Guide

Sécurité des agents IA et LLM : injection de consignes, abus d’outils, fuites de clés

En bref

La sécurité d’un agent IA consiste à garantir qu’un modèle ne peut pas être poussé à divulguer des secrets, appeler des outils interdits ou atteindre des adresses internes. Hackaiz relit le code de l’agent et, si vous autorisez un point d’accès, envoie des consignes témoins inoffensives pour voir si du contexte ou des clés fuient — selon le Top 10 OWASP des applications LLM.

Par l’équipe Hackaiz · HACKTUALIZ Inc. · Mis à jour le

Lancer mon premier scan

Risques recherchés

  • Injection de consignes qui contourne les instructions ou révèle le prompt système.
  • Outils avec plus de permissions que nécessaire (écrire, supprimer, envoyer).
  • Outils de récupération d’URL capables d’atteindre le réseau interne (SSRF).
  • Clés d’API journalisées, renvoyées ou envoyées vers une adresse contrôlée par l’utilisateur.
  • Authentification désactivée par défaut ou clés de secours dans le code.

Des preuves, pas des suppositions

Chaque faille IA contient la consigne envoyée et la réponse reçue, ou l’emplacement exact dans le code. Si un point d’accès est injoignable, le rapport dit que le contrôle n’a pas tourné au lieu de le déclarer sûr.