
Un assistant public est une entrée non fiable qui atteint vos systèmes
Une page publique a un assistant qui accepte du texte de n'importe qui. Ce texte est passé à un modèle avec les outils attachés à l'assistant. Le visiteur n'a pas besoin d'être authentifié, n'est pas tenu responsable, et n'a pas besoin de poser une question.
Le risque d'instructions dans le message d'un visiteur est clair. Moins évident est le risque que l'assistant soit persuadé de révéler ce qu'il voit, sa logique de tarification, le contexte d'un autre client, et la structure de vos systèmes internes.
Vous ne pouvez pas vous défendre en vous contentant de fournir des instructions. Un system prompt qui dit « ne jamais divulguer de données internes » exprime une intention. L'injection de prompt est conçue pour exploiter cette intention.
La protection, c'est le périmètre. Si un assistant ne peut pas accéder aux dossiers clients, il ne peut pas les révéler. Quelle que soit la formulation du message d'un visiteur, les outils attachés à l'assistant restent les mêmes.
Comment l'agent est construit dans Agent Studio
Le modèle de sécurité repose sur des frontières, donc la conception doit commencer par la liste d'outils plutôt que par le prompt. N'incluez que l'accès qu'un visiteur public peut atteindre : documentation publiée, tarification publique et procédure de contact. N'incluez jamais, sur un assistant public, quoi que ce soit qui renverrait les données d'une autre personne.
Les connexions MCP fournissent l'accès externe. La documentation est claire sur ce que cela signifie : des URL protégées contre les SSRF et des en-têtes chiffrés, et les jetons de session de la plateforme ne sont jamais remis aux clients.
Le system prompt fait ce qu'il sait réellement faire : rester sur le sujet, refuser clairement les demandes hors périmètre, et passer à un humain plutôt qu'inventer des réponses quand il ne sait pas.
Les prompt skills posent le ton constant de votre voix publique et les réponses que vous voulez toujours les mêmes.
Un assistant public doit lire et expliquer. Il ne doit pas réserver, rembourser, modifier un compte ni changer des routes. Ces actions s'exécutent dans un flux avec un nœud Human in the Loop, pas comme outils de l'assistant public.
Les sessions sont durables. La conversation d'un visiteur garde son contexte même si vous ne faites pas tourner un serveur de chat, et chaque session reste propre à ce visiteur.
Consignez chaque conversation dans Google Sheets dès le départ, car les tentatives de pousser les frontières sont ce que l'assistant produit de plus utile pendant son premier mois.
De quoi cet agent est constitué
- Tool scope : uniquement la documentation publique, la tarification publique et le chemin de contact. Rien qui renvoie les données d'une autre personne.
- Connexions MCP : URL protégées contre les SSRF, avec en-têtes chiffrés, pour tout accès externe.
- System prompt : rester sur le sujet, décliner clairement, et passer la main plutôt qu'improviser.
- Prompt skills : votre voix publique et les réponses que vous voulez toujours les mêmes.
- Slack (Human in the Loop) : toute demande qui change un état devient un flux avec une personne dedans.
- Google Sheets (Integration) : consigne chaque conversation, y compris celles qui poussent les frontières.
- Quand un ActionFlow suffit : Si un champ de recherche dans la documentation, sans modèle branché, répond à une grande part des mêmes questions, utilisez-le. Il n'a aucune surface d'attaque.
Questions fréquentes
Newsletter
Recevoir les mises à jour produit
Nouveaux nœuds, agents et notes produit. Nous n'envoyons un e-mail que lorsqu'il vaut la peine de l'ouvrir.