SevenTnewSL'actu IA & tech, expliquée

Alibaba Cloud sur la sécurisation des journaux d'agents IA

Votre agent de codage IA vient de journaliser un mot de passe root de base de données

Les agents de codage IA lisent les fichiers .env et la sortie des outils, puis écrivent ce qu'ils trouvent dans les journaux d'audit. Le Simple Log Service d'Alibaba Cloud propose trois points d'interception, du masquage sur l'appareil au chiffrement par enveloppe avec une clé fractionnée.

Emmanuel Fabrice Omgbwa Yasse Assisté par IA

2026-09-15 · 5 min de lecture

Votre agent de codage IA vient de journaliser un mot de passe root de base de données

Un agent de codage IA ouvre un fichier .env pour répondre à la question d'un développeur. Tout ce qu'il y trouve entre dans l'appel d'outil et, si la session est journalisée pour audit, l'appel d'outil entre dans le pipeline de journaux. Dans un exemple concret d'Alibaba Cloud, un résultat d'outil contenait une chaîne de connexion MySQL avec un mot de passe root visant une IP de production, un AccessKey Alibaba Cloud et un bloc de clé privée PEM. Alibaba Cloud indique que les identifiants présentés dans l'exemple sont synthétiques.

C'est l'arithmétique inconfortable de la journalisation des systèmes d'IA : l'enregistrement doit survivre pour le dépannage, l'audit et la gouvernance, ce qui explique pourquoi il ne peut pas être supprimé à vue. Le Simple Log Service (SLS) d'Alibaba Cloud propose trois endroits pour intercepter le contenu sensible, et le choix tient moins aux fonctionnalités qu'à l'endroit où la confiance s'arrête.

Où le texte en clair est autorisé à quitter l'hôte

Le traitement côté client est le plus strict. LoongCollector exécute SPL, le langage de traitement du service, pendant la collecte sur les hôtes et les conteneurs, de sorte que le texte en clair n'atteint jamais le pipeline de transport. Pour la télémétrie des agents de bureau, il existe LoongSuite Pilot, qui découvre l'activité de Claude Code, Cursor, Codex, Qoder et d'outils similaires, la normalise en événements d'audit pour les sessions, les appels d'outils, les appels de modèles et l'utilisation de jetons, et la masque avant que les données n'aillent quelque part : SLS, JSONL, HTTP ou le protocole OpenTelemetry.

Les SDK, les bibliothèques de suivi et les pipelines tiers contournent le collecteur. Un processeur d'ingestion protège ces écritures entre l'arrivée et le stockage, avec des règles conservées de manière centralisée dans SLS, de sorte qu'un changement de politique couvre chaque source d'écriture directe au lieu d'une série de mises à niveau dans tous les langages et toutes les lignes métier.

Les journaux déjà présents dans un LogStore constituent le troisième cas. La transformation de données extrait les métadonnées qui valent la peine d'être conservées, chiffre ou masque le reste, puis écrit le résultat dans un second LogStore protégé. Alibaba Cloud décrit la forme habituelle comme deux magasins : une source contrôlée et un magasin plus large pour le partage et l'analyse à long terme.

Masquage, chiffrement symétrique ou clé fractionnée

Trois fonctions SPL couvrent la protection. mask remplace les valeurs par un espace réservé selon deux modes : buildin correspond aux motifs intégrés pour les numéros de téléphone, les e-mails, les identifiants nationaux, les numéros de carte bancaire, les adresses IP, les paires AccessKey et les plaques d'immatriculation, tandis que keyword correspond aux noms de champs tels que password, token, authorization et api_key. Le remplacement partiel conserve les trois premiers et les quatre derniers chiffres d'un numéro de téléphone, et les journaux masqués restent interrogeables et agrégeables.

aes_encrypt convient au contenu qui doit être récupéré plus tard et suppose un seul propriétaire pour la clé et le vecteur d'initialisation. Les Q&A RAG internes et les documents clients entrent dans cette catégorie. La limite est énoncée clairement : une fois la clé partagée, chaque détenteur peut tout déchiffrer.

envelope_encrypt répartit le travail. Une clé de chiffrement de données aléatoire chiffre la charge utile, puis une clé publique asymétrique chiffre cette clé. La collecte ne détient que la clé publique ; une équipe de sécurité ou d'audit protège la clé privée. Seule la clé de données emprunte le chemin asymétrique plus lent, de sorte que le débit de collecte ne bouge presque pas.

La charge utile que le masquage au niveau des champs ne peut pas atteindre

Les champs structurés sont la moitié facile. Un journal de passerelle contenant une IP client, un nom de modèle et un nombre de jetons peut être découpé, masqué et toujours compté pour le volume d'appels et les tendances d'accès. Le texte libre est plus difficile. Dans un exemple, un événement llm.response collecté par Pilot porte un champ gen_ai.output.messages contenant tout le texte de la réponse d'un modèle, qui peut inclure des noms de systèmes internes, des détails d'hôte, des données de configuration ou des clés. Aucune liste de règles ne recense cela.

La transformation présentée extrait à la place ce dont l'analyse a besoin, ici la longueur de la réponse en caractères, et chiffre le corps par enveloppe, en remplaçant le champ d'origine par un texte chiffré et une clé chiffrée séparément. Les sessions, les modèles et les utilisateurs restent traçables à partir des métadonnées ; la lecture du corps nécessite la clé privée.

Source de donnéesÉtapeMéthode
Journaux de passerelle et de conteneurs qui ne peuvent pas quitter l'hôteLoongCollector lors de la collectemask, ou chiffrer les champs sélectionnés
SDK et sources tierces écrivant directement dans SLSProcesseur d'ingestionMasquage ou chiffrement avant ingestion
Journaux déjà stockés mais pas encore protégésTransformation de donnéesMasquer ou chiffrer vers un nouveau LogStore
Contenu Q&A RAG nécessitant une récupération contrôléeCollecte ou ingestionaes_encrypt
Blocs entiers de sortie sensibleCollecte ou transformationenvelope_encrypt

Qui détient la clé est une question d'organigramme

La décision se résume à trois questions. Le texte en clair peut-il quitter la source de collecte ? Si non, traitez-le sur place. Les analystes de routine ont-ils besoin de lire le contenu ? Si oui, gardez-le lisible et ne chiffrez que ce qui est sensible dans son ensemble. Qui est autorisé à déchiffrer ? Une équipe au sein d'un même domaine de sécurité peut gérer une clé de manière centralisée, tandis que la séparation des tâches de collecte et d'audit oriente vers le chiffrement par enveloppe.

Deux détails comptent autant que l'architecture. Le masquage est désactivé par défaut, mask.mode acceptant none, all ou custom, de sorte que la couverture dépend de quelqu'un qui l'active. Et les règles intégrées de Pilot reconnaissent les formats d'identifiants de plusieurs fournisseurs, parmi lesquels le préfixe LTAI d'Alibaba Cloud, les AKIA et ASIA d'AWS, l'AKID de Tencent Cloud, les clés sk- compatibles OpenAI et les jetons GitHub commençant par ghp_, gho_ ou ghs_. Un moteur de masquage qui connaît la forme des clés de trois clouds dit quelque chose sur la distance que parcourt désormais la télémétrie des agents.

Le pipeline ne tient que si quelqu'un écrit la configuration qui l'active.

L'essentiel de la tech en 3 minutes chaque matin

Un email, chaque jour ouvré, avec ce qui compte vraiment en IA et en tech.