Réponse rapide
Limiter les permissions d’un agent logiciel réduit les conséquences d’une erreur, d’un abus ou d’une compromission. Chaque agent reçoit seulement les données, interfaces et actions nécessaires à son rôle, pour une durée et un contexte définis. Cette séparation facilite aussi l’audit et le remplacement d’un module sans exposer toute la machine.
Appliquer le moindre privilège
Lecture, écriture, commande, configuration et accès matériel sont attribués séparément. Espaces de noms, identités, certificats et politiques sont vérifiés au démarrage et lors d’un changement. Une fonction de diagnostic ne peut pas modifier directement la trajectoire.
Vérifier les tentatives et les retraits
Accès autorisés, refusés, expirés et révoqués sont journalisés. Les tests essaient paramètres hors limite, appels inattendus et perte de session. Révoquer un agent n’interrompt pas le contrôleur de sécurité ni le freinage nécessaire.
Ne pas donner un accès global pour simplifier l’intégration
Une permission large masque les dépendances et augmente le rayon d’une panne. Les exceptions temporaires sont documentées, expirent et sont testées. Les secrets ne sont jamais placés dans les messages ou le code source.
Sources et références
- [1] Robotics communications safety — NIST