Guides

Model Context Protocol: brancher un agent à tes outils sans chaos

Model Context Protocol: le standard ouvert d'Anthropic pour brancher un agent à tes outils, avec l'allowlist, la sécurité et le coût des schémas.

Illustration pour l'article : Model Context Protocol: brancher un agent à tes outils sans chaos

MCP: un standard d'outils, pas une magie

Le Model Context Protocol (MCP) est un standard ouvert introduit par Anthropic en novembre 2024 pour brancher des applications IA sur des sources de données et des outils de façon homogène. L'analogie courante en fait un port USB-C pour les apps IA.

L'architecture typique repose sur trois rôles: un host (l'agent ou l'app) crée des clients MCP, et chaque client parle à un serveur qui expose des tools et des resources. Le client et le serveur communiquent le plus souvent en JSON-RPC. Le modèle découvre les outils grâce à des descriptions en langage naturel et des schémas d'appel.

Le MCP ne remplace pas ton API métier. Il la rend consommable par plusieurs clients (Claude, d'autres assistants, des IDE agentiques) avec un contrat commun. Sans API stable, le MCP ne fait que formaliser le chaos.

L'écosystème compte des serveurs préconstruits (Drive, Slack, GitHub, Postgres, navigateurs) et des SDKs. L'adoption multi-clients est le vrai argument du « build once ».

Ce que tu exposes (et ce que tu caches)

Chaque outil porte un nom, une description destinée au modèle et un schéma de paramètres. Commence avec peu d'outils, trois à sept bien testés, et privilégie la lecture avant l'écriture.

Dans une PME, les outils qui rendent service tout de suite s'appellent search_docs, get_ticket, draft_reply ou create_task. Ceux qui deviennent dangereux sans garde-fous s'appellent delete_*, send_email_unattended, update_price ou export_all_customers.

Les schémas d'outils consomment des tokens avant la moindre requête utilisateur. Si tu branches plusieurs serveurs MCP, audite ce coût d'entrée (voir context engineering).

Sécurité et gouvernance

Traite un serveur MCP comme un microservice privilégié: il lui faut une authentification du client, une autorisation par outil, du rate limiting, des logs structurés et des environnements séparés.

Les menaces classiques sont connues:

  • Une prompt injection qui détourne un outil
  • Une exfiltration via une lecture trop large
  • Un chaînage d'outils non prévu
  • Une confusion entre tenants

Les parades le sont aussi:

  • Une allowlist et une validation de schémas
  • Une sandbox et un HITL sur les écritures
  • Un filtrage de la PII en sortie
  • Des tests de prompts adverses

Les secrets ne passent jamais dans le prompt: utilise un vault ou des variables d'environnement. Et chaque serveur a un owner, qui décide qui ajoute un outil et qui le review.

Computer use et navigateurs

Quand il n'y a pas d'API propre, le computer use et le contrôle de navigateur élargissent l'intégration. L'approche est puissante, mais fragile et sensible côté sécurité. Réserve-la aux écrans legacy et aux POC isolés, avec une VM, des privilèges minimaux et un enregistrement de session.

Pour les chemins critiques, préfère le duo API et MCP, avec la même discipline que pour un agent headless en CI.

Feuille de route PME

La feuille de route tient en cinq étapes:

  1. Choisir un seul cas d'usage
  2. Monter un serveur MCP en lecture seule
  3. Ajouter une écriture, avec un HITL
  4. Suivre les métriques de tokens et d'erreurs
  5. Élargir

Côté Claude Code, un MCP de build ou de tickets change la boucle de travail, mais chaque serveur actif gonfle le contexte de session (voir l'article Claude Code).

Si vous voulez une allowlist et une audit trail propres, on peut cadrer en 20-40 minutes.

FAQ

MCP est-il obligatoire ?
Non. Une API REST bien conçue suffit souvent. Le MCP devient rentable quand plusieurs clients IA partagent les mêmes outils.
Qui a créé MCP ?
Anthropic a open-sourcé le protocole en novembre 2024. La spécification, les SDKs et les serveurs d'exemple sont publics, et l'écosystème multi-clients s'élargit.
Self-host d'un serveur MCP ?
Oui, et c'est même recommandé pour des données internes. Isole le réseau et monitore le serveur comme un service de prod.
MCP et données personnelles ?
Chaque outil de lecture peut exposer de la PII à un LLM. Applique la minimisation, le masquage et les bases légales: on ne branche pas tout le Drive par défaut.
Combien d'outils au début ?
Trois à sept. Au-delà, la non-régression et le coût des schémas explosent avant que le cas d'usage soit prouvé.
Lien multi-agent ?
Le MCP outille un ou plusieurs agents. L'architecture multi-agent, avec son routeur et ses spécialistes, a son propre article.

Articles liés

Cadrez votre premier agent IA

20 minutes pour vérifier vos outils, vos données et le premier cas utile. Sans jargon, sans engagement.