# Un agent qui lit vos mails lit aussi ce qu’on lui écrit

> Dès qu’un agent lit du contenu venu de l’extérieur, ce contenu peut contenir des instructions. Les quatre règles de conception qui règlent la question, sans paranoïa.

**Version HTML :** https://agence-intelligence-artificielle.eu/blog/un-agent-qui-lit-vos-mails-lit-aussi-ce-quon-lui-ecrit  
**Langue :** fr

---

**Sur cette page** Pourquoi c’est structurel Quatre règles de conception Le cas qui revient le plus Garder la proportion

IA responsable

# Un agent qui lit vos mails lit aussi ce qu’on lui écrit

C’est la faiblesse structurelle des agents, et elle n’a pas de correctif : un modèle ne distingue pas vos consignes du texte qu’il lit. La réponse n’est pas technique, elle est architecturale.

3 juillet 20266 min de lecturePar Sébastien Joumel

**Le principe en une phrase**Tout ce qui vient de l’extérieur — e-mail, document, page web, formulaire — est une donnée, jamais une instruction. Le circuit doit rendre cette distinction impossible à franchir.

## Pourquoi c’est structurel

Un modèle de langue reçoit un seul flux de texte : vos consignes et le document à traiter arrivent mélangés. Rien, dans sa mécanique, ne marque la frontière entre les deux. Un contenu extérieur qui ressemble à une consigne sera traité comme telle s’il est assez bien placé.

Ce n’est pas un défaut à corriger dans la prochaine version : c’est la conséquence directe de ce qui fait la puissance de ces modèles. On ne le supprime pas ; on l’enferme.

## Quatre règles de conception

### Séparer lecture et action

L’agent qui lit du contenu extérieur n’a pas le droit d’agir. Il produit un résultat structuré — un résumé, des champs extraits — et c’est le circuit, pas le modèle, qui décide quoi en faire.

### Donner le moins de droits possible

Un agent qui répond à des demandes de suivi n’a besoin que de lire un statut. Pas d’écrire, pas de supprimer, pas d’envoyer. La plupart des incidents graves viennent de droits accordés « pour plus tard ».

### Mettre une personne avant tout ce qui sort

Envoi d’e-mail, publication, virement, modification de données : ces gestes ne se déclenchent pas sur la seule foi d’un contenu lu. C’est la même règle que la relecture humaine, appliquée à la sécurité.

### Journaliser ce qui est entré

Le journal doit garder le contenu lu, pas seulement la sortie produite. Sans lui, un comportement bizarre reste inexpliqué ; avec lui, on retrouve la cause en dix minutes.

## Le cas qui revient le plus

Une boîte mail partagée surveillée par un agent qui trie et prépare des réponses. C’est le montage le plus courant, et le plus exposé : n’importe qui peut écrire à cette adresse.

Le montage qui tient : l’agent lit, classe, prépare un brouillon — et n’a aucun droit d’envoi. Les pièces jointes sont traitées comme du texte, jamais exécutées. Et tout ce qui demande une action sur un compte, un paiement ou un accès sort du circuit automatique, sans exception.

> Un agent sans droit d’envoi ne peut pas être manipulé pour envoyer.

## Garder la proportion

Ce sujet mérite d’être traité, pas d’être craint. La grande majorité des systèmes que nous ouvrons ne lisent que des contenus internes, avec des droits en lecture seule et une personne avant chaque sortie : leur surface d’exposition est minuscule.

La question se pose sérieusement dans trois cas : un agent exposé à des contenus publics, un agent qui agit sans relecture, ou un agent qui a des droits d’écriture sur un système critique. Si vous êtes dans l’un des trois, c’est là qu’il faut passer du temps — et pas ailleurs.

**À lire sur le site**

- [IA pour la banque](https://agence-intelligence-artificielle.eu/ia-banque) — aucune décision, aucun droit d’écriture
- [IA pour l’e-commerce](https://agence-intelligence-artificielle.eu/ia-e-commerce) — la boîte partagée, cas le plus exposé
- [Ce qu’on fait](https://agence-intelligence-artificielle.eu/#faire) — et où s’arrête la main d’un agent

## D’autres notes

[IA responsable · 24 juillet 2026L’humain dans la boucle : où le mettre vraiment« Validation humaine » ne veut rien dire si la personne clique sans lire. Les quatre façons de placer un humain dans un circuit, et celles qui tiennent au bout de trois mois.](https://agence-intelligence-artificielle.eu/blog/lhumain-dans-la-boucle-ou-le-mettre-vraiment)[IA responsable · 8 août 2026RGPD : où vivent vos données quand un agent les litLes quatre questions à trancher avant qu’un agent touche une donnée : où elle vit, qui y accède, combien de temps, et si elle sert à entraîner un modèle. Avec les réponses qu’on écrit dans nos devis.](https://agence-intelligence-artificielle.eu/blog/rgpd-ou-vivent-vos-donnees-quand-un-agent-les-lit)[IA responsable · 8 septembre 2026Règlement IA européen : ce qui vous concerne vraimentLes dates d’application du règlement (UE) 2024/1689, ce qu’il demande à une PME qui utilise l’IA sans en fabriquer, et les trois questions à trancher avant d’ouvrir un système.](https://agence-intelligence-artificielle.eu/blog/reglement-ia-europeen-ce-qui-vous-concerne)

[Tous les billets →](https://agence-intelligence-artificielle.eu/blog)

Premier échange — quinze minutes

## On vous dira quel système ouvrir en premier.

Décrivez le geste qui vous coûte le plus cher. Nous vous dirons ce qui est faisable, en combien de temps et à quel prix. Si la réponse est non, vous repartirez avec les deux raisons pour lesquelles c’est non.

[Demander le relevé](https://agence-intelligence-artificielle.eu/contact) [Écrire à l’agence](https://agence-intelligence-artificielle.eu/contact)
