Claude, MCP et tool poisoning
Dans Claude Code, l'attaque la plus sous-estimée n'est pas le prompt utilisateur mais la description d'un outil : elle atterrit dans la fenêtre de contexte même sur laquelle Claude raisonne - et peut y faire passer des instructions.
Le problème MCP
Les serveurs MCP donnent de nouveaux outils à Claude. Leurs descriptions arrivent dans le même contexte que votre tâche réelle. Une description malveillante injecte des instructions directement dans le raisonnement de Claude - c'est ce qu'on appelle le tool poisoning.
Cas réels
- CVE-2026-23744 - exécution de code à distance dans le MCPJam Inspector.
- Un PDF forgé a déclenché une pompe physique via un lien MCP de Claude.
- Des attaquants ont visé le serveur MCP de GitHub et exfiltré des données de dépôts privés via des issues malveillantes.
- Un écosystème de plugins empoisonné est resté caché six mois - 47 entreprises touchées.
« Une seule GitHub Issue pour casser la supply chain » : une unique issue manipulée a suffi à empoisonner Claude Code.
Chaque agent de code tombe
Une revue de 78 études (janvier 2026) a testé Claude Code, GitHub Copilot et Cursor - tous sont tombés face à l'injection de prompt ; les attaques adaptatives ont réussi dans plus de 85 % des cas. Ce n'est pas le bug d'un éditeur, mais une propriété de l'architecture.
La protection de Claude - et ses limites
Claude Code embarque de vraies protections : un système de permissions, une analyse contextuelle, l'assainissement des entrées, une liste noire contre les commandes risquées comme curl/wget. C'est bien, mais la fatigue de permissions, les nouveaux contournements et surtout la couche persistante dans ~/.claude (skills, configs MCP, mémoire) restent exposés.
Comment PoisonZero vous protège ici
Les garde-fous de Claude vérifient le prompt isolé, sur l'instant. PoisonZero sécurise ce qui est stocké de façon persistante - en vérifiant chaque changement avant qu'il prenne effet, de sorte qu'une écriture inoffensive passe, une écriture dangereuse est annulée, et une écriture incertaine vous est soumise pour décision :
- Surveille localement
~/.claude, les configs de serveurs MCP et la mémoire. - Évalue chaque écriture ; les écritures dangereuses sont annulées fail-closed avec une piste d'audit complète - avant qu'elles prennent effet à la session suivante.
- Détecte les entrées qui tentent d'éteindre les mécanismes de protection (méta-attaques).
Voir aussi : Injection de prompt, Les skills comme point d'entrée et Poisoned Pipeline Execution.
~/.claude. PoisonZero garde cette écriture et reste fail-closed dans le doute - ainsi une injection ponctuelle ne devient pas une instruction permanente pour la session suivante.Sécurisez la couche persistante de Claude.
PoisonZero surveille ~/.claude, les configs MCP et la mémoire - et annule les écritures empoisonnées, fail-closed.
Sign me up