Tous les Insights
Actualités du secteur24 sept. 2026Source : 42Crunch

42Crunch transforme les serveurs MCP en preuve d'exposition IA

Des équipes sécurité cartographient serveurs MCP, appels d'outils d'agents, contrôles de conformité et preuves d'audit dans un tableau de gouvernance

42Crunch a annoncé la disponibilité générale de MCP Security Governance le 23 septembre 2026. L'entreprise affirme que le produit découvre les serveurs Model Context Protocol dans l'entreprise, score l'exposition, relie les constats aux cadres réglementaires IA et teste les serveurs MCP contre les menaces visant les agents.

C'est une actualité de sécurité parce que les serveurs MCP se placent de plus en plus entre agents et systèmes métier. Ils peuvent exposer API, bases de données, outils internes et fichiers à des flux pilotés par modèle. Si une organisation ne peut pas voir quels serveurs MCP existent, qui les possède, quelles données ils exposent et quels contrôles ils appliquent, elle ne peut pas prouver que l'accès des agents est gouverné.

Le lancement vient du fournisseur, donc les affirmations sur la couverture de découverte, la précision du scoring, la cartographie réglementaire et les tests d'attaque doivent être validées dans chaque environnement acheteur. Le risque MCP plus large est corroboré par l'OWASP MCP Top 10, qui identifie exposition des jetons, dérive de périmètre, empoisonnement d'outils, injection de commandes, autorisation faible, lacunes d'audit et serveurs MCP fantômes comme préoccupations majeures.

Ce que 42Crunch a lancé

42Crunch affirme que MCP Security Governance fournit une découverte continue des serveurs MCP, y compris déploiements fantômes, serveurs internes et serveurs exposés aux agents. Le produit cartographierait aussi les serveurs découverts vers des cadres tels que l'EU AI Act, ISO 42001, NIST AI RMF, CSA AICM et OWASP MCP Top 10.

Ce cadrage compte. Beaucoup d'équipes traitent encore MCP comme un détail d'intégration développeur. En pratique, un serveur MCP peut devenir une frontière d'autorisation et de preuve. Il définit les outils qu'un agent peut appeler, le contexte qu'il reçoit, les secrets qu'il peut toucher et les journaux disponibles après une action.

Pourquoi la preuve d'exposition compte

Les équipes sécurité savent inventorier terminaux, identités, API et actifs cloud. MCP ajoute un autre inventaire: des serveurs d'outils tournés vers les modèles, créés par des développeurs, installés depuis des paquets open source ou connectés à des systèmes que la sécurité ne vérifie pas toujours.

L'OWASP MCP Top 10 décrit ce problème directement. Les serveurs MCP fantômes fonctionnent hors gouvernance formelle. Le manque d'audit et de télémétrie rend les enquêtes difficiles. Une authentification et une autorisation faibles peuvent exposer des chemins d'action critiques. Ces risques ne sont pas théoriques lorsqu'un agent peut appeler des outils avec l'accès hérité d'un utilisateur ou des jetons longue durée.

Le guide Maetra de découverte des agents IA s'applique ici parce que la gouvernance MCP commence par savoir ce qui existe. La découverte devrait capturer propriétaire du serveur, dépôt, portée des données, méthode d'authentification, outils autorisés, agents connectés, dernière revue et fraîcheur des preuves.

Ce que les acheteurs devraient tester

Un produit de sécurité MCP doit être testé sur un parc réel, pas seulement sur un serveur de démonstration. Les acheteurs devraient vérifier si la découverte trouve les serveurs de développeurs locaux, déploiements conteneurisés, dépôts privés, hôtes internes et serveurs exposés à l'extérieur. Ils devraient aussi inspecter le calcul du score et la capacité d'exporter les preuves pour une revue conformité.

La cartographie réglementaire exige de la prudence. Un tableau de bord peut associer des constats à des cadres, mais il ne prouve pas la conformité à lui seul. Les équipes ont toujours besoin d'un propriétaire de contrôle, d'un contexte métier, d'un chemin d'acceptation du risque, d'une preuve de remédiation et d'une revue périodique. Le guide Maetra des preuves d'audit IA aide à séparer un constat de la preuve qu'un contrôle a fonctionné.

Analyse Maetra

42Crunch a raison de placer les serveurs MCP dans le dossier de gouvernance IA. Le serveur n'est pas une simple plomberie. C'est le lieu où l'intention de l'agent devient outils et données accessibles. Il est donc naturel d'y poser les questions de sécurité: le serveur est-il approuvé, l'accès est-il limité, les appels sont-ils journalisés, les secrets sont-ils protégés, et les équipes conformité peuvent-elles montrer l'état actuel?

La réserve restante concerne la qualité des preuves. Une couche de gouvernance MCP utile devrait faire plus que lister des serveurs. Elle devrait relier chaque serveur à l'inventaire des agents, au périmètre de tâche, aux règles d'autorisation, à la télémétrie des appels d'outils, aux décisions de risque et à l'état de remédiation. Sans cela, les équipes auront un nouveau tableau de bord mais pas de dossier défendable sur ce que leurs agents peuvent faire.

Sources

sécurité MCPsécurité IAgouvernance des agentsOWASP MCP
42Crunch transforme les serveurs MCP en preuve d'exposition IA | Maetra Insights