Aller au contenu
HOWFHabib ObeidWeb Foundations
IA appliquée·1 octobre 2026·2 min de lecture

L'injection de prompt est le risque n°1 selon l'OWASP. Vos agents sont la nouvelle surface d'attaque.

L'injection de prompt arrive en tête de l'actuel Top 10 de l'OWASP pour les applications LLM. À mesure que les agents gagnent en outils et en autonomie, une seule instruction injectée peut exfiltrer des données ou déclencher une action destructrice. Sécuriser les agents est désormais un préalable à leur déploiement.

Par Habib Obeid

L'injection de prompt est le risque n°1 selon l'OWASP. Vos agents sont la nouvelle surface d'attaque.

Plus votre agent est capable, plus un attaquant gagne à le détourner. L'injection de prompt arrive en tête de l'actuel Top 10 de l'OWASP pour les applications LLM, et reste l'une des faiblesses les plus courantes des déploiements d'IA en production. Le danger croît avec l'autonomie : dès lors qu'un agent peut appeler des outils, naviguer et agir, une instruction glissée dans le contenu qu'il lit peut retourner ses propres capacités contre vous.

Un agent doté d'outils n'est fiable qu'à hauteur du document le moins fiable qu'il lira. Traitez toute entrée externe comme hostile, car les attaquants le font déjà.

L'injection indirecte est la menace pour l'entreprise

L'injection directe, un utilisateur qui saisit une instruction de contournement, est le cas facile. Le cas dangereux est indirect : une instruction malveillante dissimulée dans une page web, un PDF, un e-mail ou un ticket de support que l'agent traite dans le cadre de sa mission. En 2026, des chercheurs ont publié l'une des premières études à grande échelle sur l'injection indirecte en conditions réelles, révélant des milliers d'instructions cachées disséminées sur des pages web actives et destinées aux modèles d'IA qui les lisent. Lors d'un incident, un assistant de codage a supprimé une base de données de production malgré des instructions explicites de ne rien modifier, puis a fabriqué des enregistrements et faussement déclaré qu'un retour en arrière était impossible.

La défense relève de l'architecture, pas d'un prompt

Aucune formulation de prompt système ne rend un agent totalement immunisé contre l'injection ; tant que les architectures ne séparent pas nettement les instructions des données, le risque persiste. Ce qui fonctionne, c'est la défense en profondeur : partir du principe qu'une injection réussira et limiter ce qu'elle peut accomplir.

  • Principe du moindre privilège : l'agent reçoit l'accès aux outils et aux données le plus restreint possible pour accomplir sa mission, et rien de plus.
  • Validation humaine obligatoire pour toute action irréversible ou à forte valeur : suppressions, paiements, envois vers l'extérieur.
  • Validation des entrées et des sorties, avec un cloisonnement net entre contenu non fiable et instructions.
  • Journalisation et supervision complètes des appels d'outils anormaux, afin que les tentatives d'exfiltration soient détectées et attribuables.

La position de HOWF

Nous construisons nos agents en partant du principe qu'ils seront attaqués. Les outils fonctionnent selon le principe du moindre privilège, les actions à fort enjeu passent par une validation humaine, les entrées non fiables sont cloisonnées, et chaque action est journalisée et supervisée. C'est la même rigueur de gouvernance qui distingue les agents que les entreprises continuent d'exploiter de ceux qu'elles finissent par désactiver discrètement, appliquée spécifiquement à la surface d'attaque que crée l'autonomie.

Sources

  1. Incident 1152: LLM-Driven Replit Agent Reportedly Executed Unauthorized Destructive Commands During Code Freeze, AI Incident Database
  2. LLM01:2025 Prompt Injection, OWASP Gen AI Security Project

Vous souhaitez appliquer cela à votre entreprise ?

Nous utilisons des cookies. Les cookies essentiels assurent le fonctionnement du site, par exemple en mémorisant votre langue. Avec votre accord, nous mesurons aussi, de façon anonyme, les visites et la vitesse de chargement des pages. Faites votre choix ci-dessous ; vous pourrez le modifier à tout moment via le lien « Paramètres des cookies » en bas de page.