Orchestration
Agent Memory
Mémoire de l’agent (court et long terme) : stockage du contexte, des faits et de l’historique entre les étapes et les sessions.
Plan
Orchestration
Étapes du flux
6 · 8
Référentiels
NIST 800-53 · OWASP LLM02/04 · MITRE ATLAS
Technologie
Pourquoi l’utiliser
Donner à l’agent une mémoire persistante pour le contexte et l’historique, sans la transformer en faille.
Pourquoi c’est important pour la sécurité
La mémoire est une cible : empoisonnement (instructions cachées) et fuite de données sensibles. Elle doit être isolée, chiffrée et nettoyée.
Implémentations RedispgvectorZepMem0
La mémoire d’un agent est un canal d’injection à retardement : ne lui faites pas confiance par défaut.
Recommandations par palier de maturité
Foundation
Socle minimal viable
- Isolation de la mémoire par agent et par tenant. NIST 800-53 AC-3 · SC-4Une mémoire partagée fait fuir le contexte d’un agent vers un autre.
- Chiffrement de la mémoire au repos. NIST 800-53 SC-28Le contexte stocké contient souvent des données sensibles.
- Caviardage des données sensibles avant stockage. OWASP LLM02:2025Ne mémoriser que le nécessaire réduit l’exposition.
Enterprise
Standard d’entreprise
- Traitement du contenu mémorisé comme non fiable. NIST 800-53 SI-10OWASP LLM01:2025Ce qui ressort de la mémoire repasse par le guardrail d’entrée.
- Politique de rétention et de purge. NIST 800-53 SI-12Garder indéfiniment, c’est accumuler du risque.
- Contrôle d’accès aux lectures/écritures mémoire. NIST 800-53 AC-3Seul l’agent propriétaire écrit et lit sa mémoire.
Advanced
Haute exigence / régulé
- Détection d’empoisonnement de mémoire. NIST 800-53 SI-4OWASP LLM04:2025Des instructions injectées dans la mémoire sont repérées et neutralisées.
- Provenance et versionnement des écritures. NIST 800-53 AU-10On sait quelle étape a écrit quel souvenir.
- Effacement vérifiable (droit à l’oubli). NIST 800-53 SI-12La purge de données personnelles est prouvable.
Notes d’architecture
- La mémoire est un vecteur d’injection indirecte.détails ▸Un attaquant qui écrit dans la mémoire influence les sessions futures.Faites repasser tout contenu mémorisé par le guardrail d’entrée avant de le réinjecter au modèle.
Références
NIST SP 800-53 Rev5
AC-3, SC-4 (Shared Resources), SC-28 (At Rest), SI-10, SI-12 (Retention), AU-10.
OWASP LLM02 / LLM04:2025
Sensitive Information Disclosure et Data & Model Poisoning.
MITRE ATLAS — AML.T0051
Injection indirecte via contenu mémorisé.
Abréviations
PDP
Policy Decision Point · point de décision d’autorisation
PEP
Policy Enforcement Point · point d’application des politiques
PIP
Policy Information Point · point d’information de politique
PAP
Policy Administration Point · point d’administration des politiques
IdP
Identity Provider · fournisseur d’identité
TSS
Token Service · service de jetons
NHI
Non-Human Identity · identité non-humaine
RBAC
Role-Based Access Control · contrôle d’accès basé sur les rôles
ABAC
Attribute-Based Access Control · contrôle d’accès basé sur les attributs
MFA
Multi-Factor Authentication · authentification multifacteur
HITL
Human-in-the-loop · validation humaine dans la boucle
JIT
Just-In-Time · juste-à-temps
CAE
Continuous Access Evaluation · évaluation continue de l’accès
CAEP
Continuous Access Evaluation Profile
DPoP
Demonstrating Proof-of-Possession · preuve de possession du jeton
mTLS
mutual TLS · TLS mutuel
PII
Personally Identifiable Information · données à caractère personnel
KMS
Key Management Service · service de gestion des clés
CI/CD
Continuous Integration / Continuous Delivery
SIEM
Security Information and Event Management
SOAR
Security Orchestration, Automation and Response
SCIM
System for Cross-domain Identity Management
XACML
eXtensible Access Control Markup Language
OPA
Open Policy Agent
OWASP
Open Worldwide Application Security Project
NIST
National Institute of Standards and Technology
ATLAS
Adversarial Threat Landscape for Artificial-Intelligence Systems
LLM
Large Language Model · grand modèle de langage
WAF
Web Application Firewall · pare-feu applicatif web
CDN
Content Delivery Network · réseau de diffusion de contenu
DDoS
Distributed Denial of Service · déni de service distribué
DLP
Data Loss Prevention · prévention des fuites de données
JWT
JSON Web Token
API
Application Programming Interface · interface de programmation
CRS
Core Rule Set (OWASP) · jeu de règles de base
RAG
Retrieval-Augmented Generation · génération augmentée par récupération
MCP
Model Context Protocol · protocole de contexte pour les modèles
PBAC
Permission-Based Access Control · contrôle d’accès par permissions
HSM
Hardware Security Module · module matériel de sécurité
UEBA
User and Entity Behavior Analytics · analyse comportementale
SBOM
Software Bill of Materials · nomenclature logicielle
SLSA
Supply-chain Levels for Software Artifacts
WORM
Write Once, Read Many · écriture unique
SPIFFE
Secure Production Identity Framework For Everyone