Aller au contenu

Méthodologie du rayon d'impact agentique : propagation des dégâts cinétiques & atténuation aux frontières


Explorez les topologies de propagation, analysez le tenseur à 5 vecteurs, examinez les étalonnages d’incidents réels ou évaluez votre propre architecture dans le simulateur interactif :

5 Vecteurs de Dégâts Hôte, Data, IAM, Coût, Cascade
-75.5% Atténuation MicroVM Moyenne Réduction prouvée du rayon
4 Sauts Max de Propagation Escalade inter-agents
100% Confidentialité Client (P7) Zéro transmission serveur

Topologie de Propagation Multi-Sauts d'une Brèche Agentique

Contrairement à un logiciel conventionnel confiné à un processus statique, la compromission d'un agent autonome traverse la mémoire RAG, les jetons IAM ambiants et les outils connectés pour contaminer en cascade l'ensemble du maillage d'entreprise.

Hop 01

Perception & Injection Initiale

Injection indirecte via document RAG, page web aspirée ou invite hostile de l'utilisateur.

Vecteur d'entrée Contournement Prompt Système
→
Hop 02

Raisonnement & Détournement d'Outil

Le modèle subverti paramètre les outils avec des arguments arbitraires (commandes shell, requêtes API).

Actionnement d'Outil Exécution de Shell / REPL
→
Hop 03

Pillage IAM & Échappement Hôte

Extraction des jetons de service cloud (AWS IMDS, GitHub PAT) et persistance sur le système de fichiers.

Rebond Latéral Élévation de Privilèges
→
Hop 04

Cascade d'Essaim & Impact Cinétique

Ordres hostiles relayés aux agents pairs via le protocole MCP, déclenchant des pipelines de production.

Rayon d'Impact Terminal Compromission d'Entreprise

Matrice d'Évaluation du Rayon d'Impact à 5 Vecteurs

Le score de Rayon d'Impact (Blast Radius Score — BRS) quantifie de 0 à 100 les dommages cinétiques sur 5 dimensions orthogonales pondérées.

host_infrastructure 25% Poids

Host & Infrastructure Reach

Depth of host OS compromise, local filesystem access, shell execution, Docker socket tampering, and hypervisor escape potential.

Impact de Sévérité Maximale : Host takeover, container breakout, kernel rootkit persistence.
data_rag 25% Poids

Data & Memory Blast

Exposure, exfiltration, or adversarial poisoning of vector databases, enterprise knowledge bases, user conversations, and sensitive files.

Impact de Sévérité Maximale : Persistent RAG poisoning, corporate secret leakage, cross-session sleeper payloads.
identity_iam 20% Poids

Identity & Credential Scope

Blast perimeter of credentials accessible to the agent: cloud IAM roles, OAuth tokens, SSH keys, API secrets, and inter-service authentication.

Impact de Sévérité Maximale : Cloud tenant pivot, unauthorized database access, automated lateral movement.
financial_spend 15% Poids

Financial & Operational Burn

Financial damage caused by runaway autonomous loops, unconstrained API token consumption, third-party service fees, or Denial of Wallet.

Impact de Sévérité Maximale : Budget exhaustion, upstream API rate lockout, unexpected cloud billing spikes.
cascade_propagation 15% Poids

Downstream Cascade Propagation

Propagation multiplier when compromised agent communicates with peer agents in a swarm, triggering downstream trusted actuators without re-validation.

Impact de Sévérité Maximale : Swarm-wide subversion, automated production deployments, cascading system destabilization.

Facteurs d'Atténuation des Frontières de Confinement (Ω_containment)

Modèle d'Isolation Facteur d'Isolation Atténuation du Rayon d'Impact Mécanisme de Sécurité
Ephemeral MicroVM (Firecracker / Kata) 0.15 -85% Disposable virtual machine booted in <10ms with hardware-assisted hypervisor isolation, read-only rootfs, and dropped host network.
Application-Level Sandbox (gVisor / seccomp / AppArmor) 0.35 -65% Intercepted system calls via user-space kernel proxy with strict capabilities stripping and limited temporary filesystem.
Standard Container (Docker / Podman Default) 0.65 -35% Standard Linux namespaces and cgroups without custom seccomp profiles; vulnerable to Docker socket exposure and shared kernel escapes.
Unsandboxed Host Process 1.00 -0% Agent execution directly on developer workstation or server host OS; direct access to filesystem, local network, and environment variables.

Profils de Rayon d'Impact d'Incidents Réels Vérifiés

Comparaison entre le rayon d'impact brut non confiné (processus nu sur l'hôte) et le rayon résiduel contenu sous isolation MicroVM.

BLAST-2026-001 LangChain / Langflow
CVE-2026-27966 →

Langflow CSV Agent Unconstrained REPL Breakout

Score Brut Non Confiné 94.0
-75.5 avec MicroVM
Score Résiduel Isolé 18.5
Décomposition par Vecteur (Score Brut) :
Host:
95
Data:
80
IAM:
92
Cost:
40
Cascade:
88
Chaîne d'Attaque Multi-Sauts :
  1. Adversarial CSV uploaded to conversational agent
  2. Pandas query generation poisoned with exec() payload
  3. Local Python REPL executes arbitrary shell command as host UID 1000
  4. AWS instance metadata service (IMDSv1) queried via curl
  5. Temporary IAM role credentials exfiltrated to adversary C2
BLAST-2026-002 Model Context Protocol (MCP)
AAP-004 →

MCP Untrusted Community Tool Protocol Hijacking

Score Brut Non Confiné 88.0
-74.0 avec MicroVM
Score Résiduel Isolé 14.0
Décomposition par Vecteur (Score Brut) :
Host:
85
Data:
90
IAM:
94
Cost:
25
Cascade:
70
Chaîne d'Attaque Multi-Sauts :
  1. User connects third-party community MCP server for weather lookup
  2. Tool definition injects shadow tool 'system_diagnostics' with broad regex match
  3. Agent routes sensitive file reading task to shadow MCP server
  4. Local SSH private keys (~/.ssh/id_ed25519) and .env secrets read via stdio
  5. Secrets dispatched via outbound DNS tunneling subquery
BLAST-2026-003 Cursor AI IDE
CVE-2026-22708 →

Cursor IDE Agent Workspace Token Harvest & Command Chaining

Score Brut Non Confiné 91.5
-75.5 avec MicroVM
Score Résiduel Isolé 16.0
Décomposition par Vecteur (Score Brut) :
Host:
90
Data:
85
IAM:
95
Cost:
30
Cascade:
75
Chaîne d'Attaque Multi-Sauts :
  1. Developer opens open-source repo with hidden instructions in README.md
  2. Agent scans workspace during contextual indexing
  3. Hidden instruction commands agent to run background build script
  4. Subshell executes curl fetching remote obfuscated payload
  5. GitHub Personal Access Token (.git-credentials) exfiltrated to attacker server
BLAST-2026-004 CrewAI / Multi-Agent Swarms
AAP-006 →

CrewAI Multi-Agent Swarm Lateral Trust Impersonation

Score Brut Non Confiné 86.0
-64.0 avec MicroVM
Score Résiduel Isolé 22.0
Décomposition par Vecteur (Score Brut) :
Host:
75
Data:
88
IAM:
82
Cost:
60
Cascade:
95
Chaîne d'Attaque Multi-Sauts :
  1. Adversary inserts poisoned research abstract into enterprise vector DB
  2. Research Agent retrieves poisoned chunk during automated briefing task
  3. Research Agent synthesizes false security directive to Executive Agent
  4. Executive Agent trusts peer agent output without out-of-band verification
  5. Executive Agent triggers production deployment pipeline webhook deploying rogue image
BLAST-2026-005 Microsoft AutoGen
AAP-007 →

AutoGen Unbounded Recursive Loop & Cloud API Spend Burn

Score Brut Non Confiné 78.0
-70.0 avec MicroVM
Score Résiduel Isolé 8.0
Décomposition par Vecteur (Score Brut) :
Host:
30
Data:
40
IAM:
35
Cost:
98
Cascade:
65
Chaîne d'Attaque Multi-Sauts :
  1. External customer query introduces paradoxical goal logic
  2. Two peer agents enter infinite refinement and validation dialogue
  3. Agent tools continuously spawn external API calls and cloud function executions
  4. No circuit breaker or financial rate-limiter halts the autonomous iteration
  5. 14,000 API calls executed in 2 hours costing $4,800 and exhausting rate quotas
BLAST-2026-006 OpenDevin / All-Hands AI
CVE-2026-76461 →

OpenDevin Container Breakout & Host Docker Socket Compromise

Score Brut Non Confiné 96.0
-84.0 avec MicroVM
Score Résiduel Isolé 12.0
Décomposition par Vecteur (Score Brut) :
Host:
99
Data:
85
IAM:
90
Cost:
45
Cascade:
92
Chaîne d'Attaque Multi-Sauts :
  1. Agent instructed to debug Docker configuration file
  2. Prompt injection tricks model into mounting host /var/run/docker.sock
  3. Agent issues container command spawning privileged container with host root / mount
  4. Host filesystem accessed and persistence installed in /etc/cron.d/
  5. Full root host takeover bypassing container sandbox

Simulateur Interactif de Rayon d'Impact Agentique (P7)

Configurez les paramètres architecturaux de votre déploiement d'agent pour évaluer instantanément son potentiel de destruction cinétique, son score BRS et obtenir votre plan de confinement sur mesure.

SCORE DE RAYON D'IMPACT ESTIMÉ 🔒 Client-Side P7
38.4 / 100
MODERATE BLAST

Rayon d'impact circonscrit mais risque d'exfiltration de données via les canaux réseau sortants.

Hôte & Infra :
45%
Données & RAG :
60%
Identité & IAM :
50%
Coût & Emballement :
35%
Propagation Essaim :
40%

📋 Mesures Prioritaires de Confinement du Rayon :

  • Isolation MicroVM : Déployer Firecracker pour ramener le facteur d'isolation de l'hôte à 0.15.
  • Éphémérité IAM : Réduire la durée de vie des jetons STS à moins de 60 secondes avec portance sur ARN unique.
  • Coupe-Circuit Financier : Imposer un plafond matériel de 10 tours autonomes et 5.00$ de jetons par exécution.

1. L’effondrement des frontières logicielles conventionnelles

Section intitulée « 1. L’effondrement des frontières logicielles conventionnelles »

En sécurité informatique classique, le rayon d’impact d’un service compromis est circonscrit par trois invariants déterministes :

  1. La frontière de processus : le noyau Linux isole les espaces d’adressage mémoire via la pagination virtuelle (mm_struct).
  2. La frontière de privilèges : les identifiants utilisateurs (UID/GID) restreignent les accès en écriture sur le système de fichiers et les appels système.
  3. La frontière réseau : les règles de pare-feu et sous-réseaux interdisent les connexions sortantes non autorisées.

Dans les Architectures d’Agents Autonomes, ces trois barrières s’effondrent simultanément :

  • Exécution d’instructions sémantiques : dès qu’un agent dispose d’outils d’exécution (REPL Python, shell Bash, socket Docker), le modèle devient lui-même un interpréteur en espace utilisateur traduisant directement des instructions en langage naturel en appels système.
  • Héritage des identifiants ambiants : les agents ont besoin de secrets pour interagir avec les APIs d’entreprise (tokens GitHub, rôles AWS STS, OAuth Slack). Un attaquant qui détourne le contexte du modèle hérite instantanément de toutes les autorisations associées.
  • Amplification en cascade multi-agents : dans les essaims d’agents (CrewAI, AutoGen, LangGraph), les pairs dialoguent en langage naturel sans validation cryptographique de provenance. Compromettre un agent périphérique permet d’injecter des ordres hostiles aux planificateurs et exécuteurs centraux.

2. Formalisme mathématique : le tenseur de dommages à 5 vecteurs

Section intitulée « 2. Formalisme mathématique : le tenseur de dommages à 5 vecteurs »

Hermes modélise le rayon d’impact sous la forme d’un tenseur de destruction évalué sur cinq dimensions orthogonales :

BRS = min(100, RawComposite * Omega_containment)

Où le score composite brut RawComposite est défini par :

RawComposite = (w_host * B_host) + (w_data * B_data) + (w_iam * B_iam) + (w_cost * B_cost) + (w_cascade * B_cascade)

Avec les pondérations calibrées :

  • w_host = 0.25 : portée Hôte & Infrastructure
  • w_data = 0.25 : contamination des Données & Mémoire RAG
  • w_iam = 0.20 : périmètre d’Identité & Secrets Ambiants
  • w_cost = 0.15 : emballement Financier & Opérationnel
  • w_cascade = 0.15 : propagation en Cascade dans l’Essaim

Vecteur 1 : portée hôte & infrastructure (B_host)

Section intitulée « Vecteur 1 : portée hôte & infrastructure (B_host) »
B_host = 100 * [ (0.40 * ShellLevel) + (0.35 * FilesystemScope) + (0.25 * ContainerBreakoutRisk) ]
  • ShellLevel in [0.0, 1.0] : 0.0 = API en lecture seule ; 0.40 = fichiers temporaires sandboxés ; 0.75 = REPL Python/JS ; 1.00 = shell Bash hôte ou socket Docker.
  • FilesystemScope in [0.0, 1.0] : périmètre des répertoires accessibles (/tmp éphémère vs racine / complète).
  • ContainerBreakoutRisk in [0.0, 1.0] : probabilité d’escalade de privilèges vers l’OS hôte.

Vecteur 2 : rayon données & mémoire RAG (B_data)

Section intitulée « Vecteur 2 : rayon données & mémoire RAG (B_data) »
B_data = 100 * [ (0.50 * RAGExposure) + (0.30 * SecretLeakRisk) + (0.20 * EpisodicPersistence) ]
  • RAGExposure in [0.0, 1.0] : proportion des bases vectorielles d’entreprise accessibles en lecture/écriture.
  • SecretLeakRisk in [0.0, 1.0] : risque de fuite de code source, données personnelles ou documents internes.
  • EpisodicPersistence in [0.0, 1.0] : durée de survie des données empoisonnées dans les futures sessions.

Vecteur 3 : périmètre d’identité & secrets IAM (B_iam)

Section intitulée « Vecteur 3 : périmètre d’identité & secrets IAM (B_iam) »
B_iam = 100 * [ (0.50 * CredentialLifetime) + (0.50 * ResourceScope) ]
  • CredentialLifetime : 0.15 pour des jetons STS JIT éphémères (< 60s) ; 0.60 pour des sessions 1h ; 0.85 pour des PATs 30 jours ; 1.00 pour des clés statiques permanentes.
  • ResourceScope : 0.20 pour un ARN unique strictement restreint jusqu’à 1.00 pour des politiques wildcard * / AdministratorAccess.

Vecteur 4 : emballement financier & opérationnel (B_cost)

Section intitulée « Vecteur 4 : emballement financier & opérationnel (B_cost) »
B_cost = min(100, 100 * [ (TurnBudget / MaxAllowedTurns) * (TokenSpendRate / MaxRateQuota) ])

Quantifie les pertes financières directes et le déni de portefeuille lorsqu’une boucle autonome entre en récursion sans coupe-circuit matériel.

B_cascade = 100 * [ (Hops / MaxHops) * (1.0 - PeerVerificationRate) ]

Évalue le facteur d’amplification lorsque des agents subordonnés exécutent des directives transmises par un pair sans contrôle hors bande.


3. Modélisation de l’atténuation par confinement (Omega_containment)

Section intitulée « 3. Modélisation de l’atténuation par confinement (Omega_containment) »

Un apport central de la méthodologie Hermes est que les frontières d’isolation physique et de virtualisation agissent comme des atténuateurs multiplicatifs :

Omega_containment in [0.10, 1.00]
Modèle d’IsolationValeur OmegaMécanisme MatérielEfficacité Réelle de Confinement
MicroVM éphémère0.15Virtualisation hyperviseur KVM (Firecracker / Kata), destruction du disqueRéduction de plus de 84% du rayon d’impact constaté
Proxy noyau utilisateur0.35Filtrage des appels système via gVisor / seccomp / AppArmorRéduction de 65% ; neutralise la surface de faille du noyau
Conteneur Docker standard0.65Noyau hôte partagé, namespaces Linux et cgroupsRéduction de 35% ; vulnérable au montage de socket Docker
Processus hôte nu1.00Exécution directe sur l’OS hôte0% d’atténuation ; rayon d’impact total hérité

Le modèle HBRM a été étalonné et rétro-testé sur les vulnérabilités majeures documentées en 2026 :

  • RCE dans le REPL Langflow (CVE-2026-27966) :
    • BRS Brut Non Confiné : 94.0 (Critique)
    • BRS Atténué MicroVM : 18.5 (Contenu)
    • Delta de Confinement : -75.5 points
  • Vol de jetons dans l’espace Cursor (CVE-2026-22708) :
    • BRS Brut Non Confiné : 91.5 (Critique)
    • BRS Atténué MicroVM : 16.0 (Contenu)
    • Delta de Confinement : -75.5 points
  • Échappement de socket Docker OpenDevin (CVE-2026-76461) :
    • BRS Brut Non Confiné : 96.0 (Catastrophique)
    • BRS Atténué MicroVM : 12.0 (Contenu)
    • Delta de Confinement : -84.0 points