BRIEFING SÉCURITÉ · 13.08.2026 DEENFRES

Pratique & Mise en œuvre

SASE et HTTPS vers les LLM : l’intention invisible

Par Benedikt Langer · 21 juillet 2026 · 6 min de lecture

Le SASE classique voit la session HTTPS vers le LLM – pas l’intention qu’elle porte. Dès que des agents d’IA appellent des outils via MCP, les filtres proxy et d’URL interviennent trop tard : le moment de l’intention précède le point d’inspection réseau.

Points clés

  • Vue paquets ≠ vue d’intention. Un tunnel TLS valide vers un endpoint LLM autorisé ne dit rien des appels d’outils ni de l’exfiltration de données.
  • MCP multiplie la surface d’attaque. Les agents découvrent et appellent des outils – souvent hors des anciennes hypothèses DLP « l’utilisateur colle dans le navigateur ».
  • Le contrôle exige deux canaux. Le proxy de modèle et la passerelle d’outils (politique sur le chemin MCP) doivent corréler intention et action.

À lire aussi : Cursor lance git.exe depuis la racine du dépôt  ·  Qu’est-ce que le Zero Trust ? Définition, principe et composants  ·  OWASP Agentic AI Top 10 : quand les agents d’IA deviennent la plus grande surface d’attaque

La lacune architecturale en une phrase

SASE et Secure Web Gateways ont été conçus pour classer le trafic utilisateur, le déchiffrer et le confronter aux règles URL, malware et DLP. Avec les workflows agentiques, cette hypothèse tombe. Le proxy voit une connexion chiffrée autorisée vers un fournisseur LLM. Il ne voit pas qu’un agent relie, via Model Context Protocol, dépôts internes, tickets ou bases de connaissances comme outils et en extrait le contenu.

Des articles de juillet 2026 (notamment The Hacker News sur l’angle mort SASE-IA) formulent cela comme une lacune d’intention : la décision et l’appel d’outil ont lieu avant que le paquet n’atteigne l’inspection réseau classique – ou passent par des canaux que le proxy edge ne voit jamais (agents locaux, plugins IDE, serveurs MCP privés).

Définition · MCP

Le Model Context Protocol est un protocole ouvert permettant aux agents IA de découvrir et d’appeler outils et sources de données. Il sépare le canal modèle de l’exécution des outils – et donc aussi les surfaces de contrôle.

Pourquoi les anciens scénarios DLP ne suffisent plus

Le modèle classique : les collaborateurs ouvrent le navigateur, collent du texte, le HTTPS quitte l’entreprise. Contrôles : CASB, SWG, isolation du navigateur, Prompt-DLP. Les agents endpoint et les agents natifs IDE contournent une partie de cette chaîne. Ils s’exécutent sur l’hôte, gardent le contexte en local et s’adressent à des serveurs MCP internes ou en SaaS.

Les serveurs MCP non gérés multiplient le risque. Les estimations du marché évoquent des dizaines de milliers de serveurs MCP publics – sans que la sécurité dispose d’un inventaire, d’un standard d’authentification ou d’une piste d’audit généralisés. Qui se contente de « bloquer le domaine ChatGPT » rate complètement le chemin agent.

Ce que les équipes de sécurité doivent restructurer

Premièrement, l’inventaire : quels agents tournent (IDE, desktop, côté serveur) ? Quels serveurs MCP sont autorisés ? Quelles identités et secrets utilisent-ils ? Deuxièmement, la politique sur le canal d’outils : listes d’autorisation pour les outils, assainissement des paramètres, classification des données avant l’appel, journalisation de chaque accès outil avec utilisateur/agent/contexte.

Troisièmement, la corrélation : le proxy de modèle (prompt/réponse) et la passerelle MCP (exécution d’outils) doivent être lisibles conjointement. Sinon, l’intention reste dans le prompt et l’action dans le journal d’outils, isolées – précisément la faille exploitée dans les scénarios actuels d’exfiltration par agent.

Niveau de contrôle Ce qu’il voit Ce qu’il rate souvent
SASE / SWG Domaine cible, métadonnées TLS, éventuellement charge utile après déchiffrement Intention d’outil MCP, appels d’agents locaux
CASB / SaaS-DLP Activité d’apps SaaS connues Serveurs MCP privés, agents IDE
MCP-Gateway Nom d’outil, arguments, identité, résultat Sans corrélation modèle : contexte du prompt

Source : analyse SecurityToday d’après l’état du marché, juillet 2026

Démarrage pragmatique sans big bang

Aucune entreprise n’a besoin demain d’une « AI-Security-Platform of everything ». Un démarrage solide : inventaire des agents dans l’ingénierie et les métiers, default-deny pour les serveurs MCP inconnus, ne pas coder en dur les secrets dans les contextes d’agents, et un pilote de gateway pour les chemins d’outils les plus productifs (dépôts de code, systèmes de tickets, wikis internes).

Premiers contrôles

  • Inventaire agents et MCP avec owner et classes de données
  • Allowlist pour serveurs MCP et outils en prod
  • Logging : qui, quel outil, quelle ressource, quel scope de sortie
  • Étendre les règles SASE aux endpoints d’agents

Le SASE reste pertinent pour le bord réseau et SaaS. Il n’est simplement plus la seule vérité sur le travail assisté par l’IA. Qui ne pilote ni l’intention ni l’exécution des outils ne pilote pas le flux de données réel.

Questions fréquentes

Chaque question est repliée. Un appui dévoile la réponse.

L’inspection TLS sur le SASE suffit-elle pour les agents IA ?

Seulement en partie. Elle peut voir les domaines et éventuellement les charges utiles. L’intention des outils MCP et l’exécution locale de l’agent restent mal couvertes.

Quelle est la différence entre Model-Proxy et MCP-Gateway ?

Le Model-Proxy contrôle le prompt et la réponse vers le LLM. La MCP-Gateway contrôle les appels d’outils et les sources de données. Les deux canaux doivent être corrélés.

Est-il pertinent d’interdire d’office les serveurs MCP publics ?

Oui en default-deny, plus une liste d’autorisation pour les serveurs validés. Un « tout ouvert » ne scale pas en environnement réglementé.

Cela ne concerne-t-il que les IDE des développeurs ?

Non. Les agents côté serveur, les automatisations et les outils métier reprennent les mêmes schémas – souvent avec des droits d’accès plus larges.

Quelle est la mesure la plus rapide pour réduire le risque ?

Inventaire des agents en production, blocage des serveurs MCP inconnus et hygiène des secrets dans les configurations d’agents.

Sélection de la rédaction

À lireCursor lance git.exe depuis la racine du dépôtÀ lireUn paquet npm qui a volé les clés privéesÀ lireQu’est-ce que le Zero Trust ? Définition, principe et composantes

Plus du réseau MBF Media

cloudmagazinCloudFront 5xx : ce que les équipes VPC Origins doivent vérifierMyBusinessFutureL’angle mort des leaders de la digitalisation : pourquoi les banques échouent face au chaos des données malgré de gros investissements ITDigital ChiefsComment freiner l’open source sans l’interdire

Source de l’image : générée par IA (juillet 2026)

Pour aller plus loin

Un magazine d'Evernine Media GmbH