Pour les équipes sécurité et plateforme

Une couverture pour les 10 risques de l'OWASP MCP Top 10.

42Crunch protège chaque serveur MCP au sein d'un cadre reproductible et scalable : découvert, audité, noté, scanné, puis contrôlé avant de gagner sa place en production. Voici comment ce workflow se rattache à chacune des dix catégories de risques de l'OWASP MCP Top 10.

Pourquoi MCP a besoin de sa propre liste

Une description d'outil n'est pas de la documentation — c'est une instruction à laquelle le modèle fait confiance.

MCP a fait pour les agents IA ce qu'OpenAPI a fait pour les API web il y a dix ans : donner à un écosystème fragmenté un contrat commun. Un agent n'a plus besoin de code de liaison sur mesure pour chaque outil qu'il appelle — il lui suffit de pointer vers un serveur MCP, de lire les descriptions des outils, et de commencer à les invoquer. Cette facilité est précisément le problème : il n'existe aucun contrôle de validation de schéma, aucune exigence d'authentification par défaut, et aucun moyen intégré de distinguer une description d'outil légitime de celle qu'un attaquant a réécrite pour y glisser une nouvelle instruction. L'OWASP MCP Top 10 est la première tentative de la communauté pour cataloguer précisément la manière dont cette confiance est détournée.

OWASP MCP Top 10 — 2026

Les dix risques, en un coup d'œil.

Chaque catégorie est couverte par le workflow de sécurité MCP de 42Crunch — Contract, Audit, Security Quality Gate, Scan et Findings — conçu pour la détecter et la neutraliser.

01

Token Mismanagement & Secret Exposure

Le risque

Des identifiants codés en dur ou des tokens à longue durée de vie se retrouvent dans la mémoire du modèle, les journaux du protocole ou les traces de débogage, puis sont extraits via prompt injection.

Approche 42Crunch

Chaque serveur découvert devient un contrat versionné, de sorte que les identifiants ou les tokens à longue durée de vie révélés dans les descriptions d'outils ou en sortie de débogage apparaissent comme un résultat daté et attribuable — pas comme un élément enfoui dans une transcription de chat.

02

Privilege Escalation via Scope Creep

Le risque

Des permissions mal délimitées ou temporaires s'étendent avec le temps, permettant à un agent de faire bien plus que ce pour quoi il était prévu.

Approche 42Crunch

Le moteur Audit note les scopes déclarés dans le contrat MCP par rapport aux bonnes pratiques structurelles, et la Security Quality Gate bloque l'accès à la production de tout serveur dont les permissions ne peuvent être justifiées.

03

Tool Poisoning

Le risque

Un attaquant compromet un outil, sa description ou sa sortie — les rug pulls, le schema poisoning et le tool shadowing relèvent tous de cette catégorie.

Approche 42Crunch

Un analyseur PromptDefense dédié scanne chaque description d'outil à la recherche de défenses manquantes contre le contournement d'instructions, et l'absence de signature des messages — une condition structurelle préalable aux rug pulls et au tool shadowing — est signalée au niveau du serveur.

04

Software Supply Chain Attacks & Dependency Tampering

Le risque

Un connecteur ou plug-in open source compromis modifie le comportement de l'agent ou ouvre une porte dérobée au niveau de l'exécution.

Approche 42Crunch

Chaque dépendance intégrée par un serveur MCP — chaque connecteur, chaque plug-in — fait partie de la surface auditée. Une dépendance qui modifie le comportement d'un outil ou introduit de nouveaux chemins d'exécution apparaît comme un changement d'une version à l'autre dans les résultats d'Audit et de Scan.

05

Command Injection & Execution

Le risque

Un agent construit et exécute des commandes shell, des appels API ou du code à partir d'entrées non fiables, sans validation.

Approche 42Crunch

Scan signale tout outil dont la description laisse entendre qu'il construira ou exécutera des commandes à partir d'une entrée fournie par l'utilisateur, comme un résultat de défense manquante, accompagné de la remédiation exacte pour combler la lacune.

06

Intent Flow Subversion

Le risque

Des instructions malveillantes intégrées dans le contexte récupéré détournent l'objectif de l'agent — un canal d'instructions secondaire que l'utilisateur ne voit jamais.

Approche 42Crunch

Un résultat tel que « aucune défense contre le contournement d'instructions détectée » est un indicateur direct et testable de l'intent flow subversion : si la description d'un outil n'indique pas explicitement au modèle de rejeter les tentatives de contourner ses consignes, Scan le signale avant que le serveur ne soit mis en production.

07

Insufficient Authentication & Authorization

Le risque

Des serveurs, outils ou agents ne vérifient pas correctement l'identité ou n'appliquent pas le contrôle d'accès au sein d'un échange multi-agents.

Approche 42Crunch

Le moteur Audit note le contrat par rapport aux schémas d'authentification obligatoires, et la Security Quality Gate impose ce seuil comme critère de mise en production plutôt que comme simple recommandation.

08

Lack of Audit and Telemetry

Le risque

L'absence de journaux des invocations d'outils et des changements de contexte rend l'investigation et la réponse à incident quasiment impossibles.

Approche 42Crunch

Chaque résultat est un enregistrement persistant, filtrable et horodaté, de sorte qu'une régression entre la mise en production de la semaine dernière et celle-ci apparaît comme un diff précis et attribuable — et non comme une surprise découverte pendant un incident.

09

Shadow MCP Servers

Le risque

Des instances MCP non approuvées et non supervisées, mises en place en dehors de toute gouvernance, souvent avec des identifiants par défaut.

Approche 42Crunch

La découverte continue trouve automatiquement les serveurs MCP dans toute l'entreprise et génère un contrat pour chacun d'eux — transformant les serveurs fantômes d'un angle mort en un inventaire suivi dès leur apparition.

10

Context Injection & Over-Sharing

Le risque

Des fenêtres de contexte partagées ou insuffisamment délimitées font fuiter les données d'un utilisateur ou d'un agent vers la session d'un autre.

Approche 42Crunch

Les entrées et sorties déclarées de chaque outil sont capturées dans le contrat et revérifiées à chaque audit, de sorte qu'un outil qui commence discrètement à demander un accès au contexte plus large que sa version précédente apparaît comme un diff, et non comme une surprise.

Au-delà de MCP seul

Des résultats que la fiche technique signale dans ces dix mêmes catégories.

En validant les définitions d'outils, les entrées, les identifiants, les permissions, l'isolation et l'identité déléguée par rapport au MCP Contract approuvé, 42Crunch bloque les serveurs MCP non sûrs avant la connexion et détecte la dérive après le déploiement — y compris les permissions excessives (des outils sur-privilégiés qui violent le principe du moindre privilège, où une seule faille compromet tout), l'isolation insuffisante (fuite de données inter-tenants, comptes de service partagés, exécution non sandboxée), et les attaques par confused deputy, où le passthrough de token pousse un serveur à détourner les propres privilèges d'un utilisateur.

OWASP MCP Top 10 est l'un des cinq référentiels pour lesquels 42Crunch apporte des preuves de conformité en continu — aux côtés de NIST AI RMF, de l'EU AI Act, d'ISO/IEC 42001 et de la CSA AI Controls Matrix. Découvrez comment Conformité réglementaire IA relie cette couverture aux référentiels dont votre organisation doit répondre.
Reporting de conformité 42Crunch montrant un serveur MCP noté par rapport aux référentiels OWASP, EU AI Act, ISO 42001, NIST RMF et CSA AICM
5 / 5 référentiels mappés automatiquement
Foire aux questions

Protection OWASP MCP Top 10, questions fréquentes.

Qu'est-ce que l'OWASP MCP Top 10 ? +

Un catalogue porté par la communauté, actuellement en bêta sous la direction de la cheffe de projet Vandana Verma Sehgal, des dix catégories de risques les plus critiques propres au Model Context Protocol — de la mauvaise gestion des tokens et du tool poisoning aux serveurs fantômes et au partage excessif de contexte. C'est l'équivalent, pour l'ère MCP, de l'OWASP API Security Top 10, bien établi de longue date.

La liste est-elle définitive ou encore en évolution ? +

Elle est en bêta et activement maintenue par la communauté OWASP. 42Crunch suit le projet directement et met à jour ses contrôles Audit, Scan et Security Quality Gate à mesure que les catégories sont affinées, afin que la couverture ne prenne jamais de retard sur le standard.

Cela couvre-t-il uniquement les risques pour l'agent IA, ou aussi pour le serveur MCP ? +

Les deux. Plusieurs catégories — command injection, authentification insuffisante, serveurs fantômes, altération de la chaîne d'approvisionnement — sont des risques pour le serveur lui-même, exploitables sans jamais manipuler le modèle. Les moteurs Audit et Scan de 42Crunch évaluent le serveur comme une surface d'attaque à part entière, pas seulement comme un vecteur de manipulation de l'agent.

Comment la couverture est-elle réellement vérifiée, plutôt que simplement affirmée ? +

Chaque serveur reçoit un score et une note déterministes des moteurs Audit et Scan, ventilés par catégorie. Le même serveur évalué deux fois renvoie le même score et les mêmes résultats — reproductible, et non une estimation — et chaque résultat s'accompagne d'une remédiation précise et testable.

Un serveur non conforme peut-il réellement être bloqué, et pas seulement signalé ? +

Oui. La Security Quality Gate impose un score minimum acceptable en CI/CD et empêche tout serveur en dessous de ce seuil d'atteindre la production — sans contournement manuel possible.

Quel est le lien avec les produits de sécurité API de 42Crunch ? +

Même discipline, nouvel artefact. Depuis des années, 42Crunch applique une sécurité pilotée par le contrat aux API REST et GraphQL ; le workflow OWASP MCP Top 10 reprend ce même modèle — discover, audit, gate, scan, evidence — appliqué aux serveurs MCP et à leurs descriptions d'outils en langage naturel, plutôt qu'aux chemins et paramètres OpenAPI.

Ne le laissez pas entrer en production tant qu'il n'a pas mérité son score.

Pointez 42Crunch vers n'importe quel serveur MCP et obtenez un rapport noté sur les dix catégories de l'OWASP MCP Top 10 en moins de 60 secondes. Aucun agent, aucun déploiement, aucun engagement requis.