface agent apparaît en Express, on ouvre un finding Non testé et on recommande ce mode. On ne l’audite pas en 30 minutes.

Le kit, pas le guide.

Open source, MIT. Tu clones, tu l’ouvres dans Claude, Codex, Cursor ou Hermes. Rapport tenu — ou le silence de la QA.

Open sourceMIT0 étoiles0 forks

github.com/cryptulien/security-kit