← Ressources

Stratégie IA · HOLCO · sécurité multi MCP

Multi-MCP : les risques entre serveurs et les contrôles utiles

Mis à jour le 2026-09-09 · Lecture 5 min

Réponse directe

Une consigne malveillante fournie par un serveur peut pousser un assistant à utiliser un autre outil hors du besoin initial. La défense repose sur les droits, les validations et le contrôle des flux. Un MCP central ne constitue pas, à lui seul, une garantie de sécurité.

Un outil de lecture et un outil d’envoi peuvent être autorisés séparément. Cela ne rend pas légitime toute chaîne d’actions qui combine les deux. Le cabinet doit aussi décider quelles données peuvent circuler, vers qui et pour quel usage.

Cette distinction compte lorsqu’un assistant peut consulter plusieurs sources. Les droits d’accès répondent à une première question ; la pertinence de l’usage et la destination des données en posent d’autres.

Ce que démontre Trivial Trojans

Croce et South présentent en juillet 2025 un serveur météo malveillant associé à un outil bancaire dans Claude Desktop v0.12.9. Les instructions conduisent l’assistant à lire un solde puis à l’envoyer à une destination externe. Les confirmations utilisateur sont présentes et acceptées.

Il s’agit d’une preuve de concept avec un serveur malveillant installé et un accès bancaire actif. Elle ne mesure pas la fréquence des attaques, ne condamne pas les MCP officiels et ne démontre pas que les versions actuelles de Claude reproduisent ce scénario.

Lecture seule ne veut pas dire absence de risque

Ne pas pouvoir modifier une écriture protège l’outil comptable contre une catégorie d’actions. Cela ne règle pas, à lui seul, la question des données lues ou de leur transmission au modèle. Il faut donc traiter séparément l’accès, l’usage, la conservation et les sorties autorisées.

Une instruction trouvée dans un document doit rester une donnée à examiner, et non devenir une autorisation nouvelle. Pour le cabinet, cette frontière doit être compréhensible : quelle personne a demandé l’action, sur quel dossier et avec quels droits ?

Centraliser les contrôles, sans centraliser tous les droits

HOLCO apporte un socle commun pour les identités, les périmètres dossier, les règles et les traces. Les intégrations conservent leurs conditions d’accès : une connexion personnelle Microsoft, par exemple, ne doit pas donner les droits d’un autre collaborateur.

La centralisation crée aussi un point de dépendance à surveiller. Il faut évaluer le prestataire, ses procédures d’accès et ses mécanismes de révocation. Le nombre « 1 » n’est pas un certificat de sécurité ; la qualité des contrôles fait la différence.

  • Vérifier le périmètre réellement visible par chaque utilisateur.
  • Refuser qu’un contenu lu étende les droits de la session.
  • Garder une validation explicite sur les décisions et les actions sensibles.
  • Retrouver les traces nécessaires pour examiner un incident.

La démonstration à demander avant de connecter

Testez un dossier autorisé et un dossier interdit. Demandez une pièce absente. Vérifiez qu’une demande de l’IA ne suffit pas à changer une permission ou à activer une règle. Enfin, révoquez un accès de test et contrôlez que les lectures suivantes sont refusées.

Ces exercices parlent mieux à une équipe que l’accumulation de logos de sécurité. Ils donnent un résultat observable, dans la configuration que le cabinet va effectivement utiliser.

À retenir

  • Ce que démontre Trivial Trojans
  • Lecture seule ne veut pas dire absence de risque
  • Centraliser les contrôles, sans centraliser tous les droits

Questions à poser

  • Les MCP éditeurs sont-ils tous dangereux ?
  • HOLCO élimine-t-il les injections de prompt ?

Preuves à vérifier

  • Trivial Trojans — Croce & South, 26 juillet 2025
  • Documentation HOLCO — architecture et gouvernance
  • HOLCO — sécurité

Pour aller plus loin

Sources professionnelles

FAQ

Les MCP éditeurs sont-ils tous dangereux ?

Non. La recherche citée porte sur une composition incluant un serveur malveillant. Il faut examiner les droits et le comportement de la configuration réelle, pas déduire le risque de l’origine du connecteur.

HOLCO élimine-t-il les injections de prompt ?

Aucune immunité n’est revendiquée. HOLCO fournit une couche de gouvernance ; l’assistant, les sources et les usages doivent aussi être contrôlés.

Commencer

Un dossier, vos vraies données, en lecture seule.

Vingt minutes. Vous repartez avec un premier cas établi sur un de vos dossiers, sans rien écrire nulle part, et vous décidez ensuite.

Ou écrivez à alan@holco.co

Réserver 20 minutes
Confirmation calendrier envoyée par email
Contexte traité confidentiellement
Piste écrite après l'échange
Chargement des créneaux…
Ou écrire sur WhatsApp