La question légitime de chaque revue de sécurité: un tiers peut-il vraiment s’interposer entre un agent fermé et le monde? La réponse dépend de la surface, alors la voici surface par surface, vérifiée dans la documentation de chaque éditeur à la date ci-dessus. Là où nous ne pouvons pas atteindre, le tableau le dit.
À quoi sert cette carte. Ripcord contrôle les actions sur vos systèmes: paiements, enregistrements, envois, déploiements. Naviguer dans le bac à sable d’un éditeur n’est pas le modèle de menace; le virement vers votre ERP, si. Un agent qui lit et clique toute la journée ne touche votre entreprise qu’au moment où il présente une clé à l’un de vos systèmes, et c’est de ce moment que parle le tableau.
Le Model Context Protocol n’appartient pas à un laboratoire. La spécification est hébergée par l’Agentic AI Foundation de la Linux Foundation, sous licence Apache-2.0, gouvernée par des personnes nommées plutôt que par des sièges d’entreprise, avec Anthropic, OpenAI, Google, Microsoft et AWS comme membres platine. Chaque grand agent embarque un client MCP. Ce qui compte pour le contrôle, c’est qui configure les serveurs qu’un agent appelle: l’entreprise cliente, dans un fichier de configuration ou une console d’administration, jamais le laboratoire. Le proxy de Ripcord se place devant le serveur que l’entreprise cliente a configuré, à chaque appel d’outil, quel que soit le modèle à l’intérieur. La révision de juillet 2026 du protocole a même ajouté des en-têtes de routage conçus pour les intermédiaires.
Ce qu’aucun protocole ne nous donne: les outils intégrés des agents (le shell et les modifications de fichiers d’un agent de code), les connecteurs natifs des éditeurs (appelés à l’intérieur du cloud de l’éditeur), et les clics (navigateur et contrôle de l’ordinateur). Pour les outils intégrés, les systèmes de hooks des agents sont la porte d’entrée, et le tableau indique lesquels existent.
Quatre niveaux de contrôle, du proxy à l’administrateur. Une coche signifie que cela fonctionne aujourd’hui; un tilde, que cela fonctionne avec une réserve nommée dans la cellule; une croix, que nous ne pouvons pas le voir et que nous le disons.
| Agent | Appels d’outils MCP le proxy, aujourd’hui |
Leurs chemins intégrés shell, fichiers, connecteurs natifs |
Mise en attente pour un humain avant exécution |
Clics navigateur et contrôle de l’ordinateur |
À l’échelle de la flotte imposé par un administrateur |
|---|---|---|---|---|---|
| Claude Code Anthropic · CLI, IDE, bureau, web | ✓serveurs stdio et HTTP; listes d’autorisation d’organisation et liste de serveurs managés | ✓hook PreToolUse sur Bash, Edit, Write, WebFetch, Agent et chaque outil MCP | ✓le hook peut répondre allow, deny ou ask | ✓le contrôle du navigateur et du bureau sont eux-mêmes des serveurs MCP, les mêmes règles s’appliquent donc | ✓hooks managés, verrou managed-hooks-only, listes d’autorisation de serveurs |
| Cursor IDE et agents cloud | ✓liste d’autorisation entreprise par commande ou par motif d’URL | ✓beforeShellExecution et beforeMCPExecution; écritures de fichiers en refus seulement | ✓ask sur les appels shell et MCP | ~l’outil navigateur repose sur MCP; couverture des hooks non documentée | ✓hooks d’équipe depuis le tableau de bord ou le MDM |
| Codex CLI OpenAI · CLI et extension IDE | ✓liste d’autorisation de serveurs liée à l’identité | ✓PreToolUse sur Bash, apply_patch et MCP: refuser ou réécrire | ~pas encore de ask dans le hook; la mise en attente vient de la politique d’approbation | ✗navigateur et contrôle de l’ordinateur vivent dans l’application de bureau, pas dans le CLI | ✓requirements.toml: hooks managés, politiques épinglées |
| Gemini CLI Google · CLI | ✓mcp.allowed au niveau système | ✓hook BeforeTool sur shell, fichiers, web et MCP: refuser ou réécrire | ~ask uniquement via une règle de politique statique, pas depuis le hook | ~agent navigateur expérimental; couverture des hooks non documentée | ✓le niveau de politique administrateur prime sur tout |
Les offres entreprise vendent des permissions, des rôles, des boîtes de confirmation et des journaux d’audit pour leur propre agent. Tout cela est réel, et ce sont les couches autoriser et contenir de la carte, un éditeur à la fois. Aucune ne tarifie une action par sa perte attendue, n’achemine une mise en attente vers le responsable de la conséquence, ne garde l’action réversible, ni ne tient un registre commun à tous les éditeurs. C’est la couche en dessous, et elle est atteignable partout où le client peut ajouter un connecteur.
| Produit | Appels d’outils MCP le proxy, aujourd’hui |
Leurs chemins intégrés shell, fichiers, connecteurs natifs |
Mise en attente pour un humain avant exécution |
Clics navigateur et contrôle de l’ordinateur |
À l’échelle de la flotte imposé par un administrateur |
|---|---|---|---|---|---|
| Claude Cowork et Claude for Enterprise Anthropic · agents bureau et web | ✓connecteur distant personnalisé ajouté par un propriétaire d’organisation; par outil: toujours autoriser, approbation requise ou bloqué | ✗les connecteurs propres à Anthropic tournent côté serveur et ne passent jamais par un MCP du client | ~les hooks d’inférence peuvent refuser le tour de modèle suivant après avoir vu un appel d’outil; pas de mise en attente avant exécution | ✗navigateur intégré, Chrome et contrôle du bureau sont hors de portée | ✓contrôles du propriétaire, flux OpenTelemetry de chaque appel d’outil et de chaque approbation |
| ChatGPT Enterprise et ChatGPT Work OpenAI · web, bureau, agents d’espace de travail | ✓application MCP personnalisée publiée par l’administrateur, snapshot des outils, interrupteurs par action | ✗les applications natives pour Drive, Outlook, Teams et les autres restent chez OpenAI | ~rien dans le cloud au-delà de la revue automatique d’OpenAI; les hooks de bureau peuvent refuser ou réécrire | ✗navigateur cloud et contrôle de l’ordinateur ne sont pas interceptables | ✓configuration managée, rôles, mode verrouillage |
| Microsoft Copilot Studio, Agent 365, Copilot Cowork Microsoft 365 et Power Platform | ✓Ripcord comme serveur MCP, ou votre propre passerelle via l’outillage d’Agent 365 | ✗les connecteurs Power Platform et les actions Graph ne traversent jamais MCP | ✗l’approbation est l’interface propre de Microsoft; pas de hook tiers avant action | ✗outil de contrôle de l’ordinateur sous supervision humaine, non interceptable | ✓la DLP peut bloquer tout autre serveur MCP au niveau serveur |
| Google Gemini Enterprise et Agent Platform Google Cloud | ✓serveur MCP personnalisé après un changement de politique d’organisation, ou registre plus Agent Gateway | ✗les actions des connecteurs natifs contournent la passerelle, de l’aveu même de Google | ✓les extensions de service d’Agent Gateway peuvent inspecter, modifier ou bloquer le trafic de la passerelle avant livraison | ✗le contrôle de l’ordinateur tourne dans le harnais du développeur | ✓politiques d’organisation, IAM sur l’identité de l’agent |
Plusieurs agents tournent désormais dans une machine virtuelle hébergée par l’éditeur, avec un navigateur à l’intérieur: le mode agent de ChatGPT, le mode cloud de Cowork. Rien de ce que quiconque installe ne voit un clic là-dedans, et nous le disons. Ce que nous contrôlons, c’est la bordure du bac à sable, là où l’agent a besoin d’une autorité pour agir sur vos systèmes.
Deux choses que cela ne couvre pas, dites clairement: un agent qui lit et exfiltre à travers la session d’un humain, ce qui relève de l’identité et de la prévention des fuites de données, et un employé qui connecte un agent avec son propre mot de passe, ce que les standards d’identité des agents existent pour rendre visible.
AIR, Noma, Zenity, Astrix et Operant vérifient ce qu’un agent a le droit de charger: skills, plug-ins et serveurs MCP, découverts dans toute l’entreprise et revérifiés quand ils changent. C’est la chaîne d’approvisionnement, et cela vaut la peine de l’avoir. Ripcord contrôle ce que l’agent fait avec ce qu’il a chargé: un serveur MCP approuvé et vérifié a encore besoin que quelqu’un dise oui au virement de $48,200, d’une fenêtre de retour arrière quand il s’est trompé, et d’un registre que l’auditeur accepte. La sécurité arrête l’attaquant; Ripcord arrête la perte, que l’agent ait été empoisonné, manipulé par un prompt ou simplement dans l’erreur. Les deux couches s’empilent, et le verdict de vérification d’un éditeur est un signal dans notre grille de score, comme l’est un nouveau bénéficiaire.
Des hooks pour Claude Code et Cursor, pour que les actions shell et fichiers reçoivent le même verdict que les appels d’outils; les deux exposent un hook pré-outil capable de demander. Identité des agents: l’extension Enterprise-Managed Authorization de MCP, le cross-app access d’Okta et l’Entra Agent ID de Microsoft confient au fournisseur d’identité le choix de quel agent peut atteindre quel serveur; Ripcord s’y branche comme la décision par appel que ces systèmes ne prennent pas. Contrôle côté destination: Ripcord comme approbateur derrière les requêtes d’autorisation de Stripe Issuing et les mandats d’agent des réseaux de cartes, pour que le verdict s’applique partout où l’argent bouge, quel que soit le bac à sable où se trouve l’agent. Le standard lui-même: un groupe de travail MCP rédige les « interceptors », un hook au niveau du protocole pour exactement cette couche. Nous le suivons et l’implémenterons le jour où il atterrira.
Gouvernance et spécification: modelcontextprotocol.io/community/governance · Linux Foundation, Agentic AI Foundation · changelog de la spec 2026-07-28 · groupe de travail interceptors · enterprise-managed authorization
Agents de code: hooks Claude Code · paramètres managés Claude Code · hooks Cursor · MCP Cursor · hooks Codex · configuration managée Codex · hooks Gemini CLI · moteur de politiques Gemini CLI
Bacs à sable, identité et argent: agent ChatGPT · Cowork sur les offres Team et Enterprise · Okta Agent SSO · autorisations en temps réel Stripe Issuing · Agentic Commerce Protocol · Visa Intelligent Commerce Connect
Entreprise et bureau: hooks d’inférence Claude · notes de version Cowork · applications MCP personnalisées ChatGPT · approbations d’agent ChatGPT · Copilot Studio MCP · Entra Agent ID · Google Agent Gateway · cross-app access Okta
Chaque cellule a été vérifiée le 4 septembre 2026. Les éditeurs bougent vite; si une ligne est dépassée, dites-le-nous et nous la revérifierons. Notre propre position sur le protocole et la dérivation du score se trouvent sur la page du score; la cartographie d’audit sur la page de conformité.