Audit de sécurité d'applications LLM
Injection de prompt directe et indirecte, exfiltration de données, contournement des garde-fous, fuites via le contexte. Revue de l'architecture et tests adverses concrets.
Audits d'applications LLM et d'agents, red teaming, évaluation de la chaîne d'approvisionnement de modèles. L'IA en production, évaluée comme un adversaire le ferait.
Spécialité en cours de constitution. Nos méthodes s'appuient sur l'état de l'art (OWASP LLM Top 10, MITRE ATLAS) ; nous cadrons chaque mission avec précision et le disons clairement quand un test sort de notre périmètre actuel.
Sa surface d'attaque dépasse le code : elle inclut ses entrées en langage naturel, les outils qu'il peut actionner, sa mémoire et son contexte, et la chaîne d'approvisionnement des modèles qu'il embarque. Chacun de ces points est un vecteur.
Cinq surfaces, évaluées comme un adversaire le ferait — pas seulement le modèle, mais tout ce qui l'entoure.
Injection de prompt directe et indirecte, exfiltration de données, contournement des garde-fous, fuites via le contexte. Revue de l'architecture et tests adverses concrets.
Agents disposant d'outils, d'accès et d'autonomie. Usage abusif des outils, escalade de privilèges, actions non intentionnelles, rayon d'impact d'un détournement.
Campagne offensive structurée contre votre système d'IA et son environnement, jusqu'aux scénarios métier réalistes — pas seulement des cas de laboratoire.
Classification de vos systèmes par niveau de risque, identification des obligations applicables et plan de mise en conformité — l'angle sécurité, pas seulement juridique.
Modèles tiers, jeux de données, dépendances, poids téléchargés : risques d'empoisonnement, de portes dérobées et de provenance non vérifiée.
Entrées, outils, mémoire, garde-fous, chaîne d'approvisionnement — vus comme un adversaire.
Vulnérabilités reproductibles, sévérité, vecteurs et conditions de déclenchement.
Correctifs séquencés par impact réel, compatibles avec votre exploitation.
Obligations applicables et écarts, sous l'angle sécurité.
Équipes produit intégrant des LLM ou des agents, secteurs régulés, organisations qui exposent un système d'IA à leurs clients ou à leurs données sensibles. Si votre IA peut agir, lire ou décider, sa surface d'attaque mérite d'être évaluée.