Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Injection de prompt indirecte via document

ia

Définition

L'injection de prompt indirecte via document est une attaque qui dissimule des instructions malveillantes destinees a un grand modele de langage a l'interieur d'un contenu externe - page web, PDF, email, fichier partage - que le modele traite ulterieurement dans le cadre d'une tache legitime, par exemple un resume de document ou une recherche assistee par IA. Contrairement a l'injection directe ou l'attaquant saisit lui-meme le prompt malveillant, l'injection indirecte vise un tiers : l'utilisateur soumet un document en apparence innocent, mais celui-ci contient des instructions caches, en texte blanc sur fond blanc, en metadonnees, ou en commentaires HTML invisibles, que le modele interprete comme des commandes legitimes lors du traitement. Cette technique est particulierement critique dans les architectures RAG et les agents autonomes disposant d'acces a des outils, ou une instruction cachee peut declencher l'exfiltration de donnees, l'envoi d'emails non autorises ou la modification de fichiers sans intervention humaine. L'OWASP LLM Top 10 la classe en premiere position des risques de securite des LLM depuis 2023. Les defenses recommandees incluent la separation stricte entre instructions systeme et contenu utilisateur au niveau architectural, le sandboxing des outils accessibles a l'agent, et la validation humaine systematique avant toute action a fort impact declenchee par un contenu externe non fiable.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis