Thème

Sécurité de l’IA

Injection de prompt, fuites, accès non sécurisé aux outils, autorisations et modes de défaillance en production.

19 contenus (12 articles · 7 vidéos)

Commencez ici

Quelques bons contenus pour débuter avant de parcourir l’ensemble du flux.

Plus de contenus sur ce thème

7 min de lecture
Article

Webhooks Hermes : agents pilotés par événements sans méga-prompt fourre-tout

Configurez les webhooks de Hermes Agent avec une authentification adaptée au fournisseur, des contrôles de santé sur le port 8644 et de petites routes nommées, afin que les événements deviennent des exécutions ciblées avec une cible de diffusion explicite.

Intermédiaire
10 min de lecture
Article

NemoClaw sur DGX Spark : plan de déploiement et de sécurité

Planifier et évaluer OpenClaw, Hermes ou Deep Agents Code dans NVIDIA OpenShell sur DGX Spark : procédure d’installation actuelle, couches de règles, inférence routée et preuves de réception indispensables.

Avancé
8 min de lecture
Article

OpenClaw : listes d’autorisation, appairage et sécurité des mentions de groupe

Les listes d’autorisation de canaux, l’appairage des messages privés et les règles de mention de groupe sont la véritable frontière de sécurité d’OpenClaw — parce que les outils peuvent inclure le shell, les fichiers et le navigateur. Une liste de contrôle pratique pour tout verrouiller.

Intermédiaire
9 min de lecture
Article

Configurer une passerelle OpenClaw personnelle : installation, configuration initiale et tableau de bord

Comprendre OpenClaw, installer et configurer sa passerelle multicanal auto-hébergée, ouvrir le Control UI sur le port 18789 et utiliser une version de Node prise en charge sans négliger les bases de la sécurité.

Intermédiaire
10 min de lecture
Article

OpenClaw : skills, autonomie du heartbeat et portes d’approbation

Comprendre le chargement des skills OpenClaw et les tours périodiques du heartbeat, contrôler l’exécution du shell de l’hôte et maintenir l’automatisation du navigateur derrière une politique restrictive et une confirmation humaine intégrée au flux de travail.

Intermédiaire
20 minutes
Vidéo

Autorisations et contrôle d'accès pour RAG - tutoriel approfondi

Paragon. Elle décrit le problème des autorisations dans un RAG en production et compare les appels d'outils, les espaces de noms, les tables de listes de contrôle d'accès et les autorisations fondées sur les relations. Elle appuie directement la règle centrale de l'article : la recherche ne doit restituer que les sources auxquelles l'utilisateur actuel a le droit d'accéder, et les autorisations du système source ne peuvent pas être ajoutées après coup.

Avancé
69 minutes
Vidéo

Le paysage des agents – enseignements tirés de leur mise en production

MLOps.community. Le vice-président chargé de l'IA chez Prosus et un ingénieur en IA expliquent ce qui a réellement échoué lors du déploiement d'agents dans les entreprises du portefeuille du groupe : tests d'intrusion ciblant l'injection de prompt avant le lancement, écriture dangereuse lorsqu'un agent Jira a mal interprété une abréviation humaine, contexte périmé compensé en obligeant les agents à expliciter leurs hypothèses, et mécanismes de repli consistant à fusionner ou supprimer des agents devenus une source de charge cognitive. C'est presque le registre des défaillances de l'article rejoué sous la forme d'un retour d'incident en direct.

Avancé
7 minutes
Vidéo

Améliorez votre RAG et vos agents d'IA avec Docling

IBM Technology. Elle présente la phase d'ingestion du RAG et des agents : préparer les PDF et autres fichiers pour préserver la structure du document, les tableaux et la mise en page jusque dans la recherche en aval. Elle confirme l'avertissement de l'article : la qualité et la sécurité d'un RAG se jouent avant la création des embeddings, surtout lorsqu'il faut analyser des documents métier complexes.

Avancé
10 min de lecture
Article

Modes de défaillance de l'IA en production : ce qui échoue après la démonstration

Les systèmes d'IA échouent généralement de manière prévisible : hallucinations, contexte obsolète, complaisance, injection de consignes, usage non sûr des outils, dérive de schéma et mécanismes de repli insuffisants. Voici un registre des modes de défaillance pour les équipes qui mettent de véritables processus en production.

Avancé
10 min de lecture
Article

Modes de déploiement de l’IA privée : local, VPC, auto-hébergé et hybride

L’IA privée ne se résume pas à une seule architecture. Cette comparaison concrète couvre les modèles locaux, le SaaS d’entreprise, les déploiements dans un VPC, l’inférence auto-hébergée et les architectures hybrides pour les PME soucieuses de la confidentialité et du contrôle.

Avancé
10 min de lecture
Article

Connecter l’IA à votre messagerie, votre calendrier et votre CRM en toute sécurité

Un guide fondé sur les risques pour connecter l’IA à la messagerie, au calendrier et au CRM : droits minimaux, étapes d’approbation, preuves d’audit protégées, tests négatifs et procédures de reprise.

Intermédiaire
8 min de lecture
Article

Protection de la vie privée et hygiène des données lors de l'utilisation de l'IA au travail

Un guide pratique pour réduire les risques liés à la vie privée et à la confidentialité lors de l'utilisation de l'IA au travail. Avant de coller des données, vérifiez le produit, l'offre, la configuration, les données et les règles applicables.

Débutant
25 minutes
Vidéo

Le Top 10 des attaques contre les LLM selon l’OWASP : les vulnérabilités de l’IA révélées

IBM Technology. La vidéo élargit la perspective au-delà de l’injection de prompt et présente les 10 principales vulnérabilités des LLM selon l’OWASP : traitement non sécurisé des sorties, divulgation d’informations sensibles et autonomie excessive. C’est précisément le catalogue de modes de défaillance à garder à l’esprit avant d’accorder à un outil des droits d’accès à Gmail ou à HubSpot.

Intermédiaire
11 minutes
Vidéo

Qu'est-ce qu'une attaque d'injection de prompt ?

IBM Technology. L’exemple de Jeff Crume, « achetez un SUV pour 1 $ », explique en 10 minutes et avec une grande clarté pourquoi les injections de prompt directes et indirectes constituent deux problèmes différents, et pourquoi le filtrage ne peut résoudre complètement ni l’un ni l’autre. Il rejoint directement l’argument de l’article : il faut des portées limitées au strict nécessaire, un compte d’agent dédié et une validation humaine pour toute action irréversible, pas simplement un prompt système plus ingénieux.

Intermédiaire
13 minutes
Vidéo

Attaquer les LLM - Injection de prompt

LiveOverflow. Elle présente l'injection de prompt comme une attaque classique contre un système qui mélange instructions et données non fiables. Un exemple concret montre comment, dans un dispositif de modération de contenu, un attaquant peut faire accuser un utilisateur innocent. Passer de « le modèle est la cible » à « l'application est la cible » constitue précisément le changement de perspective qui ouvre l'article.

Avancé
17 minutes
Vidéo

Défendre les LLM - Injection de prompt

LiveOverflow. Elle détaille les véritables couches de défense : analyse de propagation des données non fiables dans les sorties du LLM, restriction du format de sortie, isolement des utilisateurs, exemples de référence, ajustement fin, température réglée sur 0 pour renforcer le déterminisme et contrôles redondants sur les chemins critiques. Elle correspond presque point par point à la section de l'article consacrée à la pile de défense.

Avancé