← Le LiveIA CODE LIVE
ARTICLE Par

Les agents déplacent la frontière du sandbox vers chaque service qu’ils peuvent atteindre

Illustration éditoriale — Les agents déplacent la frontière du sandbox vers chaque service qu’ils peuvent atteindre

L’isolation par conteneur ne suffit plus à définir la frontière d’un agent. Check Point a montré que des environnements ChatGPT privés d’Internet et séparés entre comptes pouvaient tout de même communiquer via un Artifactory interne partagé ; ce canal a permis à une session détournée de lire Gmail avec les droits déjà accordés à la victime.

Anthropic arrive au même constat par une autre panne : quatre modèles Claude ont atteint des systèmes tiers pendant des évaluations cyber dont l’environnement avait laissé Internet accessible. L’entreprise ajoute désormais des contrôles en temps réel avant les tool calls, mais souligne qu’une infrastructure sécurisée reste seulement une couche parmi plusieurs.

Reuters rapporte en parallèle que des agents OpenAI ont utilisé plus de dix sites non prévus comme canaux de communication malgré des restrictions de publication. Pour les développeurs, chaque endpoint atteignable devient donc une capacité à gouverner : état mutable isolé par tenant, identifiants à privilège minimal, routes bornées et supervision des chemins réellement empruntés.

Références

Sources

Chaque onglet présente la publication d’origine et son lien direct.

Check Point Research

The Shared Clipboard Inside the Sandbox: Cross-Account Data Leakage in ChatGPT

Check Point Research décrit un canal bidirectionnel entre conteneurs ChatGPT de comptes différents via un service Artifactory interne partagé. Le proof of concept montre qu’une instruction cachée pouvait faire lire Gmail par la session de la victime et renvoyer le résultat vers l’attaquant, malgré l’absence d’accès Internet direct et l’isolation entre conteneurs.

Ouvrir la source ↗