Réponse · Menaces MCP

Qu’est-ce que l’empoisonnement d’outil (tool poisoning) ?

Des instructions malveillantes dissimulées dans les métadonnées d’un outil MCP — son nom, sa description. Le modèle lit la description pour décider quel outil appeler, et exécute au passage l’instruction cachée. C’est la vulnérabilité côté client la plus répandue.

Pourquoi ni le modèle ni l’agent ne la voient

  • L’attaque ne vit ni dans le prompt de l’utilisateur, ni dans l’agent : elle vit dans l’outil. Un agent parfaitement gouverné — identité dédiée, droits limités, point d’arrêt — l’exécutera quand même.
  • Une variante documentée dissimule la charge dans des blocs de caractères Unicode invisibles à l’écran de validation : l’utilisateur approuve ce qu’il voit, le modèle lit autre chose.

Ce qui l’arrête

  • Une liste blanche de serveurs autorisés, la surveillance des descriptions d’outils, et une revue à chaque changement de schéma.

Le guide complet : méthode en 6 étapes, mesures supplémentaires, plan de repli.

Lire le guide

Voir aussi : Toutes les réponses · Checklist transferts IA · Comparatif des mécanismes