CydentiCydenti
Glossaire NHI

Qu'est-ce que le MCP (Model Context Protocol) ?

Le Model Context Protocol (MCP) est un standard ouvert, introduit par Anthropic en novembre 2024, qui définit comment les applications d'intelligence artificielle — assistants LLM et agents autonomes — se connectent à des outils, sources de données et services externes. Plutôt que de développer une intégration sur mesure pour chaque API ou base de données qu'un agent IA doit atteindre, le MCP fournit une interface client-serveur commune : un client MCP (l'application IA) envoie des requêtes à un serveur MCP, qui expose un ensemble défini d'outils, de ressources ou de prompts. Les serveurs MCP encapsulent couramment des systèmes comme le stockage de fichiers, les outils de ticketing, les dépôts de code, les CRM ou des API cloud. Chaque serveur MCP s'authentifiant généralement avec son propre identifiant — clé API, token OAuth ou compte de service — le MCP est ainsi devenu une nouvelle catégorie, en forte croissance, d'identité non humaine (NHI) que les équipes sécurité doivent désormais inventorier et gouverner.

Pourquoi c'est important

Les serveurs et clients MCP ne s'authentifient pas comme un humain qui se connecte : ils portent des identifiants permanents — clés API, tokens OAuth ou secrets embarqués — qui donnent à l'agent un accès large, souvent jamais revu, aux systèmes connectés. Un agent IA relié à cinq serveurs MCP porte en réalité cinq identités non humaines distinctes, chacune avec ses propres droits, et chacune constitue un chemin potentiel pour qu'un agent compromis ou manipulé atteigne des données de production, du code source ou des données client. L'adoption du MCP allant plus vite que la gouvernance des identités, ces identifiants sont fréquemment sur-privilégiés, à durée de vie longue, et invisibles pour les outils IAM et PAM traditionnels conçus pour les comptes humains ou les comptes de service classiques. L'OWASP NHI Top 10 (2025) constate que 80 % des compromissions d'identité impliquent aujourd'hui une identité non humaine, et les organisations font déjà tourner des identités non humaines qui peuvent dépasser le nombre de salariés dans un rapport de 45 pour 1 — les intégrations MCP alimentent ce chiffre chaque jour. Avec l'entrée en application de NIS2 (à partir du 1er octobre 2026) et l'Objectif 13 du ReCyF de l'ANSSI, ces identifiants machine entrent pleinement dans le périmètre de gouvernance des comptes de service et comptes techniques, faisant des connexions MCP non maîtrisées à la fois un risque de sécurité et un écart de conformité.

Comment Cydenti vous aide

Cydenti découvre chaque identifiant de serveur MCP connecté à vos agents IA — clés API, tokens OAuth et comptes de service compris — et les intègre dans votre inventaire global d'identités non humaines, aux côtés des agents et systèmes qu'ils touchent. Plutôt que de traiter chaque connexion MCP comme une intégration isolée, Cydenti affiche le graphe d'identité complet : quel agent détient quel identifiant, quel périmètre lui a été accordé, s'il est encore utilisé, et ce qu'il peut atteindre en cas de compromission. Cette visibilité permet aux équipes sécurité d'appliquer des revues de moindre privilège et des politiques de rotation aux identifiants MCP, au même titre que pour leurs comptes de service traditionnels, avant qu'une connexion non maîtrisée ne devienne un incident.

Explorer →

Questions fréquentes

Le MCP est-il la même chose qu'une API ?

Pas exactement. Le MCP est un protocole standardisé qui s'appuie sur des API, offrant aux agents IA un moyen cohérent de découvrir et d'appeler des outils sur différents systèmes, sans nécessiter d'intégration sur mesure pour chaque API. Chaque serveur MCP appelle généralement les API sous-jacentes avec ses propres identifiants, d'où la nécessité d'appliquer aux connexions MCP la même gouvernance qu'à tout autre identifiant machine.

Qui a créé le MCP et est-il largement adopté ?

Anthropic a introduit le MCP comme standard ouvert en novembre 2024. Il a depuis été adopté dans tout l'écosystème IA, de nombreux éditeurs, outils de développement et plateformes d'entreprise proposant désormais des serveurs MCP, ce qui en fait un standard de facto pour connecter les agents IA à des systèmes et données externes.

Prêt à sécuriser votre avenir ?

Découvrez les identités machines que vous ignoriez posséder — en 27 minutes, gratuitement.

L’application de NIS2 commence le 1er octobre 2026. L’Audit Flash livre votre photographie complète d’exposition NHI — comptes de service, identifiants orphelins, autorisations OAuth, agents IA — avec un premier rapport en 3 heures. Sans engagement.

Sans engagement · Données hébergées en France · Réponse sous 24h

Qu'est-ce que le MCP (Model Context Protocol) ? | Cydenti