Qu’est-ce qu’un agent IA et en quoi diffère-t-il d’un chatbot
Un chatbot est généralement orienté vers une réponse de type conversation, tandis qu’un système agentique vise à atteindre un objectif via une séquence d’étapes et de la rétroaction. Cependant, la frontière n’est pas stricte : un chatbot peut appeler des outils, et une automatisation classique ou de la RPA peut exécuter un processus multi-étapes selon des règles fixes sans modèle, en choisissant elle-même les actions. C’est pourquoi il est plus important d’examiner l’architecture, les actions disponibles et les points de contrôle que le nom du produit.
Pour cet article, un agent IA est un système logiciel dans lequel le modèle aide à choisir les prochaines étapes et peut appeler des outils pour atteindre un objectif donné. Il s’agit d’une définition de travail, et non d’une norme unique partagée par tous les domaines : sous le même nom, on trouve différentes architectures. La planification, la mémoire d’état, l’interaction avec l’environnement numérique, la délégation des tâches et le degré d’autonomie peuvent varier ; ces propriétés ne sont pas toutes obligatoires pour chaque système qualifié d’agent.
International AI Safety Report 2025 relie ces capacités non seulement au modèle lui-même, mais aussi au « scaffolding » logiciel — c’est-à-dire l’ossature. Il fournit des outils au modèle, stocke l’état de la tâche, organise des boucles de planification et aide à construire une séquence d’actions International AI Safety Report 2025.
C’est souvent cette ossature qui transforme un modèle de langage d’un système de réponses en agent qui agit. Par exemple, le modèle peut ne pas se contenter de suggérer le texte d’un e-mail, mais obtenir des données à partir d’une source autorisée, préparer un brouillon, vérifier les champs obligatoires et transmettre l’e-mail à une personne pour approbation. Si le système est autorisé à envoyer, il pourra effectuer aussi cette action — mais, en même temps, les conséquences d’une erreur augmenteront.
Comment fonctionne un agent IA
Un cycle typique comprend plusieurs étapes :
- Obtention de l’objectif. L’utilisateur ou un autre système définit le résultat attendu et les contraintes.
- Planification. L’agent décompose l’objectif en une séquence de sous-tâches.
- Choix de l’outil. Pour chaque étape, il peut utiliser la recherche, une interface de programmation, un interpréteur de code, une base de données ou une autre fonction autorisée.
- Exécution de l’action. Le système appelle l’outil et reçoit le résultat.
- Vérification de l’état intermédiaire. L’agent évalue si l’action le rapproche de l’objectif.
- Correction du plan. Si nécessaire, il répète le cycle, choisit un autre outil ou demande une décision à une personne.
Ce schéma ne signifie pas que l’agent « comprend » réellement la tâche comme un humain. En pratique, la qualité dépend du modèle, de l’ossature logicielle, des données disponibles, de l’ensemble des outils, de la formulation de l’objectif et des mécanismes de contrôle.
En outre, l’autonomie n’est pas un attribut binaire. Un agent ne fait que préparer des recommandations. Un autre peut lire des fichiers, exécuter du code ou modifier des entrées de façon autonome. Un troisième obtient un accès à des opérations financières ou à des systèmes critiques. Plus les pouvoirs sont élevés et plus le dommage potentiel est important, plus les restrictions et la supervision doivent être strictes.
Scénarios d’application et résultats du rapport de 2025
Les agents peuvent être utiles lorsque la tâche peut être décomposée en étapes vérifiables et lorsque les actions disponibles ont des limites claires. Les scénarios possibles incluent la recherche et la systématisation d’informations, la préparation de brouillons, l’aide au code de programme, le traitement des demandes typiques et la coordination d’opérations dans des systèmes numériques.
International AI Safety Report 2025 décrit une évaluation sur 77 tâches de types et de difficultés différents — depuis l’exploitation de vulnérabilités simples de sites web jusqu’à l’entraînement de modèles d’apprentissage automatique. Dans la configuration testée, les modèles leaders avec une ossature agentique ont réussi à accomplir presque 40% des tâches ; le résultat était comparable à celui de personnes à qui l’on avait donné 30 minutes par tâche. Il s’agit d’un résultat lié à un échantillon et à des conditions expérimentales spécifiques, et non d’une évaluation de la précision des agents IA dans l’ensemble International AI Safety Report 2025.
Séparément, le rapport donne un résultat pour un autre groupe plus étroit de sept tâches complexes, simulant des recherches et développements dans le domaine de l’IA, par exemple l’optimisation du code d’un réseau neuronal. Sur deux de ces sept tâches, o1 a progressé, mais n’a pas atteint la réussite complète. Ce ne sont pas les mêmes 77 tâches, et il ne s’agit pas de deux tâches entièrement résolues International AI Safety Report 2025.
Ces chiffres doivent être lus comme un instantané historique. L’étude est présentée dans un rapport publié en janvier 2025 et reflète des modèles spécifiques, l’ossature agentique et les conditions de test à la date de l’étude. Par conséquent, il ne s’agit pas d’une évaluation des capacités des modèles disponibles en 2026 et il ne permet pas de juger directement la fiabilité d’un processus de production arbitraire.
Un benchmark fixe des tâches précises, une limite de temps, l’environnement, les outils et les critères de réussite. Dans un flux de travail réel, un agent peut rencontrer un objectif ambigu, des données incomplètes, un format de fichier inattendu, une interface modifiée, des instructions contradictoires ou un contenu malveillant. Ainsi, ces résultats aident à comparer les configurations testées, mais pris isolément, ils ne prédisent pas la fiabilité d’un flux de travail particulier.
Pourquoi l’autonomie amplifie les conséquences des erreurs
Une erreur de chatbot peut rester un texte incorrect à l’écran. Une erreur d’agent peut passer à l’action : modification d’un fichier, appel d’un service externe, envoi d’un message ou exécution d’une commande. Si un résultat erroné devient l’entrée de l’étape suivante, le problème peut se propager tout au long de la chaîne.
Les catégories principales de risque incluent les menaces suivantes.
Erreurs dans de longues chaînes
Même si chaque étape individuelle paraît plausible, de petites erreurs peuvent s’accumuler. L’agent peut interpréter incorrectement l’objectif, choisir un outil inadapté ou continuer l’exécution après avoir obtenu un résultat douteux. Plus la tâche est longue, plus il y a de points de défaillance. Si plusieurs agents sont impliqués, une erreur ou un composant compromis peut transmettre une décision incorrecte plus loin dans la chaîne ; ainsi, pour chaque agent, il faut des frontières de confiance distinctes et une vérification avant de transférer le contrôle OWASP AI Agent Security Cheat Sheet.
Usage malveillant
Un utilisateur peut confier intentionnellement à l’agent une tâche dangereuse ou essayer de contourner des restrictions. La présence d’outils et d’une boucle autonome peut potentiellement augmenter l’ampleur de ces actions. Cela ne signifie pas que chaque agent soit adapté aux abus ou que le dommage soit inévitable : le risque dépend des capacités du système, des droits d’accès et des mesures de protection.
Interception via des instructions externes
Un agent qui travaille avec des pages web, des documents, des e-mails ou des bases de données récupère du contenu provenant de sources qu’on ne peut pas faire confiance automatiquement. Dans un tel contenu, on peut trouver des instructions cherchant à modifier son comportement, à le pousser à divulguer des données ou à déclencher un outil dangereux.
International AI Safety Report 2025 indique que les agents effectuant des tâches longues peuvent être vulnérables à des instructions malveillantes rencontrées au cours du travail. Le rapport met aussi en évidence des risques liés à l’usage malveillant, des défaillances de fiabilité et l’affaiblissement du contrôle humain International AI Safety Report 2025. Il s’agit d’une présentation des catégories de risque, et non d’une affirmation selon laquelle chaque agent serait vulnérable à toutes les formes d’influence.
Pouvoirs excessifs
Si l’agent dispose de plus d’outils et de droits que nécessaire pour la tâche, une erreur unique aura des conséquences plus graves. L’accès en lecture diffère du droit de modifier des données ; préparer un paiement diffère de l’exécuter de façon autonome ; créer un brouillon diffère d’une publication automatique.
Affaiblissement du contrôle humain
Plus une personne vérifie rarement les décisions intermédiaires, plus il est probable qu’une action incorrecte passe inaperçue. Une réduction de la supervision n’est pas toujours inacceptable, mais elle augmente l’importance des contraintes techniques, du journal et du monitoring.
Comment réduire les risques des agents IA
OWASP classe parmi les menaces pour les agents IA l’injection d’instructions malveillantes, l’abus des outils et des pouvoirs excessifs. Les recommandations d’OWASP sont un repère pratique pour la communauté, et non une norme universelle obligatoire, une garantie d’éliminer les risques ou une évaluation de l’efficacité d’un déploiement particulier OWASP AI Agent Security Cheat Sheet.
1. Accorder uniquement les droits minimaux nécessaires
L’agent ne doit recevoir que les outils, données et autorisations nécessaires à la tâche en question. S’il suffit de lire, il ne faut pas fournir de droit d’écriture. Si une opération est exécutée dans un seul système, l’accès au reste de l’infrastructure n’est pas nécessaire.
Il est utile de séparer les pouvoirs par rôles et environnements, de limiter le périmètre des identifiants et d’utiliser des autorisations temporaires. Cette approche réduit le dommage potentiel en cas d’erreur ou d’interception du contrôle. Prenez aussi en compte la confidentialité : les données peuvent entrer dans le contexte du modèle, être transmises à un outil connecté ou être conservées dans le journal. Définissez quelles informations l’agent ne peut ni lire, ni transmettre, ni écrire, et vérifiez ces limites lors des tests OWASP AI Agent Security Cheat Sheet.
2. Exiger une autorisation explicite pour les opérations sensibles
OWASP recommande d’exiger une autorisation explicite pour les actions sensibles OWASP AI Agent Security Cheat Sheet. Une personne doit confirmer les opérations qui peuvent entraîner une perte financière, la divulgation de données, une modification irréversible, une publication ou un impact sur des processus critiques.
L’approbation doit décrire non pas une « prochaine action » abstraite, mais une opération, un objet, un destinataire et des conséquences précis. Sinon, l’utilisateur peut approuver une action sans comprendre son ampleur.
3. Ne pas considérer le contenu externe comme une commande de confiance
Les données issues d’e-mails, de sites web et de documents doivent être distinguées des instructions du système. L’agent ne doit pas exécuter automatiquement des commandes trouvées dans le contenu externe. Il est particulièrement important de vérifier les demandes de divulgation de secrets, de modification des paramètres ou d’utilisation de nouveaux outils.
Un simple filtre sur des mots-clés ne suffit pas : une instruction malveillante peut être déguisée, découpée en morceaux ou intégrée dans un document légitime. La protection doit combiner la limitation des pouvoirs, la vérification des sources, les règles d’appel des outils et le contrôle des résultats.
4. Limiter les actions de façon technique
Une interdiction textuelle dans une instruction ne suffit pas. Les restrictions doivent être appliquées au niveau de l’architecture : listes d’outils autorisés, validation des paramètres, environnement d’exécution isolé, limites des opérations et interdiction de sortir du périmètre établi.
Si l’agent ne doit pas supprimer des données, la fonction correspondante ne doit pas être disponible. Si des paiements sont autorisés uniquement jusqu’à une limite donnée, la restriction doit être vérifiée par un système externe plutôt que par le modèle lui-même. Les droits minimaux définissent à quoi l’agent peut accéder ; les contraintes d’architecture définissent quels paramètres et actions le système acceptera, indépendamment de la réponse du modèle.
5. Tenir un journal et suivre les écarts
Pour enquêter sur les incidents, il faut conserver l’objectif, le plan, les appels d’outils, les résultats des vérifications, les confirmations de l’utilisateur et les modifications finales. Dans le même temps, la journalisation doit tenir compte de la confidentialité et ne pas devenir une source supplémentaire de fuite de secrets.
Le monitoring aide à détecter une fréquence inhabituelle d’actions, les accès à des ressources atypiques, des erreurs répétées et les tentatives de sortir des autorisations. Ce contrôle du comportement correspond à la section monitoring des recommandations OWASP AI Agent Security Cheat Sheet.
6. Tester avant la mise en production et après des changements
OWASP recommande de vérifier la sécurité d’un agent avant la mise en production et après des changements significatifs OWASP AI Agent Security Cheat Sheet. Une nouvelle évaluation est nécessaire en cas de remplacement du modèle, de connexion d’un nouvel outil, d’extension des droits, de modification des instructions du système ou de mise à jour de l’ossature logicielle.
Les tests doivent couvrir non seulement une exécution correcte des tâches, mais aussi les échecs des outils, les commandes ambiguës, le contenu externe malveillant, les tentatives d’obtenir plus de droits et les scénarios dans lesquels l’agent doit s’arrêter.
7. Prévoir un arrêt sûr
L’agent doit avoir des conditions de cessation de travail : dépassement de la limite d’étapes, répétition de la même erreur, conflits d’instructions, absence de données obligatoires ou demande d’une action sensible sans confirmation. Un arrêt sûr est souvent préférable à la poursuite autonome coûte que coûte. Pour des actions à haut risque, le contrôle human-in-the-loop s’accorde avec les recommandations OWASP AI Agent Security Cheat Sheet.
Comment évaluer si un agent convient à une tâche donnée
L’évaluation pratique doit prendre en compte non seulement l’utilité attendue, mais aussi les conséquences d’un échec. Avant le déploiement, il est utile de répondre à cinq questions :
- Dans quelle mesure l’objectif est-il formulé de manière non ambiguë ?
- Peut-on vérifier chaque résultat significatif ?
- Quelles données et quels outils sont réellement nécessaires ?
- Que se passe-t-il en cas d’action erronée ou malveillante ?
- Où une décision obligatoire de l’humain est-elle requise ?
Dans un pilote, fixez à l’avance des critères mesurables : part des tâches correctement terminées sur un échantillon représentatif, fréquence des erreurs critiques et des actions non autorisées, nombre d’arrêts et d’interventions humaines, ainsi que le coût et le temps d’exécution. Testez séparément les scénarios normaux et défavorables, comparez avec le processus actuel et établissez à l’avance les seuils à partir desquels l’agent n’est pas autorisé à agir seul. Cet ensemble de métriques est un schéma pratique d’évaluation pour un déploiement donné, et non une exigence littérale de NIST ou d’OWASP ; les seuils doivent être fixés en tenant compte des conséquences des erreurs.
Pour une tâche à faible risque, un mode plus libre peut être acceptable. Si une erreur affecte l’argent, les droits des personnes, la sécurité, des informations confidentielles ou des processus critiques, des restrictions strictes et des vérifications indépendantes sont nécessaires.
Standards et compatibilité des agents IA
17 февраля 2026 года NIST a annoncé le lancement de l’AI Agent Standards Initiative. Au сентябрь 2026 года page officielle de l’initiative NIST (mise à jour 14 августа 2026 года) décrit un travail en cours pour soutenir le développement de standards de l’industrie, des protocoles ouverts et des recherches sur la sécurité et l’identification des agents, et non un standard universel finalisé. La page met en avant trois axes : soutien au développement de standards sectoriels, contribution aux protocoles ouverts, et recherches sur la sécurité et l’identification des agents.
On ne doit pas présenter cette initiative comme une preuve que les problèmes de sécurité sont déjà résolus. Il ne faut pas non plus la confondre avec une exigence juridique universelle existante. Le présent document n’établit pas le statut juridique des agents IA dans un quelconque pays ; les initiatives de NIST et les recommandations d’OWASP sont décrites comme une standardisation et des repères pratiques, et non comme des obligations juridiques universelles.
Limites des données disponibles
De nombreux systèmes et méthodes avancés restent fermés. Les benchmarks ne couvrent pas toutes les conditions de fonctionnement, les défaillances rares et les risques liés à l’interaction entre plusieurs agents International AI Safety Report 2025. En outre, le développement rapide des modèles signifie que des résultats isolés reflètent l’état de la recherche au moment de la publication, et non une limite permanente de la technologie.
Conclusion
Un système agentique peut aller au-delà du dialogue : choisir les prochaines étapes et appeler des outils numériques. Mais l’existence d’une telle boucle ne garantit pas la résolution réussie d’une tâche complexe : les capacités et la fiabilité dépendent du modèle, de l’ossature logicielle, des outils disponibles et du contrôle.
Par conséquent, un agent ne convient à un processus multi-étapes donné qu’après vérification sur des tâches représentatives, en tenant compte du coût d’une erreur. Des droits minimaux, une approbation explicite des actions sensibles, des contraintes techniques, du monitoring et des retests permettent de réduire le risque, mais ne l’éliminent pas complètement.