Glossaire
Tool call
Un tool call est une demande structurée par laquelle un modèle ou un agent sollicite l'exécution d'une fonction ou d'un outil avec des paramètres déterminés.Définition Sécurité Agentique
Exemple
Pour envoyer un e-mail, l'agent produit un appel à l'outil send_email avec trois paramètres : recipient, subject et body. Le modèle ne peut pas envoyer l'e-mail lui-même ; il émet la demande, et le code de l'application ou d'un serveur MCP l'exécute.
- Tool : send_email
- recipient
- subject
- body
Sélectionner n'est pas être autorisé
Le fait que le modèle choisisse un outil et produise des paramètres valides ne dit rien de la légitimité de l'effet demandé. Un appel à send_email vers une adresse externe avec un fichier client en pièce jointe est syntaxiquement correct ; il peut pourtant constituer une exfiltration.
Pourquoi ce terme compte en sécurité agentique
Le tool call est le moment où une intention produite par le modèle devient une action sur un système. C'est donc un point naturel pour évaluer et appliquer des contrôles portant sur :
- l'outil demandé ;
- les paramètres et leurs valeurs ;
- l'identité de l'agent et, le cas échéant, de l'utilisateur à l'origine de la demande ;
- la ressource visée ;
- la destination des données ;
- le contexte d'exécution.
Ces contrôles supposent un composant placé sur le chemin de l'appel, un Policy Enforcement Point, qui applique une décision prise par un Policy Decision Point.
Termes liés
- GlossaireMCP (Model Context Protocol)
- GlossairePEP (Policy Enforcement Point)
- GlossairePDP (Policy Decision Point)
- GlossaireTool poisoning