Contexte et enjeux
Dans le secteur fintech, l’ouverture d’un serveur Model Context Protocol (MCP) aux outils d’intelligence artificielle des clients devient une pratique courante. Equals Money, opérateur de services financiers réglementés, souligne que la simple capacité d’un agent IA à lire les données ne suffit pas lorsqu’il s’agit de mouvements monétaires. Un agent malveillant pourrait non seulement exfiltrer des informations, mais aussi déclencher des paiements non autorisés, ce qui multiplierait les risques de perte financière instantanée.
Architecture du serveur MCP et gestion des agents
Le serveur MCP d’Equals Money fonctionne en mode read‑only pour les flux de paiement, tandis que les écritures sont limitées aux données non sensibles. Cette séparation repose sur une identité propre attribuée à chaque agent IA, similaire à celle d’un utilisateur humain. Selon James Simcox, directeur des opérations et produit, les agents écrivent aujourd’hui 92 % du code utilisé par l’entreprise, ce qui rend la traçabilité de leurs actions indispensable. L’identité de l’agent est ainsi stockée sous forme de jeton d’accès, permettant de distinguer les actions légitimes des comportements anormaux.
Mécanismes de contrôle et de révocation
Okta a introduit un Agent Gateway kill switch capable de révoquer instantanément tous les jetons actifs d’un agent compromis. Chez Equals Money, la révocation était auparavant manuelle, ce qui ralentissait la réponse à une compromission. L’objectif exprimé par Simcox est d’obtenir une détection automatisée qui identifie les écarts de comportement – par exemple, un agent censé ne gérer que les changements d’adresse e‑mail qui tenterait d’initier un virement. Une fois l’anomalie détectée, le kill switch pourrait couper immédiatement l’accès, évitant ainsi la propagation d’une attaque potentielle à des milliers d’agents simultanés.
Analyse des limites et perspectives
La stratégie de lecture‑seule du serveur MCP élimine le vecteur direct de vol d’argent, mais elle ne supprime pas les risques liés à la manipulation de données sensibles (ex. : informations d’identification, historiques de transaction). De plus, la dépendance à une solution tierce comme Okta implique que la robustesse du kill switch repose sur la disponibilité et la mise à jour de leurs contrôles d’exécution en temps réel. Enfin, l’absence d’un système d’alerte autonome signifie que, tant que la détection automatisée n’est pas implémentée, l’entreprise reste exposée à une fenêtre de compromission où un agent pourrait exploiter les droits de lecture pour préparer une attaque future. Une évolution vers une surveillance comportementale intégrée, couplée à des politiques de moindre privilège, serait nécessaire pour réduire cette surface d’exposition.