Un serveur d’IA domestique peut appliquer des autorisations d’outils différentes à chaque utilisateur lorsque l’identité vérifiée est transmise jusqu’à la couche d’exécution et que chaque appel d’outil ayant des conséquences est contrôlé par rapport à la politique avant son exécution.
Le modèle de langage ne doit pas être le système d’autorisation. Il peut proposer une action telle que « déverrouiller la porte » ou « supprimer ce fichier », mais une couche de politique distincte doit décider si cet utilisateur authentifié, agissant dans ce contexte, peut invoquer cet outil sur cette ressource à cet instant.
L’authentification identifie l’utilisateur, mais l’autorisation doit suivre l’exécution de l’agent
La connexion prouve l’identité de la personne à l’origine de la demande. Cette identité doit ensuite être conservée tout au long de la session de discussion, du planificateur, des appels aux sous-agents, de la récupération des données et de l’exécuteur d’outils. Si un composant en aval ne reçoit qu’une instruction en langage naturel, il ne peut pas distinguer un parent demandant de modifier le thermostat d’une invite d’un invité contenant par hasard les mêmes mots.
Une architecture de sécurité AWS consacrée à la transmission de l’autorisation de l’utilisateur considère le contexte d’autorisation comme une donnée qui doit accompagner les requêtes de l’agent, plutôt que d’être reconstituée à partir des invites. La version destinée à un serveur domestique peut être plus simple, mais elle doit reposer sur la même chaîne de confiance, de l’identité jusqu’à l’exécution.
Ne laissez pas le modèle choisir son propre identifiant utilisateur, rôle ou groupe familial à partir du texte. Ces attributs doivent provenir de la session authentifiée ou d’un service d’identité de confiance. Si le contexte est absent, refusez par défaut au lieu de revenir à un compte partagé très puissant.
Le principe du moindre privilège transforme un catalogue d’outils en capacités propres à chaque utilisateur
Un serveur peut exposer des dizaines d’outils, alors que chaque personne ne devrait en voir qu’un sous-ensemble : les enfants peuvent ajouter des articles à la liste de courses, mais pas modifier les règles du pare-feu ; les invités peuvent contrôler les lumières, mais pas lire les calendriers ; un administrateur peut gérer le stockage, tout en devant confirmer les actions destructrices. Les autorisations doivent donc associer l’identité, l’outil, la ressource et l’action.
L’analyse 2026 de Microsoft sur la restriction des outils selon le principe du moindre privilège soutient que l’identité de l’agent et l’accès aux outils doivent être strictement limités, plutôt que de reposer sur des identifiants réutilisables et largement étendus. Cela s’applique directement à un serveur d’IA domestique : l’agent doit recevoir la capacité minimale nécessaire à la tâche demandée, et non un jeton maître du foyer.
L’article connexe de ZimaSpace sur le contrôle d’accès aux outils fondé sur les capacités examine cette limite de capacité. L’autorisation par utilisateur ajoute une dimension supplémentaire : le même outil peut être disponible pour différentes personnes, avec des périmètres de ressources ou des exigences d’approbation différents.
La politique doit être évaluée au moment de l’exécution, et pas uniquement lors de la création du plan
Un plan d’agent peut rester valable au-delà des conditions dans lesquelles il a été proposé. Le rôle d’un utilisateur peut changer, un appareil peut passer en mode protégé ou une fenêtre d’approbation peut expirer pendant que le modèle raisonne. L’exécuteur d’outils doit obtenir une décision de politique à jour immédiatement avant l’effet de bord.
SEAgent, un cadre de contrôle d’accès publié en 2026, applique un contrôle d’accès obligatoire pour les agents afin d’empêcher l’élévation de privilèges et les comportements de mandataire confus dans les agents utilisant des outils. Cette recherche confirme un point architectural essentiel : les instructions de l’invite sont indicatives, tandis qu’un contrôle d’autorisation externe peut refuser une opération interdite même lorsque le modèle insiste pour l’appeler.
Séparez les autorisations de lecture, d’écriture, d’exécution et de délégation lorsque les risques diffèrent. Le droit de lire l’état d’un thermostat n’implique pas celui de modifier sa programmation ; le droit de créer un fichier n’implique pas celui de supprimer une sauvegarde. Des actions précises facilitent l’audit de la politique et réduisent l’ampleur des conséquences d’un plan erroné.
Les tests d’autorisation doivent essayer de franchir la limite
Un test domestique pertinent utilise plusieurs identités et des invites adversariales. Demandez à un compte invité d’invoquer un outil réservé aux administrateurs, à un membre de la famille de récupérer le fichier privé d’une autre personne au moyen d’un outil de recherche légitime, puis tentez un flux différé après avoir révoqué son autorisation. Le résultat attendu est un refus déterministe avant tout effet de bord.
AgentGuard propose une politique d’outils fondée sur les attributs pour les agents utilisant des outils, illustrant comment une politique d’exécution peut combiner l’utilisateur, la ressource, le contexte et l’action demandée. Cette approche représente mieux un foyer qu’un simple indicateur statique « administrateur/utilisateur », car les pièces, les appareils, les catégories de données, l’heure et l’état des approbations peuvent tous avoir leur importance.
Ne qualifiez le système de sécurisé par utilisateur que lorsque les outils refusés ne reçoivent jamais d’identifiants utilisables, que les outils autorisés n’opèrent que sur des ressources autorisées, que les journaux d’audit identifient l’utilisateur à l’origine de la demande et que la révocation prend effet lors du contrôle d’exécution suivant. Si la seule protection consiste en une invite système indiquant « n’utilisez pas cet outil », le serveur dispose de consignes comportementales, et non d’un cloisonnement des autorisations réellement applicable.
Centre Tech & IA
Plus à lire

Quel est l’effet de la réduction de la fréquence d’échantillonnage des séries temporelles sur la détection des anomalies dans les maisons intelligentes ?
Découvrez comment la largeur des intervalles, l’agrégation, l’anticrénelage, les données manquantes, la durée des événements et la rétention multiscalaire modifient le rappel des anomalies...

Comment une grille d’occupation combine-t-elle de faibles signaux domotiques ?
Découvrez comment les cellules spatiales, les modèles de capteurs, les mises à jour en log-odds, la décroissance, les éléments de preuve corrélés et les...

Quel est l’effet de la normalisation photométrique sur le regroupement de visages privés ?
Découvrez comment la correction de l’éclairage modifie les recadrages de visages, les représentations vectorielles, les distances entre clusters, les seuils, la sur-normalisation et l’évaluation...

