Leaders d’opinion

Les agents IA sont en tête de la sécurité financière. L’industrie est-elle prête ?

mm
Ajouter Unite.AI à vos sources préférées sur Google

Je voudrais acheter des actions de British Airways

Lorsque j’ai commencé à travailler sur un plateau de trading de la City dans les années 80, le téléphone était l’interface. Un client appelait, généralement un homme qui avait fait fortune dans quelque chose de peu passionnant et voulait en mettre un peu en actions, et il disait qu’il était intéressé par des actions de British Airways. Quelqu’un sur le plateau prenait la commande, et c’était l’affaire. Deux personnes, un combiné et une bonne dose de confiance dans les deux sens.

L’industrie a ensuite passé quarante ans à éliminer l’appel téléphonique. Tout d’abord, les écrans de négociation. Ensuite, les terminaux électroniques. Ensuite, les API qui permettaient à un fonds de lancer des milliers d’ordres par seconde sans que personne ne dise un mot. Nous l’avons appelé le progrès, et pour la plupart, c’en était.

Maintenant, la boucle se referme. La dernière idée dans l’industrie est de laisser le client parler à la machine à nouveau, sauf que cette fois, la machine répond. Vous dites à un agent IA, en anglais plus ou moins courant, d’exécuter un commerce de paires sur deux classes d’actifs ou de maintenir une position d’options optimisée contre une poignée de conditions que vous énumérez, et il va le faire. Nous avons passé une génération à remplacer l’homme sur le plateau. Nous allons maintenant le réembaucher en silicium.

Je n’ai pas d’objection majeure à tout cela. Ce qui me préoccupe, c’est le câblage en dessous, qui est bien plus jeune que le marketing.

Le câblage est plus jeune que l’hype

La chose qui alimente discrètement la plupart de cette vague d’intégration est le protocole de contexte de modèle, ou MCP, et il n’a que dix-huit mois. Anthropic l’a open-sourcé en fin 2024 pour résoudre un problème interne : comment connecter les modèles de langage à des outils et des données externes sans écrire un code d’intégration personnalisé pour chaque paire. Lorsqu’Anthropic a remis le protocole à la toute nouvelle Agentic AI Foundation en décembre 2025, il était déjà en cours d’exécution sur plus de 10 000 serveurs publics et avait été choisi par ChatGPT, Gemini et Microsoft Copilot, entre autres. C’est le type de courbe d’adoption qui fait que « le premier à intégrer » semble être la seule question que quiconque devrait se poser.

Il résout un véritable problème d’ingénierie. Au lieu de coder manuellement une intégration pour chaque outil institutionnel, vous publiez un catalogue uniforme de capacités et laissez le modèle le lire. Un modèle de pointe peut alors parler à une base de données de trente ans comme s’ils s’étaient rencontrés à une fête.

Le problème est que la même uniformité passe droit devant la périphérie du réseau que vous avez passé une décennie à construire. L’interface qui permet au modèle d’accéder à la base de données héritée lui permet également d’accéder à tout autre élément exposé sur la même interface. Et un agent qui fait un véritable travail dans une véritable société de trading doit lire le monde extérieur pour fonctionner : commentaires de marché, flux d’actualités, le fichier que quelqu’un vient de déposer. Le moment où il commence à lire du texte non fiable, les instructions et les données arrivent par le même tuyau, écrits dans la même langue, sans moyen fiable pour que le modèle distingue lesquels sont lesquels.

Tromper le modèle est plus facile que casser la banque

Ce n’est pas hypothétique. Une étude de 2026 a cherché à mesurer à quel point les agents IA résistent réellement à l’injection de requêtes, le truc de cacher des instructions à l’intérieur du contenu qu’un agent lit afin qu’il fasse discrètement autre chose que ce que son propriétaire a demandé. Sur des milliers d’attaques simulées contre des agents construits sur des systèmes de pointe tels que GPT-5 et Gemini, l’injection directe a réussi plus de 79 % du temps, et les attaques indirectes, où l’instruction est enfouie dans le contenu Web ordinaire ou les métadonnées, se sont situées entre 41 % et 68 %. Aucune configuration qu’ils ont testée n’a tenu la ligne complètement.

Le projet de sécurité GenAI d’OWASP a fait un point plus discret mais lié dans son rapport de 2026 sur la sécurité et la gouvernance de l’IA agente, publié en juin. La première édition avait répertorié des risques qui étaient pour la plupart plausibles sur le papier. L’édition 2026 est basée sur des incidents enregistrés, des avis de fournisseurs et des vulnérabilités enregistrées attachées à presque toutes les catégories de risques qu’il suit. Deux ans, et le théorique est devenu enregistré. Cela seul est un argument pour savoir exactement à quoi vous connectez, et à quoi, avant de le connecter.

Une machine qui écrit ses propres exploits

Ensuite, l’image a changé à nouveau. En avril 2026, Anthropic a divulgué Claude Mythos Preview, un modèle de pointe fortement restreint, construit pour le travail de cybersécurité. Selon la propre fiche technique d’Anthropic, Mythos pouvait trouver de manière autonome des vulnérabilités zero-day sur les principaux systèmes d’exploitation et navigateurs Web et produire des exploits fonctionnels pour eux, sans qu’aucun humain ne le guide. L’Institut de sécurité IA du Royaume-Uni a vérifié la revendication de manière indépendante et a constaté que Mythos a terminé une attaque simulée de réseau d’entreprise de 32 étapes et résolu 73 % des défis d’expert.

Mythos lui-même est tenu en laisse, restreint à une poignée de fournisseurs d’infrastructure sous ce qui s’appelle Project Glasswing. Mais son existence règle un argument. La capacité offensive est maintenant en tête de la gouvernance censée la contenir. Mettez une capacité comme celle-là dans les mauvaises mains, pointez-la sur un agent qui a l’autorité de déplacer de l’argent, et vous avez un pipeline qui peut pirater les API sous-jacentes et déclencher des liquidations d’actifs ou des transferts sortants que personne n’a autorisés.

Rien de tout cela n’exige de casser la base de données chiffrée. C’est la partie qui vaut la peine de s’y asseoir. Les systèmes financiers traditionnels fonctionnent sur du code déterministe, où la même action vous donne la même réponse chaque fois, de manière fiable. Un agent fonctionne sur un raisonnement probabiliste, ce qui est un moyen poli de dire qu’il n’a pas de limites claires. L’attaquant saute donc simplement la voûte et parle au modèle pour qu’il malinterprète ses instructions. Pourquoi crocheter le cadenas lorsque vous pouvez parler pour passer le gardien ?

Ce qui vous protège réellement se trouve en dessous du modèle

Il y a également un angle coût ici, et il pointe dans la même direction. Le MCP est bavard. Il a besoin de beaucoup d’aller et retour, et cet aller et retour brûle des jetons, c’est-à-dire de l’argent. À mesure que la facture augmente, j’attends que les entreprises sérieuses s’éloignent de la norme ouverte générique et se rapprochent de points de terminaison propriétaires étroitement optimisés. Moins cher, et bien plus facile à verrouiller.

Parce que les propres garde-fous de sécurité du modèle ne sont pas même proches de ce qui est nécessaire pour protéger l’argent des autres. Ce qui vous protège réellement se trouve en dessous du modèle, dans le câblage. Un déploiement sérieux commence par une gestion des appareils au niveau de l’appareil. Chez EXANTE, nous construisons le cadre de conformité directement dans cette architecture en couches : avant qu’un seul mot n’atteigne le modèle de langage, une périphérie sécurisée par matériel a déjà établi qui est à l’autre bout de la conversation.

En dessous, les API elles-mêmes doivent être reconstruites pour être utilisées par une machine, et non par une personne. Un développeur humain obtient une interface assez permissive parce que vous faites confiance à son jugement. Un agent autonome obtient un schéma rigide qui limite fortement ce qu’il peut demander au backend de faire, car un agent utilisera tout ce que vous laissez traîner. Donnez-lui accès à une chose, et il trouvera un usage pour la chose. Le travail de l’agent devrait donc s’exécuter dans un environnement fermé, avec le tuyau qui lit le monde gardé structuralement à part de la machinerie qui peut agir. La lecture et l’action sont des tâches différentes et appartiennent à des pièces différentes. Et pour tout ce qui est réellement à haut risque, une personne doit encore dire oui. Quelqu’un avec un nom et un identifiant approuve la transaction avant qu’elle n’aille nulle part. Cette étape n’est pas négociable.

La tortue a un point

Vous connaissez l’histoire. Un lièvre si satisfait de sa propre vitesse qu’il s’arrête pour faire une sieste, et une tortue qui gagne en utilisant la tactique radicale de ne pas s’arrêter. C’est une fable, et non un manuel d’exploitation, et je ne m’appuierais pas trop dessus. Mais la course actuelle fait rimer avec cela. Les entreprises qui courent le plus fort sont celles qui collectent le plus de couverture, et la couverture n’est pas la même chose que la durabilité. Le marché a tendance à se souvenir du courtier qui a bougé un quart de seconde trop tôt pendant beaucoup plus longtemps que celui qui a attendu.

Entre-temps, les règles rattrapent. À mesure que des cadres comme l’Acte IA de l’Union européenne resserrent la surveillance des systèmes automatisés dans la finance, traiter la conformité comme quelque chose que vous ajoutez après coup cesse d’être une option et commence à être une amende. Lorsqu’un agent compromis fait quelque chose qu’il ne devrait pas, la responsabilité retombe sur l’infrastructure qui l’a laissé, et non sur le modèle qui a été trompé. La durabilité dans cette ère appartiendra aux entreprises qui maintiennent les actifs des clients correctement séparés, maintiennent les lumières allumées lorsque les choses se cassent, et peuvent montrer leur travail sur où les données sont allées. Pas à celui qui a connecté la connexion la plus rapide en premier.

Cela me ramène à mon homme au téléphone en 1985. Pour tous ses défauts, il avait un avantage sur l’agent que nous sommes occupés à construire pour le remplacer. Lorsqu’il vous disait d’acheter des actions de British Airways, il achetait des actions de British Airways. Vous ne pouviez pas lui faire dire de virer le compte à un inconnu au moyen d’un titre astucieusement rédigé. Progrès, alors. D’une sorte. Chez EXANTE, nous nous efforçons de nous assurer que la version en silicium est au moins aussi difficile à tromper que le type avec le combiné était, ce qui vous dit quelque chose sur où quarante ans d’innovation nous ont menés.

Richard Forss est le directeur technique d'EXANTE, un courtier prime mondial, avec plus de 30 ans d'expérience dans la conception et la mise à l'échelle de la technologie pour les institutions financières, les fonds spéculatifs et les entreprises de fintech.