Carte de couverture · vérifiée le 4 septembre 2026

Ce que nous pouvons contrôler aujourd’hui, agent par agent.

La question légitime de chaque revue de sécurité: un tiers peut-il vraiment s’interposer entre un agent fermé et le monde? La réponse dépend de la surface, alors la voici surface par surface, vérifiée dans la documentation de chaque éditeur à la date ci-dessus. Là où nous ne pouvons pas atteindre, le tableau le dit.

À quoi sert cette carte. Ripcord contrôle les actions sur vos systèmes: paiements, enregistrements, envois, déploiements. Naviguer dans le bac à sable d’un éditeur n’est pas le modèle de menace; le virement vers votre ERP, si. Un agent qui lit et clique toute la journée ne touche votre entreprise qu’au moment où il présente une clé à l’un de vos systèmes, et c’est de ce moment que parle le tableau.

Pourquoi c’est à nous de contrôler le câblage

Le Model Context Protocol n’appartient pas à un laboratoire. La spécification est hébergée par l’Agentic AI Foundation de la Linux Foundation, sous licence Apache-2.0, gouvernée par des personnes nommées plutôt que par des sièges d’entreprise, avec Anthropic, OpenAI, Google, Microsoft et AWS comme membres platine. Chaque grand agent embarque un client MCP. Ce qui compte pour le contrôle, c’est qui configure les serveurs qu’un agent appelle: l’entreprise cliente, dans un fichier de configuration ou une console d’administration, jamais le laboratoire. Le proxy de Ripcord se place devant le serveur que l’entreprise cliente a configuré, à chaque appel d’outil, quel que soit le modèle à l’intérieur. La révision de juillet 2026 du protocole a même ajouté des en-têtes de routage conçus pour les intermédiaires.

Ce qu’aucun protocole ne nous donne: les outils intégrés des agents (le shell et les modifications de fichiers d’un agent de code), les connecteurs natifs des éditeurs (appelés à l’intérieur du cloud de l’éditeur), et les clics (navigateur et contrôle de l’ordinateur). Pour les outils intégrés, les systèmes de hooks des agents sont la porte d’entrée, et le tableau indique lesquels existent.

Agents de code

Quatre niveaux de contrôle, du proxy à l’administrateur. Une coche signifie que cela fonctionne aujourd’hui; un tilde, que cela fonctionne avec une réserve nommée dans la cellule; une croix, que nous ne pouvons pas le voir et que nous le disons.

Agent Appels d’outils MCP
le proxy, aujourd’hui
Leurs chemins intégrés
shell, fichiers, connecteurs natifs
Mise en attente pour un humain
avant exécution
Clics
navigateur et contrôle de l’ordinateur
À l’échelle de la flotte
imposé par un administrateur
Claude Code
Anthropic · CLI, IDE, bureau, web
serveurs stdio et HTTP; listes d’autorisation d’organisation et liste de serveurs managéshook PreToolUse sur Bash, Edit, Write, WebFetch, Agent et chaque outil MCPle hook peut répondre allow, deny ou askle contrôle du navigateur et du bureau sont eux-mêmes des serveurs MCP, les mêmes règles s’appliquent donchooks managés, verrou managed-hooks-only, listes d’autorisation de serveurs
Cursor
IDE et agents cloud
liste d’autorisation entreprise par commande ou par motif d’URLbeforeShellExecution et beforeMCPExecution; écritures de fichiers en refus seulementask sur les appels shell et MCP~l’outil navigateur repose sur MCP; couverture des hooks non documentéehooks d’équipe depuis le tableau de bord ou le MDM
Codex CLI
OpenAI · CLI et extension IDE
liste d’autorisation de serveurs liée à l’identitéPreToolUse sur Bash, apply_patch et MCP: refuser ou réécrire~pas encore de ask dans le hook; la mise en attente vient de la politique d’approbationnavigateur et contrôle de l’ordinateur vivent dans l’application de bureau, pas dans le CLIrequirements.toml: hooks managés, politiques épinglées
Gemini CLI
Google · CLI
mcp.allowed au niveau systèmehook BeforeTool sur shell, fichiers, web et MCP: refuser ou réécrire~ask uniquement via une règle de politique statique, pas depuis le hook~agent navigateur expérimental; couverture des hooks non documentéele niveau de politique administrateur prime sur tout

Agents de bureau et d’entreprise

Les offres entreprise vendent des permissions, des rôles, des boîtes de confirmation et des journaux d’audit pour leur propre agent. Tout cela est réel, et ce sont les couches autoriser et contenir de la carte, un éditeur à la fois. Aucune ne tarifie une action par sa perte attendue, n’achemine une mise en attente vers le responsable de la conséquence, ne garde l’action réversible, ni ne tient un registre commun à tous les éditeurs. C’est la couche en dessous, et elle est atteignable partout où le client peut ajouter un connecteur.

Produit Appels d’outils MCP
le proxy, aujourd’hui
Leurs chemins intégrés
shell, fichiers, connecteurs natifs
Mise en attente pour un humain
avant exécution
Clics
navigateur et contrôle de l’ordinateur
À l’échelle de la flotte
imposé par un administrateur
Claude Cowork et Claude for Enterprise
Anthropic · agents bureau et web
connecteur distant personnalisé ajouté par un propriétaire d’organisation; par outil: toujours autoriser, approbation requise ou bloquéles connecteurs propres à Anthropic tournent côté serveur et ne passent jamais par un MCP du client~les hooks d’inférence peuvent refuser le tour de modèle suivant après avoir vu un appel d’outil; pas de mise en attente avant exécutionnavigateur intégré, Chrome et contrôle du bureau sont hors de portéecontrôles du propriétaire, flux OpenTelemetry de chaque appel d’outil et de chaque approbation
ChatGPT Enterprise et ChatGPT Work
OpenAI · web, bureau, agents d’espace de travail
application MCP personnalisée publiée par l’administrateur, snapshot des outils, interrupteurs par actionles applications natives pour Drive, Outlook, Teams et les autres restent chez OpenAI~rien dans le cloud au-delà de la revue automatique d’OpenAI; les hooks de bureau peuvent refuser ou réécrirenavigateur cloud et contrôle de l’ordinateur ne sont pas interceptablesconfiguration managée, rôles, mode verrouillage
Microsoft Copilot Studio, Agent 365, Copilot Cowork
Microsoft 365 et Power Platform
Ripcord comme serveur MCP, ou votre propre passerelle via l’outillage d’Agent 365les connecteurs Power Platform et les actions Graph ne traversent jamais MCPl’approbation est l’interface propre de Microsoft; pas de hook tiers avant actionoutil de contrôle de l’ordinateur sous supervision humaine, non interceptablela DLP peut bloquer tout autre serveur MCP au niveau serveur
Google Gemini Enterprise et Agent Platform
Google Cloud
serveur MCP personnalisé après un changement de politique d’organisation, ou registre plus Agent Gatewayles actions des connecteurs natifs contournent la passerelle, de l’aveu même de Googleles extensions de service d’Agent Gateway peuvent inspecter, modifier ou bloquer le trafic de la passerelle avant livraisonle contrôle de l’ordinateur tourne dans le harnais du développeurpolitiques d’organisation, IAM sur l’identité de l’agent
Ce que cette carte ne prétend pas. Nous ne pouvons pas retenir un appel de connecteur natif à l’intérieur d’Anthropic, d’OpenAI ou de Microsoft avant son exécution; nous ne pouvons pas voir un clic dans un navigateur cloud; nous ne pouvons pas voir ce que fait une commande shell une fois son texte approuvé. Là où l’approbation ou le hook d’un éditeur existe, nous nous y intégrons plutôt que de prétendre le remplacer. Là où rien n’existe, la réponse est le goulot des identifiants: un agent qui ne détient jamais de clé ne peut pas emprunter un chemin que nous ne voyons pas, et l’assistant de lancement construit des agents dont la seule façon d’agir passe par la passerelle.

À l’intérieur d’un bac à sable hébergé

Plusieurs agents tournent désormais dans une machine virtuelle hébergée par l’éditeur, avec un navigateur à l’intérieur: le mode agent de ChatGPT, le mode cloud de Cowork. Rien de ce que quiconque installe ne voit un clic là-dedans, et nous le disons. Ce que nous contrôlons, c’est la bordure du bac à sable, là où l’agent a besoin d’une autorité pour agir sur vos systèmes.

Deux choses que cela ne couvre pas, dites clairement: un agent qui lit et exfiltre à travers la session d’un humain, ce qui relève de l’identité et de la prévention des fuites de données, et un employé qui connecte un agent avec son propre mot de passe, ce que les standards d’identité des agents existent pour rendre visible.

Où se placent les éditeurs de sécurité des agents

AIR, Noma, Zenity, Astrix et Operant vérifient ce qu’un agent a le droit de charger: skills, plug-ins et serveurs MCP, découverts dans toute l’entreprise et revérifiés quand ils changent. C’est la chaîne d’approvisionnement, et cela vaut la peine de l’avoir. Ripcord contrôle ce que l’agent fait avec ce qu’il a chargé: un serveur MCP approuvé et vérifié a encore besoin que quelqu’un dise oui au virement de $48,200, d’une fenêtre de retour arrière quand il s’est trompé, et d’un registre que l’auditeur accepte. La sécurité arrête l’attaquant; Ripcord arrête la perte, que l’agent ait été empoisonné, manipulé par un prompt ou simplement dans l’erreur. Les deux couches s’empilent, et le verdict de vérification d’un éditeur est un signal dans notre grille de score, comme l’est un nouveau bénéficiaire.

Des hooks pour Claude Code et Cursor, pour que les actions shell et fichiers reçoivent le même verdict que les appels d’outils; les deux exposent un hook pré-outil capable de demander. Identité des agents: l’extension Enterprise-Managed Authorization de MCP, le cross-app access d’Okta et l’Entra Agent ID de Microsoft confient au fournisseur d’identité le choix de quel agent peut atteindre quel serveur; Ripcord s’y branche comme la décision par appel que ces systèmes ne prennent pas. Contrôle côté destination: Ripcord comme approbateur derrière les requêtes d’autorisation de Stripe Issuing et les mandats d’agent des réseaux de cartes, pour que le verdict s’applique partout où l’argent bouge, quel que soit le bac à sable où se trouve l’agent. Le standard lui-même: un groupe de travail MCP rédige les « interceptors », un hook au niveau du protocole pour exactement cette couche. Nous le suivons et l’implémenterons le jour où il atterrira.

Sources

Gouvernance et spécification: modelcontextprotocol.io/community/governance · Linux Foundation, Agentic AI Foundation · changelog de la spec 2026-07-28 · groupe de travail interceptors · enterprise-managed authorization
Agents de code: hooks Claude Code · paramètres managés Claude Code · hooks Cursor · MCP Cursor · hooks Codex · configuration managée Codex · hooks Gemini CLI · moteur de politiques Gemini CLI
Bacs à sable, identité et argent: agent ChatGPT · Cowork sur les offres Team et Enterprise · Okta Agent SSO · autorisations en temps réel Stripe Issuing · Agentic Commerce Protocol · Visa Intelligent Commerce Connect
Entreprise et bureau: hooks d’inférence Claude · notes de version Cowork · applications MCP personnalisées ChatGPT · approbations d’agent ChatGPT · Copilot Studio MCP · Entra Agent ID · Google Agent Gateway · cross-app access Okta

Chaque cellule a été vérifiée le 4 septembre 2026. Les éditeurs bougent vite; si une ligne est dépassée, dites-le-nous et nous la revérifierons. Notre propre position sur le protocole et la dérivation du score se trouvent sur la page du score; la cartographie d’audit sur la page de conformité.