Selon Akamai, les agents IA autonomes doivent être encadrés selon leurs actions et leur contexte, et non au seul moyen d’une vérification d’identité : ils peuvent accéder à des données, appeler des API et exécuter des... La réponse opérationnelle consiste à recenser les agents et outils connectés, appliquer le moind...
Publié parModifié avec GPT-5.6 TerraImages générées avec GPT Image 2
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: How does Akamai’s “Speed, Scale, and Nonhuman Identity: The Agentic Threat Landscape” report describe the security risks created by autonomo. Article summary: Akamai’s central warning is that autonomous AI agents turn AI from a passive information tool into a nonhuman actor that can retrieve data, invoke APIs, alter workflows, and execute transactions at machine speed. Consequ. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Le constat d’Akamai est simple : l’IA agentique ne se limite plus à répondre à une question. Ces systèmes peuvent chercher des informations, utiliser des outils, appeler des API et enchaîner plusieurs actions dans les systèmes de l’entreprise. Ils deviennent ainsi des acteurs non humains à part entière.
Le risque ne se situe donc pas uniquement au moment de l’authentification. Il apparaît lorsqu’un agent accède à une donnée, ouvre un navigateur, appelle une API ou lance un processus métier. Akamai estime que les entreprises doivent contrôler ce que font ces identités non humaines, dans leur contexte et en temps réel — et pas seulement déterminer qui elles sont. 1
17
Plus de 6 % des conversations avec des chatbots IA réalisées depuis des appareils d’entreprise contiendraient des informations sensibles, selon Akamai. Les requêtes, fichiers téléversés et historiques de conversation doivent donc être considérés comme une partie du périmètre de protection des données, et non comme un simple usage de productivité. 1
Le problème s’aggrave lorsque des salariés utilisent des comptes IA personnels ou d’autres services qui échappent à la supervision de l’entreprise. Cette « IA fantôme » (shadow AI) réduit la visibilité sur les données partagées et leur destination. 12
Le navigateur est devenu le lieu où les collaborateurs travaillent, s’authentifient, consultent des informations sensibles et utilisent des assistants IA. Akamai indique que plus de 40 % des utilisateurs en entreprise ont installé des extensions de navigateur intégrant de l’IA ; parmi elles, 25 % ont modifié leurs autorisations au cours des douze mois précédents. 1
2
Cela ne signifie pas que toutes ces extensions sont malveillantes. Mais leurs permissions, leurs accès aux données et leur comportement peuvent évoluer dans un environnement moins surveillé que les applications métier administrées.
Le Model Context Protocol (MCP) permet aux agents de se connecter à des outils et à des API. Akamai le décrit comme les « mains » pratiques de l’IA agentique. En contrepartie, il brouille la frontière entre données et code : un serveur MCP malveillant ou compromis peut influencer la logique d’un grand modèle de langage via une injection de prompt ou des attaques entre serveurs. 2
Les équipes de sécurité doivent donc savoir à quels services MCP un agent peut se connecter, quels identifiants et droits sont mobilisés, et quelles actions sont réellement effectuées pendant l’exécution.
Les agents automatisés peuvent imiter des comportements de clients et faire exploser le nombre d’interactions à analyser. Dans le commerce, Akamai a observé une hausse de 19 % sur un an du trafic de bots IA en 2025, principalement portée par le commerce de détail. 20
Tous les bots IA ne sont pas hostiles : certains robots d’indexation, de recherche ou de récupération de contenu ont une fonction légitime. L’enjeu est donc de différencier les comportements autorisés et attendus de ceux qui sont anormaux ou abusifs. 18
27
L’alerte vaut aussi pour les services exposés sur le Web. Des recherches citées dans le matériel fourni indiquent que des robots IA vérifiés, dont ChatGPT, ont effectué des requêtes POST à haute fréquence, au lieu de se limiter à des requêtes GET destinées à lire des pages. Une requête POST peut envoyer des informations ou déclencher une action, par exemple une connexion, l’ajout d’un produit au panier ou le paiement. 19
Sur une analyse de 30 jours, le e-commerce représentait 44,8 % des transactions POST attribuées à des bots IA ; le secteur du voyage a atteint 30 % sur un mois. Une requête POST n’est pas malveillante par nature, mais elle place les agents IA sur les parcours où les contrôles antifraude, les autorisations et la surveillance transactionnelle sont les plus importants. 19
L’entreprise doit bien authentifier utilisateurs, services et agents, mais aussi analyser ce qu’ils tentent de faire : action demandée, système ciblé, outil utilisé, données consultées et écarts de comportement sur les API ou les flux métier. 1
17
La visibilité doit couvrir les agents déployés, comptes de service, extensions de navigateur, serveurs MCP, API connectées et leurs autorisations. Il est difficile de sécuriser des connexions inconnues ou des privilèges excessifs lorsque leur impact ne peut pas être évalué. 2
Chaque agent et chaque outil connecté doivent être limités aux données, systèmes et actions strictement nécessaires à leur mission. Cette restriction doit s’accompagner d’une surveillance des usages de chatbots, des outils IA dans le navigateur et des déplacements de données sensibles, en tenant compte du contexte et de la destination des informations. 1
2
L’automatisation à vitesse machine impose des défenses capables d’évaluer les comportements au moment où ils se produisent. Des tâches à faible risque et facilement réversibles peuvent bénéficier d’une plus grande autonomie. À l’inverse, les opérations sensibles, inhabituelles ou à fort impact doivent déclencher des contrôles renforcés, voire une approbation humaine. 17
Pour Akamai, un agent IA n’est pas un simple utilisateur ou un bot de plus. Il relie données, outils et transactions. La priorité de sécurité devient donc la visibilité sur ces connexions, la réduction des droits, le suivi continu des comportements et un niveau d’autonomie adapté au risque. 1
2
17
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Selon Akamai, les agents IA autonomes doivent être encadrés selon leurs actions et leur contexte, et non au seul moyen d’une vérification d’identité : ils peuvent accéder à des données, appeler des API et exécuter des...
Selon Akamai, les agents IA autonomes doivent être encadrés selon leurs actions et leur contexte, et non au seul moyen d’une vérification d’identité : ils peuvent accéder à des données, appeler des API et exécuter des... La réponse opérationnelle consiste à recenser les agents et outils connectés, appliquer le moindre privilège, surveiller les flux de données et les comportements à l’exécution, puis imposer une validation humaine pour...