Une sécurité conçue pour les prompts, les outils et les chaînes d'actions.
Les agents introduisent une nouvelle surface d'attaque : prompts injectés, outils détournés, coûts qui s'emballent, accès silencieux aux données. Cortex place chaque exécution derrière huit portes fail-closed, un RBAC cloisonné, du DLP et une détection et réponse automatisées, le tout consigné dans un registre à intégrité vérifiable que vos auditeurs peuvent contrôler.
Aligné sur SOC 2 · ISO 27001 · ISO 42001 · EU AI Act · NIST AI RMF
MCP Gateway
mcp ▸ registre géré · coupe-circuit armé
Le modèle de menace des agents
Une nouvelle surface d'attaque, gouvernée par défaut.
Cortex défend les couches qu'une pile appsec classique ne voit jamais : le prompt, l'appel d'outil, le choix du modèle et la chaîne d'actions qu'un agent entreprend de lui-même. Chaque contrôle est fail-closed — le refus est la règle par défaut, et rien ne s'exécute sans franchir les portes.
Contrôles à refus par défaut
Huit contrôles d'exécution s'appliquent à chaque action d'agent. Une identité manquante, un budget dépassé, un garde-fou déclenché ou une politique refusée arrête l'exécution — aucun contournement possible sans un événement break-glass audité.
RBAC cloisonné
Utilisateurs, rôles et clés API limités au tenant. La passerelle déduit le tenant et l'acteur de confiance à partir de la clé et écrase toute identité fournie par l'appelant : un jeton ne peut jamais agir hors de son tenant.
Détection et réponse
Cinq règles surveillent les signaux que Cortex émet déjà — tentatives d'injection, pics de coût, échecs répétés, refus de politique, break-glass — et confinent automatiquement l'agent ou l'outil en cause.
Audit prouvable
Chaque décision de contrôle atterrit dans un Trust Ledger chaîné par hachage, avec des reçus signés. verifyChain détecte toute modification et renvoie le numéro de séquence rompu — hashOk:false.
Fail-closed par conception
Les huit portes de gouvernance que chaque exécution doit franchir.
Identité → budget → garde-fous → registre → control tower → exécution → filtre de sortie → audit. Si une seule porte refuse, l'exécution n'atteint jamais le modèle ni l'outil. Le refus est la règle par défaut.
Qui peut agir, sur quoi, et ce qui a le droit de sortir.
Un accès fondé sur l'identité pour les humains, les agents et les clés API — couplé à une analyse DLP de prévention des pertes de données sur chaque entrée et chaque sortie.
Utilisateurs et rôles
Utilisateurs cloisonnés par tenant, avec rôles owner / admin / member
Contrôles admin sur chaque mutation du plan de contrôle
La mise en pause depuis le Control Tower est réservée aux admins
Les chemins client de connexion démo sont exclus de la production
Clés API
La passerelle déduit de la clé le tenant et l'acteur de confiance
L'identité fournie par l'appelant est écrasée, jamais approuvée
Clés limitées à un seul tenant — aucun accès inter-tenants
Prêtes pour la rotation ; les secrets échouent en refus sans clé d'environnement
Identité d'agent (IAM)
Chaque agent porte un propriétaire, un objectif, un niveau de risque et une expiration
Modèles et actions autorisés appliqués à l'exécution
Identité expirée → 403 IDENTITY_EXPIRED avant l'exécution
L'émission de jeton refuse une identité inactive (409) ou expirée (403)
DLP — entrée et sortie
Les garde-fous d'entrée analysent les prompts avant tout appel de modèle ou d'outil
Le rejet d'une injection de prompt émet un événement InputBlocked
Les garde-fous de sortie filtrent les artefacts générés avant leur diffusion
La passerelle MCP applique le DLP en entrée et en sortie de chaque échange d'outil
Agent Detection & Response
Du signal suspect au confinement automatisé.
L'ADR transforme en incidents les événements d'exécution, d'action et de sécurité que Cortex enregistre déjà — puis confine l'agent ou l'outil fautif sans attendre d'intervention humaine, chaque étape étant journalisée.
autoContained · mise en pause via le Control Tower
Le fonctionnement du confinement
Cinq règles, des incidents dédoublonnés et un coupe-circuit dans le Control Tower.
Un scan évalue chaque règle sur les 24 dernières heures de signaux et ouvre des incidents — dédoublonnés par ruleKey::subjectId au regard de tout ce qui est déjà ouvert ou confiné, pour ne pas vous noyer sous les doublons. Le confinement met en pause l'agent ou l'outil concerné via le même interrupteur du Control Tower qui pilote toute votre flotte.
cost_spike — une exécution au-delà du seuil de coût sur 24 h
injection_attempt — entrées d'injection de prompt bloquées, par agent
repeated_policy_denial — refus au-delà du seuil
Le confinement marque autoContained et émet SecurityIncidentContained
Aucun tenant ne peut atteindre les données d'un autre.
Chaque ressource appartenant à un tenant est indexée et interrogée sur (tenantId, id). La passerelle fixe le tenant à partir de la clé API, les lectures et écritures du plan de contrôle exigent un contexte de tenant, et des tests négatifs inter-tenants protègent les workflows, la connaissance, l'ontologie, l'audit, la facturation et les déclencheurs.
Un identifiant de tenant est exigé sur chaque opération appartenant à un tenant
Les prédicats utilisent (tenantId, id) pour lire / mettre à jour / supprimer
Le tenant de confiance est déduit de la clé, pas de l'entrée de l'appelant
Valeurs par défaut de pod durcies : non-root, système de fichiers en lecture seule, NetworkPolicy
Ce qui est appliqué aujourd'hui — et ce que nous durcissons encore.
Nous documentons notre posture de sécurité en toute transparence, pour que votre équipe d'évaluation puisse s'y fier. Cortex est aligné sur les référentiels ci-dessous ; les certifications sont recherchées, jamais revendiquées.
Appliqué aujourd'hui
Huit portes fail-closed du runtime sur chaque exécution
Contrôle de clé API à la passerelle, avec tenant et acteur dérivés
Agent IAM avec niveau de risque, expiration et modèles autorisés
Garde-fous en entrée et en sortie, et DLP sur MCP
Trust Ledger en chaîne de hachage avec reçus signés
Scan ADR, dédoublonnage et confinement automatique
En cours de durcissement vers la production
Authentification interservices fail-closed en l'absence de clé
Chemins d'écriture audit/événements signés à la source de bout en bout
Bac à sable conteneur / microVM en remplacement de l'exécuteur de dev
Événementiel durable Redpanda/Kafka avec outbox
CSP et en-têtes de sécurité au niveau de l'application
ADR en flux temps réel (aujourd'hui : scan à la demande)
Sécurité et conformité
Mis en correspondance avec les référentiels que vos auditeurs utilisent déjà.
Cortex est conçu pour les contrôles ci-dessous et aligné sur eux — avec un export de preuves en un clic via les Compliance Packs. Aligné sur, non certifié.
SOC 2ISO 27001ISO 42001HIPAAGDPREU AI ActNIST AI RMFFINRA
Abordez la revue de sécurité de vos agents en toute confiance.
Portes fail-closed, RBAC cloisonné, DLP, détection et réponse, et un registre démontrable — les contrôles qu'exige votre revue d'entreprise, prêts avant même votre déploiement.