Les connecteurs IA mutent en permanence : les outils que vous avez approuvés ne sont plus ceux qui tournent
Une étude de juillet 2026 a suivi 2 517 connecteurs Claude et ChatGPT et en a trouvé un qui changeait toutes les neuf minutes — de nouveaux outils et des descriptions réécrites arrivent sur des intégrations déjà approuvées.
De quoi s’agit-il ?
Mi-juillet 2026, la société de sécurité PromptArmor a publié une étude sur les connecteurs qui relient ChatGPT et Claude à des services externes comme Gmail, Slack, Dropbox ou Zoom. Le constat principal, repris par The Register le 19 juillet et par The Next Web le 20 juillet, est que ces intégrations ne restent pas immobiles. Sur la population suivie, un connecteur changeait en moyenne toutes les neuf minutes environ.
L’important n’est pas qu’un connecteur ait été pris en flagrant délit de comportement malveillant. Le problème est structurel : lorsque vous approuvez un connecteur, vous approuvez un instantané de ce qu’il peut faire. Cet instantané périme presque aussitôt, et rien n’oblige le système à vous redemander votre accord quand il change.
Comment ça marche
Un connecteur annonce ses capacités au modèle via des définitions d’outils — le nom d’un outil, sa description en langage naturel et son schéma d’entrée. Le modèle lit ces définitions pour décider quand appeler un outil et avec quels arguments. Or c’est la description qui indique au modèle quand agir. C’est la surface exploitée par un rug pull de description d’outil, où une définition est réécrite après approbation pour détourner le comportement du modèle.
L’apport de PromptArmor est de montrer à quel point cette surface bouge en fonctionnement normal, à l’échelle de tout l’écosystème. Sur 2 517 connecteurs suivis pendant six semaines, de mi-mai à fin juin, 931 — soit environ 37 % — ont changé. Les éditeurs ont ajouté 1 686 nouveaux outils à des connecteurs déjà en service et réécrit 1 127 descriptions d’outils. Un seul connecteur peut s’étendre fortement : le connecteur Dropbox est passé de huit outils à vingt-quatre, et de zéro outil capable de détruire des données à quatre. Environ deux connecteurs Claude sur cinq appellent à leur tour d’autres services d’IA : une requête peut donc s’étendre au-delà de l’éditeur auquel vous pensiez parler — la recherche de réunions du connecteur Zoom pouvait acheminer une requête vers l’un des dix sous-traitants d’IA répartis sur huit familles de modèles. Aucun exploit n’est reproduit ici ; c’est la mutabilité elle-même qui est en cause.
Pourquoi c’est important
Il s’agit d’un écart classique entre le moment de la vérification et le moment de l’usage (time-of-check to time-of-use), appliqué à l’outillage des agents. La sécurité a longtemps consisté à contraindre ce qu’un logiciel peut faire et à vérifier cette contrainte. Toute la valeur d’un agent est qu’il peut faire presque n’importe quoi en votre nom, et les capacités d’un connecteur sont récupérées auprès de l’éditeur à l’exécution, et non figées sur ce que vous avez examiné. La carte que vous avez approuvée lundi peut ne plus décrire le système que vous exécutez vendredi.
Le risque se cumule avec la trifecta létale nommée par Simon Willison : accès à des données privées, exposition à du contenu non fiable, et un canal pour faire sortir des données. Un connecteur qui gagne discrètement un outil destructeur, une nouvelle action capable d’exfiltrer, ou un sous-traitant d’IA supplémentaire peut faire passer un agent de deux de ces propriétés à toutes les trois — exactement la limite au-delà de laquelle la règle des deux de Meta impose un humain dans la boucle. Comme le changement arrive via une mise à jour éditeur banale plutôt qu’une invite visible, il est invisible pour les filtres d’entrée comme pour la personne qui a cliqué « connecter » des semaines plus tôt.
Défenses
Traitez les définitions de connecteurs et d’outils comme des dépendances épinglées, non comme un flux à qui l’on fait confiance implicitement. Enregistrez l’ensemble exact des outils, descriptions et schémas au moment de l’approbation, comparez-les à chaque changement (diff) et présentez ce diff pour relecture — surtout les ajouts d’outils capables de supprimer, d’envoyer ou d’appeler d’autres modèles. Redemandez le consentement lorsqu’un connecteur étend ses capacités plutôt que de laisser les nouveaux outils hériter de l’ancien droit. Préférez l’autorisation d’outils individuels à la confiance accordée à tout un connecteur, appliquez le moindre privilège pour qu’un connecteur ne puisse pas acquérir en silence une action destructrice, et limitez ou journalisez les sous-traitants en aval qu’une requête peut atteindre, afin que des données sensibles ne se diffusent pas vers des familles de modèles jamais évaluées. Surtout, journalisez chaque appel d’outil avec sa définition résolue, afin qu’un changement de comportement puisse être relié à la mise à jour qui l’a provoqué. Le projet OWASP GenAI recense ces risques de chaîne d’approvisionnement et d’intégration d’outils et constitue une check-list utile pour bâtir ces contrôles.
Statut
| Élément | Détail |
|---|---|
| Divulgation | Étude PromptArmor, mi-juillet 2026 ; reprise par The Register (19 juil.) et The Next Web (20 juil.) |
| Nature | Mesure empirique de la volatilité des définitions de connecteurs/outils dans les écosystèmes Claude et ChatGPT |
| Échelle | 2 517 connecteurs suivis ; 931 (~37 %) ont changé en six semaines ; ~un changement toutes les neuf minutes en moyenne |
| Changements notables | 1 686 nouveaux outils ajoutés à des connecteurs en service ; 1 127 descriptions réécrites ; connecteur Dropbox 8→24 outils (0→4 destructeurs) |
| Diffusion en aval | ~2 connecteurs Claude sur 5 appellent d’autres services d’IA ; la requête d’un connecteur pouvait atteindre 10 sous-traitants sur 8 familles de modèles |
| Classe | Chaîne d’approvisionnement / écart time-of-check-to-time-of-use dans l’outillage mutable des agents |
Les chiffres reflètent les mesures de PromptArmor sur une fenêtre précise de six semaines et évolueront à mesure que les éditeurs continuent de livrer. Vérifiez l’ensemble d’outils actuel de chaque connecteur dont vous dépendez plutôt que de vous fier à l’état que vous avez approuvé.
Sources
- → https://www.promptarmor.com/resources/claude-and-gpt-connectors-change-every-9-minutes
- → https://www.promptarmor.com/
- → https://www.theregister.com/ai-and-ml/2026/07/19/connecting-ai-agents-to-outside-services-explodes-the-risk-radius/5274640
- → https://thenextweb.com/news/ai-agent-security-four-attacks-one-flaw
- → https://simonwillison.net/series/prompt-injection/
- → https://genai.owasp.org/