Brouillon en relecture. Ce contenu n’a pas encore été validé par l’auteur.

Les bons réflexes de sécurité

  • 6 min
  • 30 points
  1. 1Les arnaques dopées à l’IA
  2. 2Quand un document donne des ordres
  3. 3Les bons réflexes de sécurité

À la fin de cette étape, vous saurez :

  • Associer chaque menace liée à l’IA à sa parade
  • Vérifier un outil ou une extension « IA » avant de l’installer

Situation

Un salarié de Sonia a installé, sur l’ordinateur de la boutique, une extension de navigateur « IA gratuite » qui résume les pages. Elle demande l’accès à « toutes les données de tous les sites ». Anodin ?

L’essentiel

Chaque menace liée à l’IA a sa parade, souvent simple : classer ses données, limiter les droits, vérifier ce qu’on installe, relire avant de publier, fixer des plafonds de dépenses. Le tableau reprend les risques classés par l’OWASP OWASP Top 10 pour les applications LLM et d’IA générative, version 2026OWASP GenAI Security Project.
Source primaire · consultée le 24 septembre 2026
Consulter la source
et les recommandations de l’ANSSI Agence nationale de la sécurité des systèmes d'information. Voir le glossaire Recommandations de sécurité pour un système d’IA générative (ANSSI-PA-102)ANSSI.
Source primaire · consultée le 24 septembre 2026
Consulter la source
.

Six menaces, six parades

Menace Ce qui se passe La parade
Fuite de données Des données sensibles saisies dans un outil, ou révélées par ses réponses Classer ses données, minimiser, choisir un outil sous contrat
Prompt / injection de prompt Consigne donnée à un modèle / attaque qui détourne ces consignes via du contenu. Voir le glossaire Un contenu malveillant détourne les instructions de l’assistant Séparer consignes et données, validation humaine des actions sensibles
Agent trop autonome Un assistant agit en votre nom avec trop de droits Moindre privilège Règle de sécurité : ne donner à un outil ou à un agent que les droits strictement nécessaires à sa tâche (lecture seule par défaut, comptes dédiés). Voir le glossaire, lecture seule par défaut, approbation
Extension ou outil douteux Un module, une extension ou un connecteur compromis Sources vérifiées, examen avant installation, versions maîtrisées
Sortie non contrôlée Un résultat publié ou exécuté sans vérification Relire, valider, tester avant de publier
Dépense non maîtrisée Une boucle d’automatisation ou d’API Interface permettant à un logiciel d'en utiliser un autre. Voir le glossaire qui s’emballe Quotas et alertes de budget

Associer

À chaque menace sa parade

Associez chaque menace à la parade qui la contient le mieux.

MenaceParade
Répondez à tout pour valider.

Et si… ?

Et si l’extension « IA gratuite » était malveillante ?

Avec l’accès à « toutes les données de tous les sites », elle peut lire et modifier ce qui s’affiche dans le navigateur, y compris les pages de votre banque ou de votre logiciel de gestion. Avant d’installer une extension ou une application « IA », vérifiez son éditeur, ses avis et les droits qu’elle demande ; en entreprise, réservez l’installation à une personne responsable.

À retenir

  • Classer ses données et limiter les droits règlent une grande partie des risques.
  • On vérifie un outil « IA » avant de l’installer : éditeur, avis, droits demandés.
  • Relire avant de publier, plafonner les dépenses : les automatisations aussi se surveillent.

Sources

Contenu tiré de la base de connaissance du site (§8.1, §8.4), dont chaque affirmation est sourcée et datée. Dernière vérification des sources : 24 septembre 2026.

Fin de l’étape

Faites les activités de la page, puis terminez l’étape.