Il y a un scénario qui se répète, presque à l’identique, à chaque grande vague technologique : l’engouement grimpe plus vite que la vigilance. On l’a vu avec les premières applications mobiles, avec les extensions de navigateur, avec les premiers objets connectés. En 2026, c’est au tour du Model Context Protocol, ce standard ouvert imaginé par Anthropic fin 2024 pour permettre à un assistant IA de brancher facilement des outils externes (un agenda, une base de données, un moteur de recherche) de subir le même syndrome. Le protocole a rencontré un succès aussi rapide qu’incontestable auprès des développeurs. Le problème, c’est que la sécurité, elle, n’a pas suivi le même rythme. Et les chiffres qui commencent à circuler ont de quoi faire pâlir n’importe quel responsable informatique.
| 🔵 DÉFINITION – C’est quoi le MCP, en une phrase ? Le Model Context Protocol (MCP) est un langage commun qui permet à un assistant IA de « parler » directement à des outils extérieurs (un tableur, un dépôt de code, un service météo) sans qu’un développeur ait besoin de coder une intégration sur mesure pour chacun. Imaginez une prise électrique universelle : plutôt que chaque appareil ait besoin de son propre adaptateur, tout le monde utilise la même norme de branchement. C’est exactement le rôle que joue le MCP entre une IA et le reste de votre écosystème numérique. |
Pourquoi cette prise universelle est devenue une porte d’entrée
Le revers de cette simplicité, c’est que n’importe qui peut publier un « serveur MCP », c’est-à-dire un petit programme qui expose une fonctionnalité à votre assistant IA. Certains de ces serveurs sont développés avec le plus grand sérieux ; d’autres sont bricolés en un week-end, sans aucune notion de sécurité, voire, pire encore, conçus délibérément pour nuire, en se faisant passer pour un outil légitime. Or, contrairement à une extension de navigateur classique, un serveur MCP obtient souvent des permissions très étendues sur votre machine ou vos comptes en ligne, précisément parce que c’est tout l’intérêt du protocole : donner à l’IA les coudées franches pour agir à votre place.
| 🔴 ATTENTION : Les chiffres qui doivent alerter toute équipe technique Selon une étude publiée début 2026 (Practical DevSecOps), plus de 30 failles de sécurité (CVE) ont été recensées sur des serveurs MCP en seulement 60 jours, dont environ 43 % correspondaient à des failles d’injection de commandes. Plus préoccupant encore : 82 % des implémentations MCP testées se sont révélées vulnérables à une attaque par « traversée de répertoires » (un accès à des fichiers censés être hors de portée), et un tiers des 1 000 serveurs analysés contenait au moins une vulnérabilité critique. Côté authentification, seuls 8,5 % des serveurs utilisent le protocole sécurisé OAuth, la majorité s’appuyant encore sur de simples clés d’accès statiques, un choix nettement plus fragile. |
Trois façons dont un serveur MCP malveillant peut vous piéger
Des chercheurs en sécurité, notamment chez Unit 42 (la division recherche de Palo Alto Networks), ont documenté plusieurs scénarios d’attaque concrets, qui aident à comprendre le danger sans sombrer dans le jargon technique.
- Le détournement de ressources : un serveur MCP compromis glisse des instructions cachées dans la conversation, invisibles pour vous, pour forcer l’IA à générer du contenu supplémentaire inutile. Résultat : votre quota d’utilisation (et parfois votre facture) grimpe sans que vous compreniez pourquoi.
- Le détournement de conversation : l’attaque injecte une instruction persistante qui modifie durablement le comportement de l’assistant pour le reste de l’échange, un exemple documenté consistait à forcer l’IA à répondre uniquement « façon pirate », mais on imagine sans peine des consignes bien plus problématiques dans un contexte professionnel.
- L’invocation cachée d’outils : le serveur pousse l’IA à déclencher une action que vous n’avez jamais demandée (écrire un fichier, envoyer une requête, modifier un paramètre) pendant que vous ne voyez, à l’écran, que le résultat de la tâche que vous aviez réellement demandée.
Ce dernier point porte un nom dans la littérature spécialisée : le « tool poisoning », ou empoisonnement d’outil. L’idée centrale à retenir, c’est que le MCP repose largement sur un modèle de confiance implicite entre l’IA et les outils qu’elle sollicite, un peu comme si votre assistant personnel exécutait sans broncher n’importe quelle demande griffonnée sans jamais vérifier qui l’a réellement écrite.
Bumblebee, la réponse de Perplexity au problème
C’est dans ce contexte tendu que Perplexity AI, davantage connue du grand public pour son moteur de recherche conversationnel, a publié en open source un outil baptisé Bumblebee. Loin d’un logiciel de sécurité tape-à-l’œil, Bumblebee se présente comme un « collecteur d’inventaire en lecture seule » : il ne fait qu’observer et recenser, sans jamais exécuter le moindre gestionnaire de paquets ni se connecter à Internet pour agir à votre place, une précaution appréciable, car un outil de sécurité qui exécuterait du code potentiellement dangereux pour le détecter serait, ironiquement, une mauvaise idée.
Concrètement, l’outil passe en revue :
- Les gestionnaires de paquets courants : npm, pnpm, Yarn, Bun, PyPI, Go modules, RubyGems, Composer,
- Les configurations de serveurs MCP (fichiers mcp.json, claude_desktop_config.json et équivalents),
- Les extensions installées dans les éditeurs de code : VS Code, Cursor, Windsurf,
- Les extensions de navigateurs basés sur Chromium ainsi que Firefox,
- Les manifestes Homebrew et certains fichiers liés aux « skills » des agents IA,
Une fois cet inventaire dressé, Bumblebee le compare à un « catalogue d’exposition », une liste, au format JSON, recensant les paquets et extensions connus pour avoir été compromis. C’est exactement le même principe qu’un antivirus qui compare les fichiers de votre ordinateur à une base de signatures de logiciels malveillants connus, à ceci près que Bumblebee se concentre spécifiquement sur l’écosystème des outils de développement et des agents IA.
| 🟡 À NOTER : Pour les plus techniques Bumblebee est écrit en Go, distribué sous forme d’un binaire unique sans aucune dépendance externe, et publié sous licence Apache 2.0, une licence open source permissive. Il s’installe avec la commande « go install github.com/perplexityai/bumblebee/cmd/bumblebee@latest » et propose trois profils de scan : baseline (un inventaire léger global), project (ciblé sur vos répertoires de développement) et deep (une investigation approfondie sur des chemins précis). |
Et si vous n’êtes pas développeur ou développeuse ?
Bumblebee reste, par nature, un outil pensé pour un public technique, son installation en ligne de commande le réserve de fait à celles et ceux qui savent ouvrir un terminal. Mais l’inquiétude qu’il révèle concerne tout le monde, y compris les utilisateurs les plus occasionnels d’assistants IA équipés d’extensions ou de « plugins ». Voici quelques réflexes simples, accessibles à n’importe qui, pour réduire son exposition au risque :
- N’installez un serveur MCP ou une extension d’agent IA que depuis une source officielle et clairement identifiée, le dépôt GitHub d’un éditeur connu plutôt qu’un lien partagé sur un forum.
- Vérifiez les permissions demandées : si un simple outil de résumé de texte réclame un accès à votre système de fichiers complet ou à votre messagerie, posez-vous la question de la légitimité de cette demande.
- Limitez le nombre de serveurs MCP et d’extensions actifs simultanément à ceux que vous utilisez réellement : chaque outil connecté est une porte supplémentaire, même si elle reste fermée la plupart du temps.
- Tenez vos outils à jour : une bonne partie des failles exploitées concernent des versions déjà corrigées par un correctif que l’utilisateur n’avait simplement pas encore installé.
Tech-Connect Actualités tech, tutoriels et astuces informatiques expliqués simplement