Du contenu à la décision
Un grand modèle de langage (LLM) produit du contenu. Pour agir sur un environnement, il doit être intégré à un système capable de consulter des données, de choisir une étape et d’utiliser des outils.
On appelle souvent agent IA un système dans lequel un modèle peut déterminer une partie de la marche à suivre pour atteindre un objectif. Le degré d’autonomie varie fortement : certains agents se contentent de choisir entre trois outils autorisés ; d’autres planifient une suite d’actions et l’adaptent selon les résultats obtenus.
Il est donc plus juste de parler d’autonomie encadrée que d’intelligence indépendante.
Workflow ou agent ?
Dans un workflow, le chemin est défini à l’avance : après l’étape A vient l’étape B, sauf condition explicite. Le modèle peut intervenir dans une étape sans contrôler l’enchaînement général.
Dans un agent, le modèle participe au choix de la prochaine étape : chercher une information, appeler un outil, demander une précision ou terminer la tâche.
objectif → observation → choix → appel d’outil → résultat → nouveau choix
Cette boucle est mise en œuvre par un logiciel d’orchestration. Le modèle peut proposer un appel d’outil, mais c’est le logiciel qui vérifie la demande et exécute réellement l’action.
Les composants d’un agent
Un objectif et des instructions
L’objectif indique le résultat recherché ; les instructions fixent le périmètre, les priorités et les interdictions. « Maintenir le service disponible » est trop vague. « Examiner l’alerte, consulter les métriques autorisées et proposer une procédure sans modifier la production » délimite mieux la mission.
Des outils
Un outil est une capacité exposée au système : interroger une API, lire un fichier, créer un ticket ou lancer une commande prédéfinie. Chaque outil doit posséder un schéma d’entrée clair et les permissions minimales nécessaires.
Un état et éventuellement une mémoire
L’état contient les informations utiles à la tâche en cours : étapes réalisées, résultats obtenus et ressources modifiées. Une mémoire persistante peut conserver certaines informations entre plusieurs sessions.
Cette mémoire n’est pas une vérité automatique. Elle doit être structurée, mise à jour et parfois supprimée. Une donnée ancienne ou erronée peut sinon influencer les décisions futures.
Des sources externes
Métriques, bases documentaires, inventaires et API apportent des informations que le modèle ne possède pas ou qui évoluent dans le temps. Le terme « oracle » est parfois utilisé, mais « source de données » ou « connecteur » est généralement plus clair dans un contexte informatique.
Des garde-fous
Les garde-fous sont des contrôles indépendants du modèle : listes d’outils autorisés, limites de budget, validation des paramètres, environnement isolé, approbation humaine et conditions d’arrêt.
Exemple : assistance à la supervision d’un service
Un système reçoit une alerte de mémoire élevée. Une conception raisonnable pourrait répartir les rôles ainsi :
- Le système de supervision mesure le dépassement avec une règle déterministe.
- L’agent consulte les métriques et les logs accessibles en lecture seule.
- Le modèle résume les symptômes et propose des hypothèses en citant les éléments observés.
- Une procédure autorisée collecte des informations complémentaires.
- L’agent crée un ticket ou demande une validation.
- Une personne habilitée décide d’une action sur la production.
Le LLM aide ici à naviguer dans des informations hétérogènes. Il ne remplace ni la mesure, ni la politique d’accès, ni la décision responsable.
Les risques propres aux agents
L’accumulation des erreurs
Une réponse imparfaite peut devenir l’entrée de l’étape suivante. Plus la boucle est longue, plus une erreur initiale risque de se propager. Il faut limiter le nombre d’étapes, vérifier les résultats intermédiaires et définir des conditions d’arrêt.
La dérive par rapport à l’objectif
Le système peut choisir une stratégie non souhaitée parce que l’objectif est ambigu ou que le contexte est incomplet. Des permissions limitées empêchent alors une mauvaise interprétation de devenir une action dangereuse.
L’injection de prompt indirecte
Un agent qui lit une page web, un ticket ou un document peut y rencontrer des instructions malveillantes. Ces contenus sont des données, pas des ordres. Ils ne doivent jamais pouvoir accorder de nouveaux droits, révéler un secret ou désactiver un contrôle.
Le manque de visibilité
Une équipe doit pouvoir savoir quels outils ont été appelés, avec quels paramètres, quels résultats ont été obtenus et quelles validations ont été données. Cette traçabilité sert à comprendre un incident et à améliorer le système.
Le coût et la latence
Chaque observation ou appel d’outil peut entraîner une nouvelle requête au modèle. Une boucle agentique est donc souvent plus lente et plus coûteuse qu’un workflow simple. Lorsque le chemin est prévisible, le workflow reste généralement préférable.
Une échelle d’autonomie
Toutes les actions ne méritent pas le même contrôle :
- lire et résumer : automatisation souvent acceptable ;
- proposer une action : journalisation et justification ;
- modifier une ressource réversible : règles strictes et validation selon le risque ;
- agir sur la production ou supprimer des données : autorisation explicite, périmètre précis et solution de retour arrière.
L’autonomie utile n’est pas l’absence de supervision. C’est la capacité à déléguer certaines décisions dans un cadre dont les limites restent maîtrisées.
À retenir
Un agent IA associe un modèle, des outils, un état et une boucle d’orchestration. Sa valeur vient de sa capacité à adapter le chemin suivi ; son risque vient exactement du même endroit. Avant de construire un agent, il faut donc se demander si un workflow plus simple ne suffit pas.
Pour aller plus loin
- Mistral AI, Basics of Function Calling.