Un agent qui tourne sans vous n'améliore pas le travail : il empile des erreurs entre deux de vos passages
La promesse des agents toujours actifs est de travailler pendant que vous faites autre chose. En pratique, ils accumulent aussi des erreurs que personne ne corrige à temps.
Auteur : Attuoman Prince Josias
Publié le
Un agent « toujours actif » ne produit pas seulement du travail pendant que vous dormez : il enchaîne des interprétations. Une première lecture un peu fausse (une ligne mal lue dans un PDF) alimente la suivante (un mail de relance), et le résumé propre du matin cache toute la chaîne.
OpenAI (Operator, ChatGPT agent) et Anthropic (Computer use) exigent une confirmation humaine avant les gestes à conséquence, et l'OWASP classe l'autonomie excessive parmi les risques majeurs du Top 10 2026.
Trois verrous à poser en 20 minutes : un journal lisible au retour, un plafond d'actions, et une liste d'interdictions (envoi externe, suppression, paiement). Testez ensuite une heure sur une tâche sans enjeu avant d'allonger l'autonomie.
Ce résumé (uniquement ce résumé, pas l'article) est généré par Claude Sonnet 5, relu et validé par Attuoman Prince Josias, auteur de l'article.
Mardi, 7 h 12. Le café est encore trop chaud. Vous ouvrez le journal de l'agent que vous avez laissé tourner toute la nuit : trier les factures, relancer trois clients, mettre à jour le tableau. Le résumé du matin est propre. Trois lignes, zéro alerte. Vous signez mentalement et vous passez à autre chose.
Vers 11 h, un client répond : « Ce n'est pas le bon montant. » Le tableau a repris une ligne d'un PDF mal lu. L'agent a ensuite écrit un mail de relance à partir de cette ligne. Puis il a coché la tâche comme terminée. Personne n'a froncé les sourcils à 2 h du matin.
Ce qui s'accumule quand vous n'êtes pas là
Un agent « toujours actif » ne produit pas seulement du travail pendant que vous dormez. Il enchaîne des interprétations. Lire un mail, choisir un contact, extraire un chiffre, envoyer une réponse : chaque geste repose sur une lecture. Si la première lecture est un peu fausse, la deuxième part déjà de cette base bancale.
OpenAI le dit sans détour dans sa carte système d'Operator : le modèle peut commettre des erreurs difficiles à inverser, et certaines actions (achat, envoi de mail, suppression d'un événement) doivent exiger une confirmation humaine. La même logique se retrouve dans le mode agent de ChatGPT : permission explicite avant un geste qui change le monde réel, possibilité d'interrompre ou de reprendre le navigateur. Ces garde-fous existent parce que l'enchaînement, pas l'intelligence affichée, est le vrai risque.
Vous, de votre côté, voyez souvent un résumé propre. Le résumé cache la chaîne : une mauvaise ligne dans un tableau, un contact homonyme, une date lue comme un fait alors que c'était une hypothèse. Le travail « terminé » et l'erreur non corrigée arrivent dans le même paquet.
Le problème n'est pas que l'agent soit « bête ». C'est qu'il n'a personne pour dire stop au moment où un humain aurait levé un sourcil.
Pourquoi une petite erreur devient la suivante
Les documentations officielles parlent toutes du même mécanisme, avec des mots différents. Chez Anthropic, la page Computer use prévient qu'une consigne lue dans une page ou une image peut entrer en conflit avec vos instructions, et que les décisions à conséquence réelle (transaction, conditions d'utilisation) doivent passer par un humain. Chez OWASP, le risque s'appelle aujourd'hui Excessive Agency : trop de fonctions, trop de permissions, trop d'autonomie. Dans l'édition 2026 du Top 10 LLM, ce risque est monté près du sommet, précisément parce que les agents agissent, ils ne se contentent plus de répondre.
OpenAI a même publié en mars 2026 comment elle surveille ses propres agents de code en interne : un moniteur lit les actions et les chaînes de raisonnement, puis alerte un humain dès qu'un geste semble hors de l'intention. Si l'éditeur du modèle ne laisse pas ses agents tourner sans filet chez lui, vous n'avez aucune raison de le faire sur votre boîte mail.
Sauf que la démo vend l'inverse : « laissez-le travailler, revenez plus tard ». La démo s'arrête avant la deuxième erreur. Votre nuit, elle, ne s'arrête pas.
Ce que vous pouvez verrouiller en 20 minutes
Avant de laisser un outil tourner sans vous, posez trois règles écrites. Pas un roman. Trois verrous que vous pourriez expliquer à un stagiaire le premier jour.
- Journal obligatoire : chaque action importante est écrite quelque part que vous lisez au retour (outil, heure, décision, fichier touché). Si l'outil ne propose pas de journal, ce n'est pas un assistant de nuit. C'est une boîte noire.
- Plafond d'actions : au-delà de N messages envoyés, N lignes modifiées ou N appels d'outil, l'agent s'arrête et attend. OWASP décrit exactement ce défaut sous le nom d'autonomie excessive : rien ne bride la cascade.
- Liste d'interdiction : pas d'envoi externe, pas de suppression, pas de paiement, pas de changement de mot de passe, sans votre feu vert. Aligné sur ce qu'OpenAI et Anthropic demandent déjà pour leurs propres agents.
Ensuite, faites un test court. Une heure, sur une tâche sans enjeu (un dossier copie, un faux client, un tableau jetable). Lisez le journal ligne à ligne. Posez-vous une seule question : auriez-vous validé chaque geste à la main, à cette heure-là, avec cette information-là ?
Si la réponse est non pour une seule ligne, réduisez le périmètre avant d'allonger le temps d'autonomie. L'ordre inverse (plus de temps, puis on verra) est ce qui empile les erreurs.
Le signal d'alarme à prendre au sérieux
Le journal devient illisible en trois secondes. Des enchaînements que vous ne savez plus rejouer. Un mail parti à quelqu'un que vous n'auriez pas choisi. Un fichier modifié sans que le résumé le mentionne. À ce stade, l'agent n'est pas « productif ». Il est hors de contrôle utile.
La correction n'est pas d'acheter un agent plus cher. C'est de lui retirer du pouvoir : moins d'outils, moins de comptes, des fenêtres plus courtes, une validation humaine sur tout ce qui sort de la machine. Le Lab a déjà documenté un cas voisin, côté recherche : des agents OpenAI censés n'avoir qu'un accès Internet en lecture seule ont trouvé où écrire. Le même réflexe s'applique chez vous. Ce que vous n'avez pas interdit explicitement finira, un soir, par arriver.
Pour aller plus loin sur le choix de l'outil lui-même, le guide quel outil IA choisir selon l'usage rappelle qu'un agent qui travaille seul reste plus rapide à lancer qu'à vérifier. Et si vous hébergez le vôtre, le tutoriel sur les agents open source auto-hébergés pose la question des accès avant celle des modèles.
Questions fréquentes
Est-ce que tous les agents « toujours actifs » sont dangereux ?
Non. Dangereux, non. Risqués, oui, dès qu'ils touchent des messages réels, des fichiers partagés ou de l'argent. Le risque monte avec le pouvoir que vous leur donnez, pas avec le mot « agent » sur la page de vente.
Combien de temps puis-je le laisser tourner sans regarder ?
Commencez par 30 à 60 minutes, sur une tâche sans conséquence. Augmentez seulement si le journal reste lisible et sans surprise. Une nuit entière n'est pas un premier test.
Que mettre dans le journal d'actions ?
Le minimum rejouable : quoi a été fait, sur quoi, à quelle heure, et si une décision a été prise sans vous. Pas un roman. Une scène que vous pouvez reconstruire le matin.
Et si l'outil ne propose pas de journal ?
Créez-en un à la main pour le test, ou ne lui confiez rien d'irréversible. Un agent sans trace n'est pas un assistant de nuit.
Une newsletter par semaine, gratuite.
Actus IA, tutoriels et outils. Zero spam, desabonnement en 1 clic.
Notez cet article