Deux signaux intéressants aujourd’hui. Une étude sur la sécurité des agents affirme qu’environ 4 outils IA sur 5 observés fonctionnent sans supervision IT, avec notamment des risques autour de MCP. En parallèle, Okta vient de généraliser Agent SSO, qui permet à certains agents compatibles d’utiliser des identités et des jetons temporaires plutôt que des clés statiques. Infosecurity Magazine
C’est une évolution importante : après « quel modèle est le meilleur ? », le prochain vrai problème devient qu’a le droit de faire mon agent, avec quelle identité et pendant combien de temps ?
À retenir pour un agent auto-hébergé : éviter autant que possible de lui donner des API keys permanentes avec des droits énormes. Les permissions minimales, tokens temporaires et isolation des outils deviennent réellement importants.