Tout outil est interne
Le marché regorge de logiciels que vous exécutez sur vos propres agents. Aucun n'est une vérification indépendante d'un agent conçu par un tiers.
Un agent d'IA est une identité numérique capable d'agir. Il reçoit des autorisations de niveau employé sans aucune vérification préalable. ProfCheck est le tiers neutre que vous mandatez pour le vérifier avant sa mise en service, examiné par un analyste, comme nous vérifions les personnes.
Le marché regorge de logiciels que vous exécutez sur vos propres agents. Aucun n'est une vérification indépendante d'un agent conçu par un tiers.
Une attestation que l'opérateur délivre à son propre agent est une auto-déclaration. C'est l'inverse d'un tiers qui vérifie ce que l'agent peut réellement faire.
« N'envoie jamais d'email » est une instruction, pas une autorisation. Si le scope permet l'envoi, une seule ligne injectée annule la promesse.
Ceux qui intègrent un agent d'IA tiers et répondent de ce qu'il peut atteindre.
Des agents connectés à l'email, au CRM, à la finance ou aux systèmes de fichiers, agissant sur des données réelles.
Une étape avant de connecter un agent, et des renouvellements de cyber-assurance qui exigent une évaluation des risques au dossier.
Un audit DORA ou de risque tiers, ou un conseil qui demande si la due diligence a été faite avant le déploiement.
La capacité réelle face à la finalité déclarée. Chaque outil et scope classés sur une échelle d'autonomie à huit niveaux, de lire à autoriser.
Des chaînes depuis une entrée non fiable, un email entrant ou une page web récupérée, jusqu'à une action qui envoie, écrit ou transfère, avec les mesures qui tiennent réellement.
Qui se trouve derrière l'agent : son éditeur, le fournisseur du modèle, les serveurs MCP et les outils tiers, et qui peut les modifier après la vérification.
Identité, autorisations, autonomie, chaîne d'approvisionnement, exposition des données, comportement et supervision, notés en un seul profil de risque.
Aligné sur OWASP Agentic Top 10, NIST AI RMF et CSA Agentic IAM, l'équivalent dans le monde des agents des listes de sanctions et de surveillance.
OAuth scopes, outils, serveurs MCP, le System Prompt et une brève description du cas d'usage.
Et construisons un Permission Attack Graph des chaînes qui franchissent une frontière de confiance.
Sept domaines de risque selon OWASP, NIST et CSA, chaque constat rattaché à sa source.
Un profil de risque, des recommandations de réduction des autorisations et un Agent Passport d'une page.
ProfCheck fournit des preuves et des recommandations. La décision de connecter l'agent, et avec quelles autorisations, vous appartient.
Décrivez votre agent et ses accès, et nous cadrerons la vérification.