Un agent peut-il accéder à tous nos systèmes ?
Non, et l'agent ne choisit pas ses accès. Les outils disponibles à une étape sont l'intersection de ceux que l'agent déclare et de ceux que l'étape autorise ; les droits sont vérifiés à quatre étages avant tout appel ; et les secrets sont détenus côté hôte, jamais visibles du code exécuté.
Trois mécanismes distincts, qu'il faut ne pas confondre :
- La restriction d'outils. Elle est calculée à l'entrée de l'étape et écrite dans la trace : on peut vérifier après coup ce à quoi l'agent avait réellement accès.
- Les droits. Vérifiés à quatre étages successifs avant tout appel de connecteur. Un connecteur qui n'a pas le droit ne s'exécute pas, quel que soit ce que le modèle a produit.
- Les secrets. Chiffrés par enveloppe avec une clé de données par entité, déchiffrés le temps de l'appel, jamais placés dans un contexte de modèle, jamais écrits dans une trace, rotables à chaud.
Sur le bac à sable, disons les choses précisément plutôt que de simplifier : le premier niveau d'isolement n'a aucune sortie réseau ; le second, destiné aux traitements plus lourds, a une sortie réseau filtrée. Dans les deux cas le bac à sable ne détient aucun secret : c'est un intermédiaire côté hôte qui les porte.