Injection de prompt indirecte via document
iaDéfinition
L'injection de prompt indirecte via document est une attaque qui dissimule des instructions malveillantes destinees a un grand modele de langage a l'interieur d'un contenu externe - page web, PDF, email, fichier partage - que le modele traite ulterieurement dans le cadre d'une tache legitime, par exemple un resume de document ou une recherche assistee par IA. Contrairement a l'injection directe ou l'attaquant saisit lui-meme le prompt malveillant, l'injection indirecte vise un tiers : l'utilisateur soumet un document en apparence innocent, mais celui-ci contient des instructions caches, en texte blanc sur fond blanc, en metadonnees, ou en commentaires HTML invisibles, que le modele interprete comme des commandes legitimes lors du traitement. Cette technique est particulierement critique dans les architectures RAG et les agents autonomes disposant d'acces a des outils, ou une instruction cachee peut declencher l'exfiltration de donnees, l'envoi d'emails non autorises ou la modification de fichiers sans intervention humaine. L'OWASP LLM Top 10 la classe en premiere position des risques de securite des LLM depuis 2023. Les defenses recommandees incluent la separation stricte entre instructions systeme et contenu utilisateur au niveau architectural, le sandboxing des outils accessibles a l'agent, et la validation humaine systematique avant toute action a fort impact declenchee par un contenu externe non fiable.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h