IA générative et agents

Test d’intrusion des systèmes d’IA et des LLM

Un test d’intrusion sur un système d’IA ne cherche pas une injection SQL. Il cherche l’instruction cachée dans un document indexé, l’outil que l’agent accepte d’appeler et la donnée d’un autre client qui ressort dans une réponse.

Testeurs certifiés OSCP et OSWE. Retests illimités inclus.

Vecteurs testés

Les attaques qui visent réellement les systèmes d’IA

Une grille de lecture alignée sur l’OWASP Top 10 for LLM Applications, complétée par vos usages.

Injection de prompt directe et indirecte

Contournement des consignes système par l’utilisateur, mais aussi instructions dissimulées dans un document, une page web ou un e-mail que votre système indexe et traite automatiquement.

Fuite d’instructions et de contexte

Extraction du prompt système, des règles métier confidentielles et des exemples internes utilisés pour guider le modèle, souvent révélateurs de votre logique de tarification ou de décision.

Abus des outils connectés

Lorsque l’agent peut appeler une API, envoyer un e-mail ou écrire en base, nous testons si une entrée hostile permet de déclencher ces actions hors du cadre prévu.

Cloisonnement des données RAG

Vérification qu’un utilisateur ne peut pas obtenir, via une requête bien construite, un extrait de document appartenant à un autre client ou à un autre service interne.

Autorisation en aval du modèle

Le point le plus souvent manqué : les droits doivent être vérifiés au moment de l’exécution de l’action, jamais délégués au jugement du modèle sur ce qu’il estime autorisé.

Coût, débit et déni de service

Requêtes conçues pour consommer un maximum de jetons, boucles d’agents non bornées et absence de limitation par utilisateur, avec un impact direct sur votre facture d’inférence.

Le contexte

Pourquoi les tests classiques passent à côté

Les référentiels de test d’intrusion applicatif supposent des entrées structurées et des règles déterministes. Un système d’IA générative n’offre ni l’un ni l’autre : la même requête peut produire deux comportements différents, et l’entrée hostile n’est pas un caractère d’échappement mais une phrase parfaitement légitime en apparence.

Le risque se déplace donc vers l’architecture. Ce qui compte n’est pas seulement ce que le modèle répond, mais ce qu’il a le droit de déclencher : quelles données sont accessibles à l’étape de récupération, quels outils sont exposés à l’agent, et qui vérifie l’autorisation au moment où l’action s’exécute réellement.

Nous testons donc le système complet, pas le modèle isolé : la couche de récupération, la couche d’orchestration, les outils connectés et les contrôles d’autorisation côté serveur. C’est là que se situent les vulnérabilités qui produisent une fuite de données réelle.

Cadre réglementaire

IA et conformité : ce qui s’applique déjà

Règlement européen sur l’IA (AI Act)

Le règlement impose des obligations croissantes selon le niveau de risque du système, notamment en matière de robustesse, de traçabilité et de documentation technique. Un rapport de test d’intrusion documente concrètement la robustesse du système face aux entrées hostiles.

RGPD

Dès qu’un système d’IA traite des données personnelles — dans le prompt, dans l’index de récupération ou dans les journaux — les obligations habituelles s’appliquent. Nous vérifions notamment que les échanges avec le modèle ne sont pas conservés au-delà de ce qui a été déclaré.

Recommandations de l’ANSSI sur l’IA générative

L’ANSSI a publié des recommandations de sécurité pour les systèmes d’IA générative, centrées sur le cloisonnement, la maîtrise des données d’entraînement et la limitation des actions automatisées. Elles constituent une grille d’évaluation utile pour le marché français.

NIS2

Si votre entité relève de NIS2, un assistant connecté à vos systèmes internes fait partie de la surface à sécuriser. Le rapport documente les dépendances vers les fournisseurs de modèles, un point de chaîne d’approvisionnement explicitement visé.

Questions fréquentes

Sécurité des LLM : les questions des équipes produit

À voir également

Testons votre IA avant qu’un utilisateur ne le fasse pour vous

Assistant, agent ou architecture RAG : décrivez votre système, nous cadrons la mission.

Nous contacter