Modèle de menaces
Un modèle de menaces formel documente des risques comme l'injection de prompt, le SSRF et l'exfiltration de données, avec des contrôles et une responsabilité attribuée à un propriétaire.
Injection de prompt
Des prompts système stricts, un ancrage RAG et une logique de refus limitent les réponses hors périmètre.
SSRF via les services d'ingestion de connaissances
Des listes d'autorisation de domaines et des contrôles de sortie réseau bloquent les cibles internes ou de métadonnées.
XSS et assainissement du contenu
Des entrées assainies, des en-têtes CSP et une normalisation sûre du HTML vers le texte réduisent l'exposition.
Exfiltration de données
L'isolation par locataire, le chiffrement et les journaux d'audit protègent les données clients et tracent les accès.
Risque lié à la chaîne d'approvisionnement
Les SBOM, l'analyse des dépendances et les builds signés réduisent le risque lié aux tiers.
Cadence de revue
Le modèle de menaces est revu trimestriellement et après les versions majeures. Les contrôles sont suivis avec des propriétaires, des cas de test et des actions de suivi.