Présentation d’Agent Security
23 mars 2026
0 minutes de lectureSi un auditeur se présentait demain et vous demandait un inventaire complet de tous les modèles d’IA, agents et outils utilisés dans votre environnement, combien de temps vous faudrait-il pour le produire ? Pour la plupart des organisations, la réponse honnête est qu’elles en seraient incapables, car la façon dont l’IA s’intègre dans l’entreprise a fondamentalement changé.
Aujourd’hui, nous présentons Agent Security, l’approche de Snyk pour sécuriser le cycle de vie des agents IA, du code à l’exécution. Cette vision devient réalité avec la disponibilité générale de Evo AI-SPM, un module fondamental qui vous permet de maîtriser les risques liés à l’IA dès aujourd’hui et d’étendre les capacités opérationnelles de l’AI Security Fabric. Evo AI-SPM établit un référentiel unique et fiable des risques liés à l’IA, offrant aux organisations un emplacement central pour comprendre, gouverner et encadrer l’utilisation de l’IA dans toute l’entreprise.
Les agents autonomes écrivent désormais des logiciels, appellent des API, accèdent aux systèmes internes et agissent dans les environnements de production. Ces systèmes s’intègrent désormais à la façon dont les logiciels modernes sont développés et exploités. Mais si les capacités de l’IA ont progressé à un rythme soutenu, de nombreuses organisations ne disposent toujours d’aucun moyen clair de savoir ce que font leurs agents, à quelles ressources ils ont accès ou comment garantir leur sécurité. Pour de nombreux dirigeants, le problème de l’« IA fantôme » est une crise de visibilité.
Les risques liés à l’IA commencent dès le développement
Les développeurs intègrent directement des modèles, des frameworks d’agents et des outils externes dans les applications, souvent sans supervision centralisée. Ces composants influent sur la façon dont les logiciels sont écrits et façonnent leur comportement, les systèmes auxquels ils se connectent et les actions qu’ils peuvent effectuer. La plupart des organisations cherchent encore les risques liés à l’IA au mauvais endroit : dans le cloud et les systèmes d’exécution, après le déploiement de l’IA.
Parallèlement, la chaîne d’approvisionnement logicielle se développe d’une manière difficile à suivre. Les composants d’IA sont introduits plus vite qu’ils ne peuvent être inventoriés, créant des angles morts au niveau du développement, des pipelines et de l’exécution. Le premier défi est la visibilité. Sans elle, il est tout simplement impossible d’assurer la gouvernance et le contrôle.
Le contrôle est la prochaine lacune : la plupart des organisations ne disposent pas d’un moyen cohérent de définir ou de faire respecter les comportements acceptables des agents. Le problème est aggravé par l’injection de prompt, les fuites de données et les actions dangereuses des agents, qui résultent de systèmes reposant sur des entrées externes et un raisonnement en plusieurs étapes.
Sans contrôles spécialement conçus à cet effet, ces risques peuvent rapidement se propager dans les applications et les workflows. Pour sécuriser l’IA, les organisations doivent agir sur ces deux aspects.
Sécuriser le développement agentique
Chaque équipe qui utilise des outils tels que Claude Code, Cursor ou Devin introduit des systèmes autonomes directement dans son environnement de développement. Ces systèmes ont accès aux bases de code, aux API internes et aux données sensibles, et prennent des décisions sur ce qui sera développé et livré.
Sécuriser la chaîne d’approvisionnement
Les agents s’appuient sur un écosystème en pleine expansion de serveurs MCP, de plugins, d’outils et de services externes, dont beaucoup n’ont pas été vérifiés. Agent Scan (Open Preview) découvre et évalue les outils, les serveurs MCP et les compétences utilisés par les agents avant leur utilisation par les outils de développement agentique. Il donne aux équipes une visibilité sur les capacités des agents et les risques associés, avant leur utilisation par les outils de développement agentique.
Sécuriser les résultats
Le code généré par l’IA introduit de nouvelles catégories de risques, notamment des failles d’autorisation, des dépendances non sécurisées et des erreurs de logique métier que l’analyse statique traditionnelle ne détecte souvent pas. Snyk Studio sécurise le code généré par l’IA dès sa création en intégrant directement le contexte de sécurité aux workflows de développement agentique. La solution est déployée chez plus de 300 clients grands comptes et s’intègre nativement aux workflows, notamment à Claude Code, Cursor et Devin.
Sécuriser le comportement
Les agents ne se contentent pas de générer du code : ils exécutent des commandes, accèdent aux systèmes et déclenchent des workflows. Agent Guard (Private Preview) applique des politiques en temps réel, surveille le comportement des agents et bloque les actions dangereuses ou non autorisées au moment où elles se produisent. Il ne se contente pas de bloquer les actions dangereuses : il oriente les agents vers les bonnes actions.
Sécuriser les applications agentiques
Les équipes qui développent avec des agents les déploient également dans des applications, des copilotes et des workflows automatisés. Dans bien des cas, cela se fait sans inventaire, sans application de politiques et sans piste d’audit.
Valider les comportements en conditions réelles
Agent Red Teaming (Open Preview) simule des scénarios d’attaque en plusieurs étapes, notamment l’injection de prompt, l’exfiltration de données et l’enchaînement d’actions d’agents, afin de révéler les vulnérabilités avant leur mise en production.
Sécuriser les applications en production
Snyk API & Web effectue des tests dynamiques à l’exécution sur les applications afin de détecter les risques tels que les failles d’autorisation (par exemple, BOLA) et les failles de logique métier dans des conditions réelles.
Le nouveau modèle de sécurité
Le modèle qui fait ses preuves dans les organisations est simple : Visibilité → Renseignement → Application
Visibilité : identifiez les éléments d’IA présents dans le code et les workflows.
Renseignement : déterminez quels composants présentent un risque réel.
Application : empêchez toute IA non sécurisée d’atteindre la production.
La visibilité seule ne suffit pas. Savoir ce qui existe ne permet rien d’empêcher. Le seul modèle efficace relie ces trois éléments et intervient là où l’IA entre réellement dans le système : dans le code.
Evo AI-SPM — désormais disponible

Pour sécuriser les agents IA, il faut d’abord comprendre où ils se trouvent et comment ils sont utilisés. Sans cette base, impossible de définir des politiques, d’évaluer les risques ou de garantir des comportements sécurisés. Agent Security repose sur Evo AI-SPM (AI Security Posture Management), désormais disponible.
Sur plus de 500 analyses Evo, y compris auprès d’organisations comptant plus de 100 000 dépôts, nous constatons systématiquement la même situation : même les équipes dotées d’une solide sécurité cloud manquent de visibilité sur ce qui se passe dans le code.
Ces données ont été recueillies et présentées dans le rapport 2026 sur l’adoption de l’IA agentique de Snyk. De nombreuses organisations qui pensaient maîtriser l’IA ont été surprises de découvrir que ce n’était pas le cas : le déploiement d’un seul modèle d’IA peut introduire près de trois fois plus de composants logiciels non suivis, créant ainsi des risques cachés dans toute l’organisation.
Découverte continue dans le code et les workflows
Evo AI-SPM établit ces fondations en découvrant en continu les composants d’IA directement dans le code et les workflows de développement, notamment les modèles, les jeux de données, les frameworks d’agents et les bibliothèques associées. Chaque ressource est également enrichie de renseignements contextuels sur les risques, afin que les équipes comprennent non seulement ce qu’elles utilisent, mais aussi les implications potentielles en matière de sécurité, de sûreté et de conformité. Vous disposez ainsi d’un inventaire vivant des ressources d’IA, qui reflète la façon dont les systèmes sont développés, et pas seulement déployés.
Des renseignements contextuels sur les risques
Evo AI-SPM permet également aux organisations de faire respecter la gouvernance. De plus en plus, on ne demande plus seulement aux organisations si elles ont des politiques d’IA, mais aussi de prouver qu’elles les appliquent. Les équipes de sécurité peuvent définir des politiques en langage naturel et les appliquer de manière cohérente dans les workflows de développement, afin d’empêcher les configurations et les comportements non sécurisés d’atteindre la production.
En associant des renseignements sur les risques au contexte du modèle et aux cas d’usage des applications en aval, les ingénieurs en sécurité peuvent élaborer des politiques personnalisées efficaces et pertinentes pour l’activité. Ainsi, AI-SPM devient le référentiel central des risques liés à l’IA et fournit les fondations nécessaires pour adopter les agents à grande échelle en toute sécurité.
Faire respecter la gouvernance avant la production
De nombreuses solutions de sécurité cloud et d’exécution ne surveillent l’IA que dans les infrastructures et les environnements d’exécution. Elles peuvent détecter certains comportements inappropriés après le déploiement, mais passent à côté des risques introduits plus tôt dans le développement : dans le code, les pipelines CI/CD et les bibliothèques internes. Lorsque les outils d’exécution détectent les problèmes, il est trop tard pour agir en amont sur la gouvernance. Les équipes doivent alors démêler des risques déjà profondément ancrés dans les systèmes de production, tels que des modèles non sécurisés, des jeux de données non vérifiés ou des comportements à risque des agents.
Commencez dès aujourd’hui à sécuriser vos agents
Découvrez dès aujourd’hui Evo AI-SPM pour obtenir une vue complète de votre environnement d’IA et commencer à appliquer la gouvernance là où elle compte le plus. Pour les équipes qui souhaitent aller plus loin, Snyk travaille activement avec des partenaires de conception afin de façonner la prochaine génération de fonctionnalités Agent Security pour les tests et l’application des politiques à l’exécution.
Si vous cherchez encore à comprendre comment l’IA est utilisée dans votre organisation, participez à notre webinaire pour découvrir comment les équipes détectent et gouvernent concrètement l’IA fantôme.
Vos agents IA contribuent déjà au développement de votre activité. La question est de savoir si vous contrôlez ce qu’ils construisent avant sa mise en production. Réservez une démo pour découvrir Evo AI-SPM en action.
Vous ne pouvez pas gouverner l’IA que vous ne voyez pas
Commencez par la découverte. Commencez avec Evo AI-SPM.
Repérez chaque composant d’IA dissimulé dans votre base de code et appliquez une gouvernance à l’échelle de votre organisation.
