Les agents IA sont passés des démonstrations de recherche aux flux de travail quotidiens sur les points de terminaison. Les développeurs installent des assistants de rédaction de code avec accès local aux fichiers ; les analystes testent des outils autonomes qui récupèrent des données, exécutent des scripts et appellent des API. Chaque agent introduit de nouvelles surfaces de permissions — système de fichiers, réseau, étendues OAuth, jetons API, gestionnaires de paquets — et les EDR traditionnels les considèrent simplement comme un autre processus. Le résultat est une prolifération d'agents fantômes plus rapide que la capacité des équipes de sécurité à les inventorier. Le problème principal n'est pas seulement les malwares ; ce sont les automatisations sur-privilegiées et non vérifiées qui exécutent des actions légitimes avec des conséquences non intentionnelles, allant de l'exfiltration de données clients à l'empoisonnement de dépôts via des dépendances compromises.
La stratégie de Glow est de faire des agents IA des citoyens de première classe dans la sécurité des points de terminaison. Au lieu d'attendre des indicateurs de compromission, il cartographie en continu les agents installés et éphémères, les associe à leurs capacités (outils, plugins, appels de modèles) et évalue le risque contextuel : ce que l'agent peut toucher, les identifiants qu'il détient, comment il source les paquets, et si les contrôles comme l'EDR sont dégradés. Les politiques appliquent alors des garde-fous pré-admission — bloquant une installation npm risquée, isolant un agent invoquant des outils interdits, ou exigeant une approbation renforcée pour des actions à fort impact. C'est une prévention alignée sur l'intention et les permissions de l'agent, et non une simple télémétrie générique des processus.
Pour les acheteurs, la question devient où cette couche se situe dans la pile et comment l'opérer sans freiner la vélocité des développeurs. L'approche pragmatique est d'intégrer avec le MDM pour le déploiement, l'EDR pour la fusion des signaux, et l'IdP/SSO pour des politiques conscientes de l'identité, tout en offrant des exceptions conviviales pour les développeurs et une auditabilité. Les métriques de succès devraient inclure la réduction des agents fantômes, la prévention des téléchargements risqués de paquets, la fermeture des lacunes de couverture EDR, et le temps moyen de remédiation des politiques. Surveillez les pratiques de gestion des données, l'inférence sur appareil versus cloud, et un modèle de politique en tant que code permettant versionnage, simulations et déploiements progressifs sur des dizaines de milliers d'appareils.


