Brouillon en relecture. Ce contenu n’a pas encore été validé par l’auteur.
Les bons réflexes de sécurité
À la fin de cette étape, vous saurez :
- Associer chaque menace liée à l’IA à sa parade
- Vérifier un outil ou une extension « IA » avant de l’installer
Situation
Un salarié de Sonia a installé, sur l’ordinateur de la boutique, une extension de navigateur « IA gratuite » qui résume les pages. Elle demande l’accès à « toutes les données de tous les sites ». Anodin ?
L’essentiel
Chaque menace liée à l’IA a sa parade, souvent simple : classer ses données, limiter les droits, vérifier ce qu’on installe, relire avant de publier, fixer des plafonds de dépenses. Le tableau reprend les risques classés par l’OWASP OWASP Top 10 pour les applications LLM et d’IA générative, version 2026OWASP GenAI Security Project.
Source primaire · consultée le 24 septembre 2026
Consulter la source et les recommandations de l’ANSSI Agence nationale de la sécurité des systèmes d'information. Voir le glossaire Recommandations de sécurité pour un système d’IA générative (ANSSI-PA-102)ANSSI.
Source primaire · consultée le 24 septembre 2026
Consulter la source.
Six menaces, six parades
| Menace | Ce qui se passe | La parade |
|---|---|---|
| Fuite de données | Des données sensibles saisies dans un outil, ou révélées par ses réponses | Classer ses données, minimiser, choisir un outil sous contrat |
| Prompt / injection de prompt Consigne donnée à un modèle / attaque qui détourne ces consignes via du contenu. Voir le glossaire | Un contenu malveillant détourne les instructions de l’assistant | Séparer consignes et données, validation humaine des actions sensibles |
| Agent trop autonome | Un assistant agit en votre nom avec trop de droits | Moindre privilège Règle de sécurité : ne donner à un outil ou à un agent que les droits strictement nécessaires à sa tâche (lecture seule par défaut, comptes dédiés). Voir le glossaire, lecture seule par défaut, approbation |
| Extension ou outil douteux | Un module, une extension ou un connecteur compromis | Sources vérifiées, examen avant installation, versions maîtrisées |
| Sortie non contrôlée | Un résultat publié ou exécuté sans vérification | Relire, valider, tester avant de publier |
| Dépense non maîtrisée | Une boucle d’automatisation ou d’API Interface permettant à un logiciel d'en utiliser un autre. Voir le glossaire qui s’emballe | Quotas et alertes de budget |
Associer
À chaque menace sa parade
Associez chaque menace à la parade qui la contient le mieux.
| Menace | Parade |
|---|---|
Et si… ?
Et si l’extension « IA gratuite » était malveillante ?
Avec l’accès à « toutes les données de tous les sites », elle peut lire et modifier ce qui s’affiche dans le navigateur, y compris les pages de votre banque ou de votre logiciel de gestion. Avant d’installer une extension ou une application « IA », vérifiez son éditeur, ses avis et les droits qu’elle demande ; en entreprise, réservez l’installation à une personne responsable.
À retenir
- Classer ses données et limiter les droits règlent une grande partie des risques.
- On vérifie un outil « IA » avant de l’installer : éditeur, avis, droits demandés.
- Relire avant de publier, plafonner les dépenses : les automatisations aussi se surveillent.
Sources
- OWASP Top 10 pour les applications LLM et d’IA générative, version 2026, OWASP GenAI Security Projectsource primaire
- Recommandations de sécurité pour un système d’IA générative (ANSSI-PA-102), ANSSIsource primaire
Contenu tiré de la base de connaissance du site (§8.1, §8.4), dont chaque affirmation est sourcée et datée. Dernière vérification des sources : 24 septembre 2026.
Fin de l’étape
Faites les activités de la page, puis terminez l’étape.