Le guide de sécurité LLM + MCP le plus complet : aligné sur OWASP, avec des CVE réelles et des checklists concrètes.
La référence de sécurité la plus complète, à jour et orientée praticiens pour les applications LLM et les déploiements du Model Context Protocol (MCP).
Couvre les CVEs réels, les schémas d'attaque en direct, les frameworks OWASP, les outils de red teaming et des checklists actionnables — mis à jour chaque semaine.
Le paysage de la sécurité de l'IA a radicalement changé en 2025–2026 :
La plupart des tutoriels montrent comment construire avec MCP et les LLM. Presque aucun ne montre comment les sécuriser. Ce guide est celui-là.
| CVE | CVSS | Composant | Impact |
|---|---|---|---|
| CVE-2025-6514 | CRITIQUE | mcp-remote (558k+ téléchargements) | RCE, 437k+ environnements compromis |
| CVE-2025-59536 | 8.7 | Claude Code | RCE via injection de Hook .claude/settings.json |
| CVE-2026-21852 | 5.3 | Claude Code | Vol de clé API via redirection de requête |
| CVE-2026-28363 | 9.9 | OpenClaw | Détournement de WebSocket localhost → exfiltration de données |
| CVE-2025-65513 | 9.3 | mcp-fetch-server | SSRF → accès au réseau interne |
| CVE-2025-68145/43/44 | ÉLEVÉ | mcp-server-git | Contournement de chemin + chaîne RCE |
Suivi en direct : vulnerablemcp.info
| Framework | Périmètre | Date de publication |
|---|---|---|
| OWASP LLM Top 10 (2025) | Risques des applications LLM | Nov. 2024 |
| OWASP Agentic Top 10 (ASI 2026) | Risques des agents autonomes | Déc. 2025 |
| OWASP MCP Top 10 | Risques du protocole MCP | 2025 (Bêta) |
| OWASP Agentic Skills Top 10 | Risques des compétences/plugins d'agent | T1 2026 |
| MITRE ATLAS | Tactiques d'apprentissage automatique adversarial | En cours |
| NIST AI RMF | Cadre de gouvernance | 2023 |