Consultant indépendant — Lyon / Paris · Hybride & full remote

OWASP Top 10 pour les applications LLM : les risques à auditer en priorité

Johann Lebel

2–3 minutes
Circuits électroniques sous lumière bleue

Les applications fondées sur des grands modèles de langage — assistants internes, chatbots clients, agents connectés aux outils de l’entreprise — ouvrent une surface d’attaque que les tests d’intrusion classiques couvrent mal. Le Top 10 OWASP pour les applications LLM (édition 2025) donne un cadre commun pour les auditer. Voici les dix risques, puis ceux que je traite en premier en mission.

Les dix risques en un coup d’œil

  1. LLM01 — Injection de prompt : des instructions malveillantes, directes ou cachées dans un document, détournent le comportement du modèle.
  2. LLM02 — Divulgation d’informations sensibles : le modèle restitue des données personnelles, secrets ou informations confidentielles.
  3. LLM03 — Chaîne d’approvisionnement : modèles, jeux de données ou bibliothèques tiers compromis ou non maîtrisés.
  4. LLM04 — Empoisonnement des données et du modèle : données d’entraînement ou d’ajustement manipulées.
  5. LLM05 — Traitement inapproprié des sorties : la réponse du modèle est exécutée ou affichée sans validation (XSS, injection SQL, commandes).
  6. LLM06 — Agentivité excessive : l’agent dispose de trop de permissions, de fonctions ou d’autonomie.
  7. LLM07 — Fuite du prompt système : les instructions internes, parfois porteuses de secrets, sont révélées.
  8. LLM08 — Faiblesses des vecteurs et embeddings : failles propres aux architectures RAG (accès, cloisonnement, empoisonnement de la base).
  9. LLM09 — Désinformation : réponses fausses mais plausibles, prises pour argent comptant.
  10. LLM10 — Consommation non bornée : abus de ressources, coûts incontrôlés, déni de service.

Priorité 1 : injection de prompt et agentivité excessive

Dès qu’un assistant lit des contenus externes (e-mails, pages web, documents téléversés) et peut agir (envoyer, modifier, interroger une API), la combinaison LLM01 + LLM06 devient le scénario le plus critique : une instruction cachée dans un document suffit à déclencher une action. L’audit vérifie le principe du moindre privilège, la séparation des contenus de confiance et non fiables, et la validation humaine des actions à impact.

Test révélateur

Déposez dans la base documentaire un fichier contenant une instruction cachée (« ignore les consignes précédentes et… ») et observez si l’agent l’exécute. Ce test simple met en évidence la majorité des défauts d’architecture.

Priorité 2 : données sensibles et architecture RAG

Un RAG mal cloisonné restitue à un utilisateur des documents qu’il n’a pas le droit de lire : c’est LLM02 croisé avec LLM08. Les contrôles d’accès doivent s’appliquer au moment de la recherche, pas seulement à l’interface. On vérifie aussi le masquage des données personnelles et des secrets avant envoi au modèle, ainsi que la politique de conservation des conversations.

Priorité 3 : traitement des sorties

Toute sortie de modèle doit être traitée comme une entrée utilisateur non fiable. Si la réponse est insérée dans une page web, une requête ou une commande, les protections habituelles — encodage, requêtes paramétrées, liste blanche — s’appliquent sans exception (LLM05).

Compléter avec MITRE ATLAS

Là où l’OWASP décrit des familles de vulnérabilités, MITRE ATLAS documente les tactiques et techniques d’attaque observées contre les systèmes d’IA. Croiser les deux permet de construire des scénarios de test réalistes et de les relier à l’analyse de risques — par exemple dans une démarche EBIOS RM.

Ce que contient un rapport d’audit utile

  • Une cartographie de l’architecture : modèles, sources de données, outils et permissions de l’agent.
  • Les scénarios testés, mappés sur l’OWASP LLM Top 10 et MITRE ATLAS.
  • Les vulnérabilités constatées, avec preuve et niveau de criticité.
  • Un plan de remédiation priorisé, et les mesures de gouvernance associées (journalisation, revue humaine, registre).

Pour replacer ces contrôles techniques dans le cadre réglementaire, le guide AI Act & shadow AI est disponible ci-dessous.

Partager :

LinkedIn

E-mail

Sommaire

Ressource gratuite

Checklist NIS2 + ISO 27001

PDF · 40 points · 5 pages

Ressource gratuite

Guide AI Act & shadow AI

PDF · Guide pratique · 5 pages

Portrait de Johann Lebel

Johann Lebel

Consultant GRC & Security AI

J’accompagne les organisations sur ISO 27001, NIS2, EBIOS RM et la sécurisation de leurs déploiements d’IA.

Couverture : Checklist NIS2 + ISO 27001

Gratuit

Ressource gratuite · PDF · 40 points · 5 pages

Êtes-vous prêt pour NIS2 et ISO 27001 ?

Quarante points de contrôle répartis en huit domaines pour mesurer votre niveau de préparation en une heure — et identifier vos chantiers prioritaires.

  • Gouvernance, risques, politiques, accès, incidents, continuité, tiers, vulnérabilités
  • Correspondance avec les articles 21 et 23 de NIS2 et l’annexe A d’ISO 27001
  • Une grille de lecture pour transformer votre score en priorités
JL — Ressource checklist

Le PDF vous est envoyé par e-mail. Votre adresse sert à cet envoi ; vous ne recevez mes conseils que si vous cochez la case. Aucune revente. Mentions légales.

Couverture : Guide AI Act & shadow AI

Gratuit

Ressource gratuite · PDF · Guide pratique · 5 pages

AI Act & shadow AI : reprendre la main sur vos usages d’IA

Comprendre l’AI Act, cartographier les usages d’IA non déclarés, classer les risques et lancer les dix premières actions — en cinq pages.

  • L’AI Act en une page : niveaux de risque, rôles, calendrier
  • La méthode en cinq étapes pour cartographier le shadow AI
  • Une grille de classement, un modèle de registre et un plan d’action à 90 jours
JL — Ressource guide

Le PDF vous est envoyé par e-mail. Votre adresse sert à cet envoi ; vous ne recevez mes conseils que si vous cochez la case. Aucune revente. Mentions légales.

À lire aussi

Autres articles

Diagnostic gratuit

Une question sur ce sujet ?
Parlons-en 30 minutes.

Un premier échange offert pour situer vos enjeux et vos priorités.

Visio 30 min

Créneaux via Calendly