Le développement agentique est une méthode de développement logiciel où un agent d'IA prend en charge un objectif, planifie le travail et l'exécute sur l'ensemble du code source à l'aide d'outils : lecture et modification de fichiers, installation de dépendances, exécution de tests, appel de services externes et ouverture de bibliothèques. pull requestsLe développeur définit la direction à suivre et vérifie le résultat. L'agent effectue le travail intermédiaire. Voilà, en résumé, ce qu'est la programmation agentique. La version longue est importante, car le passage de la saisie semi-automatique à l'exécution autonome modifie la façon dont votre code est écrit, ce à quoi il fait confiance et où se situe réellement votre surface d'attaque.
Signification du codage agentique, terme par terme #
Décomposez la phrase et sa définition devient plus précise.
Agentique Ce type de logiciel agit en fonction d'un objectif plutôt que de répondre à une simple instruction. Un agent décide de sa prochaine étape, utilise des outils, observe le résultat et itère jusqu'à ce que l'objectif soit atteint ou que l'espace disponible soit épuisé.
Codage Il s'agit du domaine dans lequel il opère : votre dépôt, vos dépendances, votre compilation, vos tests.
En résumé, le principe de la programmation agentique est simple : vous déléguez un résultat au lieu de saisir une commande. « Ajouter une limitation de débit à l’API de paiement et la tester » remplace vingt minutes de saisie. L’agent analyse le service, modifie plusieurs fichiers, charge une bibliothèque, exécute la suite de tests et génère un rapport.
La signification du codage agentique qui importe à une équipe de sécurité est la seconde partie de cette phrase. Chacune de ces actions est une opération privilégiée effectuée par une entité non humaine qui lit des instructions provenant de fichiers que personne ne vérifie en détail.
Qu'est-ce que c'est, concrètement ? #
Une boucle d'agent typique fonctionne comme ceci.
- But. Le développeur indique un résultat dans l'IDE, une interface de ligne de commande ou un pull request commentaire.
- Collecte du contexte. L'agent lit le référentiel, ainsi que sa propre configuration : fichiers de règles, fichiers de compétences, définitions du serveur MCP et invites.
- Plan. L'agent décompose l'objectif en étapes.
- Utilisation des outils. Il modifie des fichiers, installe des paquets, interroge une base de données, accède à une API interne, exécute une compilation.
- Observation. Il analyse les résultats, y compris les erreurs, et effectue les ajustements nécessaires.
- Remise. Il ouvre un pull request, ou applique directement la modification si cela est autorisé.
Les étapes 2 et 4 sont cruciales pour la sécurité. Le comportement de l'agent est régi par sa configuration, et sa portée est définie par les outils connectés. Il ne s'agit pas de code applicatif ; par conséquent, les outils que vous utilisez déjà ne les prennent pas en charge.
Glossaire de codage agentique #
Il est important de connaître la signification du codage agentique derrière chacun de ces termes avant de rédiger une politique les concernant.
- Agent IA. Logiciel qui poursuit un objectif de manière autonome en utilisant des outils et de la mémoire. En programmation, il opère sur un dépôt dont les droits d'accès appartiennent au développeur.
- Serveur agent. Un service qui héberge et met à disposition un agent pour les clients, un atout de premier ordre dans votre inventaire, et non un détail de la configuration locale de quelqu'un.
- Appel d'outil. Le mécanisme par lequel un agent agit sur le monde : écriture d’un fichier, envoi d’un courriel, interrogation d’un système de stockage vectoriel. Le rayon d’action d’un agent correspond à la somme de ses appels d’outils.
- MCP (Protocole de contexte de modèle). L'ouvert standard Pour connecter les agents aux outils et aux sources de données. Donné à la Linux Foundation en décembre 2025, il constitue désormais une infrastructure indépendante des fournisseurs et le câblage par défaut du développement d'agents.
- Serveur MCP. Il s'agit d'un processus qui expose des outils à un agent via MCP. La plupart s'exécutent sur les ordinateurs portables des développeurs plutôt qu'en production, ce qui explique précisément pourquoi ils échappent aux contrôles axés sur la production.
- Fichier de compétences. Un fichier qui enseigne à un agent une capacité ou une procédure. Documentation destinée à un réviseur, ensemble d'instructions pour l'agent.
- Fichier de règles. Par exemple, les instructions au niveau du projet qu'un agent charge automatiquement.
.cursor/rulesTout ce qu'il contient devient la politique applicable à chaque ligne générée. - Injection rapide. Du contenu non fiable atteint le chemin d'instructions d'un agent et modifie son comportement. LLM01 dans le Top 10 de l'OWASP pour les candidatures au LLMet la faiblesse la plus exploitée de manière fiable dans les systèmes d'agents.
- Injection d'outil. Manipuler les métadonnées ou l'exécution d'un outil afin qu'un agent effectue une action que l'utilisateur n'a jamais demandée, comme par exemple exfiltrer des données via son propre outil de messagerie.
- Fichier de règles avec porte dérobée. Technique documentée consistant à dissimuler des instructions malveillantes dans un fichier de règles à l'aide de caractères Unicode de largeur nulle. L'agent les exécute sans jamais les mentionner. Répertoriée sous la référence MITRE ATLAS AML.CS0041.
- Squatting. L'enregistrement de noms de paquets erronés par les modèles de langage permet à l'agent d'installer le paquet de l'attaquant sur simple demande. Une étude présentée à USENIX Security 2025 a révélé que 19.7 % des paquets recommandés par les modèles de langage n'existent pas et que ces noms erronés se répètent suffisamment souvent pour être exploités.
- Rambarde. Un contrôle qui limite ce qu'un agent peut faire ou dire. Absent guardrails Il s'agit d'une constatation, et non d'une lacune dans la documentation.
- Agence excessive. Un agent qui détient plus de permissions ou d'autonomie que sa tâche ne l'exige. Le moyen le plus facile de transformer un petit compromis en un gros.
- L'homme dans la boucle. Une approbation est requise avant que l'action d'un agent ne prenne effet. La différence entre une suggestion pull request et une poussée directe vers le serveur principal.
- Nomenclature IA. Un inventaire lisible par machine de l'IA dans vos logiciels : modèles, jeux de données, agents, serveurs MCP et outils d'IA utilisés par vos développeurs. Les formats CycloneDX ML-BOM et SPDX 3.0 AI sont les formats de référence. Un AI-BOM est conforme à l'annexe IV de la loi européenne sur l'IA et aux obligations des CRA ; aucune réglementation n'en impose explicitement un.
- IA-SPM. Gestion de la posture de sécurité de l'IA : découverte continue des actifs d'IA, de leurs relations et des risques associés. Gartner a défini cette catégorie dans son rapport « Hype Cycle for Data Security, 2025 ».
- Codage des vibrations. Accepter les résultats générés par l'IA avec un minimum de vérification. Une méthode de travail, pas une architecture, et le moyen le plus rapide de livrer quelque chose que personne ne comprend.
- Les 10 meilleures applications agentiques selon l'OWASP en 2026. La taxonomie communautaire du risque agentique, publiée en décembre 2025 en même temps que le Top 10 OWASP établi pour les applications LLM.
Qu’est-ce que la programmation agentique change en matière de sécurité ? #
Trois choses, et aucune n'est théorique.
Le code arrive plus vite qu'il ne peut être examiné. Des études indépendantes sur les assistants de programmation IA indiquent qu'environ 40 % du code généré contient une faille de sécurité, et ce taux est resté stable d'une génération de modèles à l'autre. Le volume de code augmente, mais pas la capacité de vérification.
La couche de configuration est devenue une surface d'attaque. Les fichiers de compétences, les fichiers de règles et les définitions MCP déterminent le comportement de l'agent, et les analyses traditionnelles n'en tiennent aucun compte. Un audit réalisé en 2026 sur 3 984 compétences d'agents a révélé que 13.4 % d'entre elles présentaient des failles de sécurité critiques, et des analyses de référentiels publics ont dénombré 24 008 secrets dans les fichiers de configuration MCP, dont 2 117 étaient encore valides.
Le risque réside dans le point d'arrivée. Environ 86 % des serveurs MCP s'exécutent sur des machines de développement plutôt qu'en production. Vos contrôles de production ne les voient jamais. C'est ce qu'on appelle le codage agentiel : votre système d'intégration continue ne peut rien y faire : au moment où… pipeline Lors de l'exécution, l'agent a déjà installé le package et lu le fichier de règles corrompu sur l'ordinateur portable de quelqu'un.
Sécurisation du codage agentiel #
La réponse honnête à la question de savoir ce qu'est le codage agentique est qu'il a déplacé le périmètre vers la machine du développeur et les fichiers qui pilotent l'agent. Xygeni AI Security détecte chaque ressource d'IA dans votre environnement. SDLCCette analyse, qui inclut les modèles, agents, serveurs MCP, fichiers de compétences et invites non déclarés, cartographie leurs relations et détecte les risques qui leur sont propres : injection d’invites et d’outils, instructions malveillantes dans les règles et les fichiers de compétences, configuration MCP non sécurisée, secrets dans les fichiers d’IA et dépendances d’IA squattées. Les résultats correspondent au Top 10 OWASP pour les applications LLM et indiquent le fichier et la ligne exacts. La politique est appliquée là où l’agent s’exécute, sur le terminal, avant l’exécution d’un serveur non autorisé ou d’un package malveillant.
Les agents sont déjà dans vos référentiels. Consultez les éléments auxquels ils sont connectés à l'adresse suivante : xygeni.ioDes outils similaires permettent de réduire le volume d'alertes pour se concentrer sur ce qu'une menace réelle pourrait réellement atteindre.
QFP #
Développement où un agent d'IA planifie et exécute un travail en plusieurs étapes dans votre code source à l'aide d'outils, tandis que le développeur définit l'objectif et examine le résultat.
Une identité non humaine autonome, maniant des outils et opérant au sein de votre SDLC avec des autorisations de développeur, régies par des fichiers de configuration qui ne constituent pas du code d'application.
Non. Le codage agentique décrit comment le travail est effectué. Le codage vibratoire décrit le peu de contrôle qu'il reçoit.
L'adoption est sûre avec un inventaire, des autorisations ciblées, une configuration vérifiée et une application des règles au niveau du développeur. L'adoption invisible est dangereuse.
Les serveurs MCP, les agents et les outils de programmation d'IA déjà utilisés, puis les ensembles de données et les modèles auxquels ils accèdent. La plupart des équipes découvrent des ressources non déclarées.
