Checklist de sécurité MCP pour les agents IA en production
Un serveur MCP relie un modèle à des capacités réelles. Sa sécurité ne dépend donc pas d'un unique réglage, mais d'une chaîne de confiance allant du paquet installé à la révocation d'un credential compromis.

Checklist détaillée
- 1. Inventorier le serveur et son périmètre
- 2. Limiter identité, permissions et secrets
- 3. Valider entrées, sorties et destinations
- 4. Placer des validations humaines aux bons endroits
- 5. Journaliser, tester et préparer l'incident
- Contrôles minimaux à vérifier avant la production
- Questions fréquentes
- Sources et méthode de révision
/1. Inventorier le serveur et son périmètre
Documentez l'éditeur, la source, la version, le mode de transport et chaque outil exposé. Pour chaque outil, notez s'il lit, écrit, dépense, publie ou révèle des données. Cette cartographie détermine les contrôles nécessaires.
- Épingler les versions et vérifier les changements avant mise à jour.
- Désactiver les outils inutiles.
- Séparer les serveurs et comptes de test et de production.
/2. Limiter identité, permissions et secrets
Attribuez une identité distincte à chaque agent ou environnement. Un token partagé rend l'attribution et la révocation difficiles. Stockez les secrets dans le gestionnaire prévu par votre runtime, injectez-les au démarrage et évitez leur présence dans les prompts, logs ou fichiers de configuration versionnés.
- Commencer en lecture seule.
- Limiter les scopes et la durée de vie des tokens.
- Tester la rotation et la révocation, pas seulement leur documentation.
/3. Valider entrées, sorties et destinations
Considérez les arguments produits par le modèle comme non fiables. Validez schéma, taille, format, devise, marché, URL et identifiants côté outil. Contrôlez également les réponses avant de les réinjecter dans le contexte afin qu'un contenu externe ne devienne pas une instruction privilégiée.
- Autoriser explicitement domaines et destinations réseau.
- Refuser les valeurs inconnues au lieu de les corriger silencieusement.
- Neutraliser les secrets et données personnelles dans les retours d'erreur.
/4. Placer des validations humaines aux bons endroits
Une approbation est utile avant une dépense, une publication, une prise de contact, une révélation de coordonnées ou toute action irréversible. L'écran de validation doit montrer l'action exacte, son montant, sa devise, sa cible et son expiration.
/5. Journaliser, tester et préparer l'incident
Reliez chaque appel MCP à un identifiant de requête et à l'identité de l'agent. Journalisez l'outil, le résultat, la décision humaine et la politique appliquée sans enregistrer les secrets. Alertez sur les refus répétés, pics d'appels, destinations nouvelles et dépassements de budget.
- Tester prompt injection, rejeu, timeout, double clic et indisponibilité du validateur.
- Préparer un arrêt d'urgence et une procédure de révocation.
- Conserver une piste d'audit suffisante pour reconstruire l'action.
/Contrôles minimaux à vérifier avant la production
| Contrôle | Preuve à vérifier | Signal d'échec |
|---|---|---|
| Identité et portée | Une identité dédiée et une allowlist d'outils au moindre privilège | Un jeton partagé ou des outils activés par défaut |
| Secrets | Injection à l'exécution, rotation et procédure de révocation | Identifiants dans les prompts, journaux ou le dépôt |
| Approbation | Une règle côté serveur pour les actions financières ou irréversibles | Le modèle peut contourner le parcours d'approbation |
| Audit | Identifiant de requête, acteur, outil, décision et résultat | Une transaction ne peut pas être retracée de bout en bout |
/Questions fréquentes
Un serveur MCP de confiance suffit-il à sécuriser le client ?
Non. Le client doit aussi gérer le consentement explicite, les jetons, les redirections, la visibilité des outils et les risques de confusion d'autorité ou d'injection de prompt.
Un client MCP peut-il stocker un bearer token dans sa configuration ?
Préférez un coffre de secrets ou une injection à l'exécution. Si le stockage local est inévitable, limitez les permissions, excluez le fichier du dépôt et documentez rotation et révocation.
Quel défaut doit bloquer la mise en production ?
Bloquez le lancement si les outils sensibles n'appliquent pas le moindre privilège, si l'approbation dépend uniquement du modèle, si les secrets ne sont pas révocables ou si les actions ne sont pas rapprochables d'un audit.
/Sources et méthode de révision
Cette checklist a été vérifiée le 18 juillet 2026 à partir des recommandations de sécurité primaires suivantes.
Appliquer ces contrôles sur une marketplace MCP
Découvrez comment ClawDeals combine permissions, approbations, idempotence et audit trail.