Cette page explique les limites de sécurité de VARUA Remote Control, qui relie des clients IA/MCP à des ordinateurs explicitement jumelés par l'utilisateur. Elle distingue les protections fournies par VARUA des décisions et responsabilités de la personne qui contrôle l'ordinateur.
Identité, jumelage et connexions chiffrées
Les utilisateurs se connectent au moyen d'OAuth. Chaque ordinateur doit exécuter un agent Remote Control autorisé localement et compléter le jumelage avec le compte avant de pouvoir être contrôlé. Chaque agent possède sa propre identité cryptographique et les connexions de production utilisent TLS. La connaissance d'une adresse IP ne suffit pas pour jumeler un appareil ni y accéder.
Révoquez les appareils inconnus et fermez les sessions suspectes. La compromission d'un compte IA, d'un compte du système d'exploitation ou d'une permission locale peut demeurer dangereuse malgré le chiffrement de la connexion VARUA.
Permissions locales et limites de l'exécution
Le propriétaire de l'ordinateur choisit s'il active la modification de fichiers et l'exécution de processus ou de terminaux, séparément des fonctionnalités de lecture. Une permission activée autorise ensuite des demandes IA/MCP dûment authentifiées; elle ne signifie pas qu'une nouvelle confirmation locale est exigée pour chaque opération.
Les outils de fichiers dédiés sont restreints aux racines autorisées et aux règles de chemins protégés. Les commandes et terminaux doivent démarrer dans un dossier de travail approuvé, mais fonctionnent ensuite avec les droits du compte local de l'agent. VARUA n'est pas un environnement isolé du système d'exploitation : de tels processus peuvent consulter ou modifier d'autres ressources accessibles au compte, accéder au réseau, installer des logiciels ou exécuter des instructions destructrices.
Les processus gérés, recherches et sessions de terminal peuvent survivre à une interruption temporaire du réseau. Utilisez les outils disponibles pour les consulter, les arrêter ou les annuler; révoquez les accès qui ne sont plus nécessaires.
Intégrité des clients IA et injection de prompt
Le client IA connecté, son compte et les informations qu'il consulte peuvent influencer les commandes demandées. Un dépôt de code, document, site Web, message ou résultat d'outil non fiable peut contenir des instructions malveillantes destinées à détourner l'assistant IA (injection de prompt). Un compte IA compromis pourrait également demander des opérations que le propriétaire de l'ordinateur n'a jamais souhaitées.
VARUA authentifie les demandes, vérifie leurs autorisations et applique les contrôles locaux et publics pertinents. Le Service ne peut pas déterminer de manière fiable si une demande permise reflète réellement l'intention d'une personne ou provient d'un contenu hostile. Les protections de chemins et les vérifications d'identifiants sont utiles, mais ne garantissent pas l'arrêt de toute commande ou divulgation dangereuse. Un terminal autorisé peut notamment accéder aux ressources permises par le compte du système d'exploitation en dehors des limites des outils de fichiers dédiés.
Pour mieux isoler les risques, exécutez l'agent avec un compte aux privilèges minimaux ou dans une machine virtuelle ou un conteneur correctement configuré, n'exposant que les fichiers et réseaux nécessaires. Activez l'authentification multifacteur de vos comptes IA lorsqu'elle est disponible, et examinez les opérations sensibles avant de lancer des travaux autonomes ou de longue durée.
Protection des identifiants et des données
Le point d'accès MCP public applique des vérifications des valeurs d'identifiants et des chemins protégés, ainsi qu'un contrôle supplémentaire des secrets dans la passerelle. Ce sont des mécanismes de défense en profondeur et non une garantie de détection de tous les secrets ou de toutes les commandes dangereuses. N'envoyez pas volontairement de mots de passe, clés privées, jetons d'accès ou autres secrets à un client IA.
Les profils de sécurité destinés à l'usage privé sont distincts du profil obligatoire du point d'accès MCP public. La modification d'un profil privé ne désactive pas les protections publiques. Réfléchissez aux risques avant d'assouplir les protections pour un usage privé.
Lorsqu'ils sont demandés, les fichiers, résultats de commandes et sorties de terminaux transitent par une connexion authentifiée. Par défaut, VARUA ne les conserve pas en tant que contenu utilisateur hébergé. Un service d'IA tiers connecté peut traiter ou conserver ces résultats conformément à ses propres règles. La Politique de confidentialité décrit séparément les métadonnées et leur conservation.
Responsabilités de l'utilisateur et pratiques plus sûres
- Jumelez uniquement les ordinateurs et comptes dont vous êtes propriétaire ou que vous êtes expressément autorisé à contrôler.
- Utilisez autant que possible un compte de système d'exploitation distinct et sans privilèges administratifs pour l'agent; évitez de l'exécuter comme administrateur ou
root. - Limitez les racines de fichiers, capacités locales et clients IA autorisés aux besoins réels de votre travail.
- Examinez les instructions générées par l'IA avant d'activer une tâche sensible; essayez les opérations destructrices avec des données jetables.
- Conservez des sauvegardes indépendantes et récupérables. Les protections de chemins et de secrets ne préviennent pas toutes les erreurs ni toutes les commandes destructrices.
- Surveillez les tâches et terminaux en cours, remplacez les identifiants exposés et révoquez rapidement les accès inattendus.
- Respectez les lois, obligations de confidentialité, contrats et politiques des plateformes qui s'appliquent aux ordinateurs et données concernés.
Responsabilité et limites
VARUA fournit l'authentification, l'acheminement des demandes, les outils à permissions ciblées et les contrôles de sécurité de son Service. L'utilisateur choisit les appareils et capacités qu'il autorise; les clients IA connectés peuvent ensuite demander des opérations dans ces limites. VARUA ne sélectionne pas ces instructions ni ne garantit que leur exécution sera sans risque ou produira le résultat voulu.
Dans la mesure permise par la loi, les utilisateurs demeurent responsables des conséquences de leurs choix, autorisations, instructions et de l'utilisation de leurs ordinateurs. Il ne s'agit pas d'une renonciation générale aux recours. VARUA demeure responsable des obligations et responsabilités qui ne peuvent légalement être exclues, notamment en matière de confidentialité, de sécurité et de protection des consommateurs. Les conditions contractuelles figurent à https://varua.ca/fr/terms.
Signalement et gestion des incidents
Signalez toute vulnérabilité présumée de façon confidentielle à security@varua.ca. Les signalements visés concernent les services publics gérés par VARUA, l'authentification et le jumelage des appareils Remote Control, les limites d'autorisation MCP publiques ou privées, ainsi que les versions prises en charge de l'agent ou du tableau de bord VARUA. Les problèmes propres à des fournisseurs indépendants d'IA, Auth0, Stripe ou à d'autres services tiers doivent aussi être adressés à leur exploitant.
Précisez la fonctionnalité ou version touchée, les conséquences possibles, une reproduction minimale et des preuves expurgées. N'incluez jamais de jetons actifs, mots de passe, clés privées, contenu sans lien avec l'incident ou renseignements personnels d'autrui.
Limitez vos essais aux systèmes, comptes et appareils vous appartenant ou que vous êtes expressément autorisé à tester. N'accédez pas aux données d'autres utilisateurs, ne tentez pas de maintenir un accès persistant, ne réalisez pas d'attaque par déni de service, de balayage massif perturbateur ou d'ingénierie sociale, et n'exploitez pas une vulnérabilité pour extraire des informations. Veuillez coordonner la divulgation publique des détails exploitables pendant l'évaluation du signalement.
Objectif de réponse : VARUA vise à accuser réception des signalements de vulnérabilité dans un délai de trois jours ouvrables, puis à évaluer leur gravité et à coordonner la suite ainsi que la divulgation selon les circonstances. Il s'agit d'un objectif, non d'un délai garanti de réponse ou de correction. VARUA traite les incidents de sécurité et avise les personnes ou autorités concernées lorsque la loi applicable l'exige.
Si vous soupçonnez la compromission de votre ordinateur ou compte, déconnectez ou révoquez l'appareil, désactivez les capacités locales sensibles, remplacez les identifiants concernés, vérifiez les tâches en cours et contactez security@varua.ca.
Politiques connexes
Confidentialité et conservation : https://varua.ca/fr/privacy
Conditions et utilisation acceptable : https://varua.ca/fr/terms
Assistance et signalements : https://varua.ca/fr/support