Quand un agent doit déployer, appeler une API payante ou pousser du code, il lui faut un credential. Les approches courantes le rendent visible bien au-delà de l'usage :
- Dans le prompt : la valeur part chez le fournisseur du modèle, reste dans l'historique de conversation et peut ressortir dans une réponse.
- Dans le contexte / la mémoire de l'agent : elle est ré-injectée à chaque tour, multipliant les points de fuite.
- Dans un fichier
.envou de config : elle traîne en clair sur le disque, finit dans un commit ou une capture d'écran.
Le risque n'est pas théorique : une seule injection de prompt bien placée peut convaincre un agent de recracher tout ce qu'il a en contexte.