Audit de sécurité d'applications LLM
Injection de prompt directe et indirecte, exfiltration de données, contournement des garde-fous, fuites via le contexte. Revue de l'architecture et tests adverses concrets.
Pour les PME, structures de taille intermédiaire et organisations réglementées qui prennent au sérieux des risques que la plupart ignorent encore. Nous intervenons là où l'expertise est rare et où l'erreur coûte cher.
Un système d'IA en production n'est pas une application comme les autres. Sa surface d'attaque inclut ses entrées en langage naturel, ses outils, sa mémoire et sa chaîne d'approvisionnement de modèles. Nous l'évaluons comme un adversaire le ferait.
Spécialité en cours de constitution. Nos méthodes s'appuient sur l'état de l'art (OWASP LLM Top 10, MITRE ATLAS) ; nous cadrons chaque mission avec précision et le disons clairement quand un test sort de notre périmètre actuel.
Cinq surfaces, évaluées comme un adversaire le ferait — pas seulement le modèle, mais tout ce qui l'entoure.
Injection de prompt directe et indirecte, exfiltration de données, contournement des garde-fous, fuites via le contexte. Revue de l'architecture et tests adverses concrets.
Agents disposant d'outils, d'accès et d'autonomie. Nous évaluons l'usage abusif des outils, l'escalade de privilèges, les actions non intentionnelles et le rayon d'impact d'un détournement.
Campagne offensive structurée contre votre système d'IA et son environnement, jusqu'aux scénarios métier réalistes — pas seulement des cas de laboratoire.
Cartographie de vos systèmes selon les niveaux de risque de l'IA Act, identification des obligations applicables et plan de mise en conformité — l'angle sécurité, pas seulement juridique.
Modèles tiers, jeux de données, dépendances, poids téléchargés. Nous évaluons les risques d'empoisonnement, de portes dérobées et de provenance non vérifiée.
Les données chiffrées que l'on capte aujourd'hui pourront être déchiffrées demain. La migration post-quantique n'est pas un projet pour « plus tard » : pour les secrets à longue durée de vie, l'horloge tourne déjà.
Spécialité adossée à une méthode publiée (voir Recherche) et aux standards NIST (ML-KEM, ML-DSA, SLH-DSA).
Le temps de migration (Y) plus la durée de confidentialité requise (X), au-delà de l'horizon quantique (Z), ouvre une fenêtre d'exposition.
Lecture : migration (4 ans) + confidentialité requise (10 ans) = 14 ans, soit 2 ans au-delà de l'horizon quantique (12). Ces 2 années sont déjà exposées à la stratégie « capter aujourd'hui, déchiffrer demain ». L'inventaire cryptographique sert à mesurer X, Y et Z sur vos propres systèmes.
Quelles de vos données conservent une valeur dans dix ans ? Lesquelles transitent aujourd'hui sous une cryptographie qui ne tiendra pas ? Nous établissons votre exposition réelle au risque quantique.
On ne migre pas ce qu'on ne connaît pas. Cartographie en quatre passes des algorithmes, clés, protocoles et certificats en usage dans votre organisation.
Un plan de migration vers les algorithmes normalisés (ML-KEM, ML-DSA), séquencé par priorité de risque, compatible avec vos contraintes d'exploitation et conçu pour la crypto-agilité.
Recherche en sources ouvertes dans un cadre légal et documenté : due diligence, fuite d'informations, atteinte à la marque, investigation sur incident, constitution de dossiers de preuves recevables.
Pour les secteurs où l'aléa est critique — jeux, loterie, finance, applications cryptographiques. Évaluation statistique de la qualité des générateurs de nombres aléatoires et de leur résistance aux biais.