Rayon d'impact agentique : simulateur de dégâts cinétiques & banc de confinement
Banc d’essai interactif du rayon d’impact
Section intitulée « Banc d’essai interactif du rayon d’impact »Simulez la propagation multi-sauts d’une brèche, examinez la matrice de dégâts à 5 vecteurs, consultez les profils d’incidents vérifiés ou calculez le score de rayon d’impact (BRS) de votre infrastructure dans le bac d’essai côté client :
Topologie de Propagation Multi-Sauts d'une Brèche Agentique
Contrairement à un logiciel conventionnel confiné à un processus statique, la compromission d'un agent autonome traverse la mémoire RAG, les jetons IAM ambiants et les outils connectés pour contaminer en cascade l'ensemble du maillage d'entreprise.
Perception & Injection Initiale
Injection indirecte via document RAG, page web aspirée ou invite hostile de l'utilisateur.
Raisonnement & Détournement d'Outil
Le modèle subverti paramètre les outils avec des arguments arbitraires (commandes shell, requêtes API).
Pillage IAM & Échappement Hôte
Extraction des jetons de service cloud (AWS IMDS, GitHub PAT) et persistance sur le système de fichiers.
Cascade d'Essaim & Impact Cinétique
Ordres hostiles relayés aux agents pairs via le protocole MCP, déclenchant des pipelines de production.
Matrice d'Évaluation du Rayon d'Impact à 5 Vecteurs
Le score de Rayon d'Impact (Blast Radius Score — BRS) quantifie de 0 à 100 les dommages cinétiques sur 5 dimensions orthogonales pondérées.
Host & Infrastructure Reach
Depth of host OS compromise, local filesystem access, shell execution, Docker socket tampering, and hypervisor escape potential.
Data & Memory Blast
Exposure, exfiltration, or adversarial poisoning of vector databases, enterprise knowledge bases, user conversations, and sensitive files.
Identity & Credential Scope
Blast perimeter of credentials accessible to the agent: cloud IAM roles, OAuth tokens, SSH keys, API secrets, and inter-service authentication.
Financial & Operational Burn
Financial damage caused by runaway autonomous loops, unconstrained API token consumption, third-party service fees, or Denial of Wallet.
Downstream Cascade Propagation
Propagation multiplier when compromised agent communicates with peer agents in a swarm, triggering downstream trusted actuators without re-validation.
Facteurs d'Atténuation des Frontières de Confinement (Ω_containment)
| Modèle d'Isolation | Facteur d'Isolation | Atténuation du Rayon d'Impact | Mécanisme de Sécurité |
|---|---|---|---|
| Ephemeral MicroVM (Firecracker / Kata) | 0.15 | -85% | Disposable virtual machine booted in <10ms with hardware-assisted hypervisor isolation, read-only rootfs, and dropped host network. |
| Application-Level Sandbox (gVisor / seccomp / AppArmor) | 0.35 | -65% | Intercepted system calls via user-space kernel proxy with strict capabilities stripping and limited temporary filesystem. |
| Standard Container (Docker / Podman Default) | 0.65 | -35% | Standard Linux namespaces and cgroups without custom seccomp profiles; vulnerable to Docker socket exposure and shared kernel escapes. |
| Unsandboxed Host Process | 1.00 | -0% | Agent execution directly on developer workstation or server host OS; direct access to filesystem, local network, and environment variables. |
Profils de Rayon d'Impact d'Incidents Réels Vérifiés
Comparaison entre le rayon d'impact brut non confiné (processus nu sur l'hôte) et le rayon résiduel contenu sous isolation MicroVM.
Langflow CSV Agent Unconstrained REPL Breakout
- Adversarial CSV uploaded to conversational agent
- Pandas query generation poisoned with exec() payload
- Local Python REPL executes arbitrary shell command as host UID 1000
- AWS instance metadata service (IMDSv1) queried via curl
- Temporary IAM role credentials exfiltrated to adversary C2
MCP Untrusted Community Tool Protocol Hijacking
- User connects third-party community MCP server for weather lookup
- Tool definition injects shadow tool 'system_diagnostics' with broad regex match
- Agent routes sensitive file reading task to shadow MCP server
- Local SSH private keys (~/.ssh/id_ed25519) and .env secrets read via stdio
- Secrets dispatched via outbound DNS tunneling subquery
Cursor IDE Agent Workspace Token Harvest & Command Chaining
- Developer opens open-source repo with hidden instructions in README.md
- Agent scans workspace during contextual indexing
- Hidden instruction commands agent to run background build script
- Subshell executes curl fetching remote obfuscated payload
- GitHub Personal Access Token (.git-credentials) exfiltrated to attacker server
CrewAI Multi-Agent Swarm Lateral Trust Impersonation
- Adversary inserts poisoned research abstract into enterprise vector DB
- Research Agent retrieves poisoned chunk during automated briefing task
- Research Agent synthesizes false security directive to Executive Agent
- Executive Agent trusts peer agent output without out-of-band verification
- Executive Agent triggers production deployment pipeline webhook deploying rogue image
AutoGen Unbounded Recursive Loop & Cloud API Spend Burn
- External customer query introduces paradoxical goal logic
- Two peer agents enter infinite refinement and validation dialogue
- Agent tools continuously spawn external API calls and cloud function executions
- No circuit breaker or financial rate-limiter halts the autonomous iteration
- 14,000 API calls executed in 2 hours costing $4,800 and exhausting rate quotas
OpenDevin Container Breakout & Host Docker Socket Compromise
- Agent instructed to debug Docker configuration file
- Prompt injection tricks model into mounting host /var/run/docker.sock
- Agent issues container command spawning privileged container with host root / mount
- Host filesystem accessed and persistence installed in /etc/cron.d/
- Full root host takeover bypassing container sandbox
Simulateur Interactif de Rayon d'Impact Agentique (P7)
Configurez les paramètres architecturaux de votre déploiement d'agent pour évaluer instantanément son potentiel de destruction cinétique, son score BRS et obtenir votre plan de confinement sur mesure.
📋 Mesures Prioritaires de Confinement du Rayon :
- Isolation MicroVM : Déployer Firecracker pour ramener le facteur d'isolation de l'hôte à 0.15.
- Éphémérité IAM : Réduire la durée de vie des jetons STS à moins de 60 secondes avec portance sur ARN unique.
- Coupe-Circuit Financier : Imposer un plafond matériel de 10 tours autonomes et 5.00$ de jetons par exécution.
1. Décomposition des 5 vecteurs de destruction agentique
Section intitulée « 1. Décomposition des 5 vecteurs de destruction agentique »Lorsqu’un agent autonome est détourné via une injection indirecte de prompt ou un empoisonnement d’outil, les dégâts ne restent pas confinés à son processus local. Hermes évalue l’onde de choc selon 5 dimensions orthogonales :
graph TD Compromise["Compromission de l'Agent (AAP-001 / AAP-002)"] --> V1["1. Hôte & Infrastructure (B_host)"] Compromise --> V2["2. Mémoire & Données RAG (B_data)"] Compromise --> V3["3. Identité & Secrets IAM (B_iam)"] Compromise --> V4["4. Coût & Emballement (B_cost)"] Compromise --> V5["5. Cascade d'Essaim Aval (B_cascade)"]
V1 --> Impact1["Évasion de Noyau / RCE Hôte"] V2 --> Impact2["Empoisonnement RAG Persistant"] V3 --> Impact3["Rebond sur le Tenant Cloud"] V4 --> Impact4["Épuisement Budgétaire Brutal"] V5 --> Impact5["Subversion Totale de l'Essaim"]- Portée hôte & infrastructure (
B_host— poids 25%) : quantifie la capacité de l’agent à interagir avec le système de fichiers hôte, exécuter des sous-shells, manipuler le socket Docker ou s’évader d’un conteneur. - Rayon mémoire & données (
B_data— poids 25%) : mesure l’exposition et la contamination potentielle des bases vectorielles d’entreprise (RAG), des espaces documentaires et de la mémoire épisodique. - Périmètre d’identité & secrets IAM (
B_iam— poids 20%) : évalue les identifiants accessibles à l’agent. Des clés d’API statiques de longue durée ou des rôles IAM trop permissifs permettent à l’attaquant de rebondir sur les tenants cloud et plateformes SaaS. - Emballement financier & opérationnel (
B_cost— poids 15%) : mesure les préjudices financiers résultant de boucles de raisonnement non bornées, d’appels massifs d’APIs payantes et d’attaques par déni de portefeuille. - Propagation en cascade d’essaim (
B_cascade— poids 15%) : mesure la facilité avec laquelle un agent spécialiste compromis peut transmettre des ordres malveillants à ses pairs, déclenchant des actions critiques sans validation humaine intermédiaire.
2. Atténuation par confinement : le paradigme des MicroVMs
Section intitulée « 2. Atténuation par confinement : le paradigme des MicroVMs »L’apport fondamental du Modèle de Rayon d’Impact Hermes (HBRM) réside dans l’atténuation multiplicative apportée par le confinement matériel :
BRS = min(100, RawComposite * Omega_containment)Où Omega_containment représente le facteur d’atténuation de la frontière d’isolation :
- Processus hôte nu (
Omega = 1.00) : aucune atténuation. L’échappement de commande confère une prise de contrôle totale de la machine hôte. - Conteneur Docker standard (
Omega = 0.65) : atténuation modérée, mais vulnérable au noyau Linux partagé, aux montages de sockets et aux pivots réseau locaux. - Sandbox applicatif (
gVisor / seccomp—Omega = 0.35) : forte atténuation via l’interception des appels système et la suppression des capacités Linux. - MicroVM éphémère (
Firecracker / Kata—Omega = 0.15) : isolation par virtualisation matérielle. Détruite immédiatement après la fin de la tâche, diminuant de plus de 80% les dégâts réels.
3. API publique lisible par machine
Section intitulée « 3. API publique lisible par machine »Conformément au principe Hermes P6 (Machine-Readable First), toutes les données de modélisation du rayon d’impact sont accessibles via des endpoints REST statiques :
- Jeu de données complet :
/api/blast-radius/index.json - Scénarios d’incidents & chaînes d’attaque :
/api/blast-radius/scenarios.json - Matrice à 5 vecteurs :
/api/blast-radius/matrix.json - Guide de remédiation & confinement :
/api/blast-radius/mitigations.json