Architecture
Agent -> demande de capacité symbolique -> Policy engine -> matérialisation conditionnelle (vault abstractions, rate policies, audit)
Les secrets restent sous le contrôle du système, pas du modèle
Un broker de secrets conçu pour les agents IA : le modèle demande une capacité symbolique, tandis qu'une politique indépendante décide si et comment la valeur réelle peut être utilisée.
L'architecture permet de dissocier la demande de capacité faite par l'agent de la décision de matérialisation du secret.
Confier un secret à un agent, c'est le confier au modèle lui-même — et donc aux risques d'exfiltration par le contexte, par les logs ou par les réponses générées.
Stockage chiffré et permissions par rôle ne suffisent pas : le problème est structurel. Dès que la valeur réelle entre dans le contexte du modèle, le contrôle de son usage est perdu. Il faut interposer une décision indépendante du modèle.
Secret capability : le modèle ne manipule qu'une référence symbolique ; une politique indépendante décide si et comment la valeur réelle est matérialisée, avec anti-spoofing et injection tardive.
Un broker de secrets où la matérialisation des valeurs réelles est décidée par une politique, pas par le modèle.
Un broker de secrets où la matérialisation des valeurs réelles est décidée par une politique, pas par le modèle.
Expérimental — En cours d'évaluation.