Réponse · Playbook
Comment sécuriser ses connecteurs MCP en 90 jours ?
Six contrôles, dans cet ordre : inventorier, authentifier, restreindre, cloisonner, tracer, superviser. L’ordre n’est pas indicatif — les cinq derniers n’ont aucune valeur sans le premier.
Les quatre jalons
- J+0 à J+15 : inventaire des connecteurs à partir du registre des usages IA, et gel des nouveaux serveurs non validés.
- J+15 à J+45 : classement par criticité — données touchées croisées avec droits d’action —, liste blanche initiale, retrait des outils publics non éprouvés des postes de production.
- J+45 à J+75 : migration vers OAuth 2.1, moindre privilège d’outil, bac à sable pour les actions à effet de bord.
- J+75 à J+90 : journalisation des appels d’outils, revue périodique, points d’arrêt, politique d’usage rédigée.
Le prérequis
- On n’authentifie pas, on ne restreint pas, on ne trace pas et on ne supervise pas un connecteur qu’on n’a pas recensé. C’est une dépendance, pas une préférence d’ordre.
Le guide complet : méthode en 6 étapes, mesures supplémentaires, plan de repli.
Lire le guideVoir aussi : Toutes les réponses · Checklist transferts IA · Comparatif des mécanismes