Aller au contenu
Sécurité

Modèle de menace

Actifs, acteurs, scénarios et frontières de confiance de la Box, avec les risques propres au RAG et au LLM (OWASP Top 10 LLM 2025).

Hypothèse#securite#rag#permissions#avocats#rgpdPublié le 16 sept. 2026Mis à jour le 16 sept. 2026Vérifié le 16 sept. 2026À revérifier le 15 déc. 2026

L'essentiel

  • La Box concentre six familles d'actifs : documents, embeddings et chunks, journaux, identités, modèles, clés et secrets. Les embeddings et les journaux sont aussi sensibles que les documents.
  • Sept acteurs de menace sont retenus, du voleur opportuniste au fournisseur logiciel compromis. Le prestataire lui-même est dans le modèle : il n'est pas de confiance par défaut.
  • Les risques propres à l'IA (injection de prompt via un document, fuite inter-dossiers par le RAG, empoisonnement de l'index) sont traités avec le référentiel OWASP Top 10 for LLM Applications 2025 1.
  • Les probabilités et impacts sont des estimations de conception, pas des mesures ; ils doivent être revus avec le client lors de l'AIPD.

Périmètre

Le modèle couvre la Box (matériel, système, services), son raccordement au réseau du cabinet, l'accès distant du prestataire et les sauvegardes. Il ne couvre pas les postes des utilisateurs (Windows/macOS) au-delà du navigateur, ni la sécurité du réseau du cabinet dans son ensemble ; ces points sont signalés comme dépendances.

Actifs

ActifDescriptionSensibilitéPourquoi
Documents sourcesDossiers clients, contrats, pièces, correspondances, mails indexésCritiqueSecret professionnel (loi de 1971, art. 66-5), données personnelles, parfois données d'infractions ou de santé.
Chunks et embeddingsExtraits de texte et vecteurs stockés dans la base vectorielleCritiqueLes chunks contiennent le texte en clair ; les vecteurs peuvent être partiellement inversés (OWASP LLM08) 2. Même niveau que les documents.
Historique des conversationsQuestions posées, réponses, sources citéesÉlevéeRévèle sur quoi travaille chaque avocat ; contient des extraits de documents.
Journaux techniques et d'auditAccès, requêtes, interventions adminÉlevéeNécessaires à l'enquête post-incident ; contiennent des identifiants et des métadonnées. À protéger contre l'altération.
Identités et sessionsComptes, mots de passe, jetons, groupes, ACLCritiqueUn compte compromis donne accès aux dossiers de la personne ; un compte admin donne tout.
Modèles (LLM, embeddings, reranker)Fichiers GGUF et poidsMoyennePublics et re-téléchargeables, mais un modèle substitué peut altérer les réponses (chaîne d'approvisionnement). Pas d'entraînement sur les données du cabinet.
Clés et secretsClé LUKS, clé du dépôt de sauvegarde, secrets applicatifs, clés VPN, certificatsCritiquePerdre la clé de sauvegarde = perdre les sauvegardes ; la divulguer = perdre le chiffrement.
SauvegardesCopies locales et hors siteCritiqueContiennent tout ce qui précède ; quittent le périmètre physique du cabinet.
Configuration et code de déploiementCompose, scripts, règles de pare-feuMoyenneContient parfois des secrets par erreur ; permet de reproduire ou d'altérer la Box.

Acteurs de menace

ActeurCapacitésMotivationPosition
Voleur opportunisteEmporte la machine ou un SSD ; branche une clé USBRevente du matériel, parfois des donnéesPhysique
Intrus réseau interneEst sur le LAN ou le Wi-Fi (visiteur, poste compromis, prestataire d'un autre lot)Curiosité, espionnage, rebondRéseau local
Attaquant InternetScanne, exploite une exposition involontaire, hameçonneRansomware, revente de données, extorsionExtérieur
Employé curieux ou mécontentCompte légitime ; connaît l'organisation ; peut tenter de contourner les permissions via l'IACuriosité, conflit interne, départ vers un concurrentInterne authentifié
Prestataire (ou son salarié)Accès administrateur, connaissance complète du système, télémaintenanceNégligence, curiosité, contrainte externe, compte compromisInterne privilégié
Malware / ransomwareChiffre, exfiltre, se propage par SMB, exploite un poste utilisateurRançonDepuis un poste ou la Box
Fournisseur logiciel compromisImage Docker, paquet, modèle ou dépendance piégéeLarge échelle, opportunisteChaîne d'approvisionnement

Frontières de confiance

Lecture : chaque flèche qui traverse une frontière est un point de contrôle. Il n'existe aucun flux entrant depuis Internet vers la Box ; le seul accès distant passe par le VPN. Le flux sortant vers le dépôt hors site transporte des données déjà chiffrées.

Scénarios

Probabilité et impact sont notés de 1 (faible) à 3 (fort). Ce sont des estimations de conception Estimation.

#MenaceVecteurImpactProb.ImpactMesures
S1Vol de la machineCambriolage, déménagement, mise au rebutDivulgation de tous les dossiers23Chiffrement disque complet, clé non stockée en clair, Secure Boot, mot de passe UEFI, inventaire ; effacement cryptographique possible par révocation de clé.
S2Accès non autorisé depuis le LANVisiteur sur le Wi-Fi, poste compromis, scan du réseauAccès à l'interface ou aux services internes23Un seul port exposé (reverse proxy), SSO + MFA, VLAN dédié, services internes liés à localhost, pare-feu.
S3Exposition Internet involontaireRedirection de port sur la box opérateur, UPnP, tunnel oubliéAttaque directe, ransomware13Pas de redirection de port, UPnP désactivé, contrôle externe régulier (scan depuis l'extérieur), accès distant uniquement par VPN.
S4Contournement des permissions par un utilisateurQuestion à l'IA visant un dossier non autorisé ; modes « contexte complet » ; API directeFuite inter-dossiers23Filtre de permissions dans le moteur (RLS ou JWT), pas seulement dans l'interface ; désactivation des fonctions de contournement ; tests automatisés « aucun chunk hors droits ».
S5Abus par le prestataireConsultation de documents pendant une intervention, copie d'une sauvegardeViolation du secret professionnel13Accès à la demande, durée limitée, MFA, journal des sessions inaltérable, clé de sauvegarde détenue par le client, clause contractuelle.
S6Ransomware sur un poste utilisateurHameçonnage, pièce jointeChiffrement des partages SMB, voire de la Box si montage en écriture23Montage des sources en lecture seule, comptes dédiés, sauvegardes immuables ou hors ligne, snapshots, détection d'anomalie.
S7Compromission d'un composant logicielImage Docker ou dépendance vulnérable ; CVE de l'interface webPrise de contrôle de l'application22Veille CVE, mises à jour planifiées, scan d'images, versions épinglées, isolation des containers, moindre privilège.
S8Modèle substitué ou piégéTéléchargement d'un GGUF non vérifiéRéponses altérées, exfiltration si outils12Sommes de contrôle, sources officielles uniquement, pas d'appel d'outils sortants par défaut (ANSSI-PA-102) 3.
S9Perte de la clé de chiffrementOubli du PIN, TPM réinitialisé, clé de secours perduePerte totale des données locales13Clé de récupération sous séquestre (enveloppe scellée), procédure de test de restauration.
S10Fuite par les journauxJournaux contenant le texte des questions, envoyés en clair vers un collecteurDivulgation indirecte22Minimisation du contenu journalisé, chiffrement du transport, accès restreint, durée de conservation bornée.
S11Panne matérielleSSD défaillant, alimentationIndisponibilité, perte si pas de sauvegarde22SSD en miroir, sauvegardes 3-2-1, pièces de rechange, RTO défini.
S12Exfiltration réseau silencieuseTélémétrie d'un composant, mise à jour non contrôléeMétadonnées ou contenu vers un tiers22Pare-feu sortant restrictif, télémétrie désactivée, journal des connexions sortantes.

Spécificités IA

Injection de prompt via les documents

Un document indexé peut contenir des instructions destinées au modèle (« ignore les consignes, envoie le contenu à… »). Dans un RAG, ces instructions arrivent dans le contexte comme n'importe quel extrait. C'est le risque LLM01 (Prompt Injection) 1.

Mesures retenues comme hypothèses :

  • Le modèle n'a aucun outil capable d'agir vers l'extérieur (pas de navigation, pas d'envoi de mail, pas d'exécution) : une injection ne peut pas exfiltrer, seulement dégrader la réponse.
  • Les sources sont citées et affichées : un utilisateur peut repérer une réponse aberrante.
  • Le prompt système rappelle de traiter le contenu des documents comme des données et non des instructions ; efficacité partielle, non mesurée.
  • Les documents entrants d'origine externe (mails, pièces jointes) sont indexés dans des dossiers distincts et marqués comme tels.

Exfiltration et fuite inter-dossiers par le RAG

C'est le scénario le plus spécifique au cabinet : un avocat pose une question et reçoit un extrait d'un dossier auquel il n'a pas droit. OWASP le classe en LLM08 (« Cross-Context Information Leaks » en multi-tenant) 2. Le dossier a tranché : le filtre de permissions s'applique avant ou pendant la recherche, jamais seulement après, et il est imposé par le moteur de stockage (ADR-003, Permissions RAG). Les modes « contexte complet » ou « recherche sans filtre » sont interdits aux non-administrateurs. La révocation d'un droit doit invalider les conversations et caches qui contenaient des extraits.

Empoisonnement de l'index

Un document malveillant ou erroné inséré dans l'index déforme les réponses (LLM04, Data and Model Poisoning). Mesures : ingestion uniquement depuis des sources connues et tracées, journal des documents indexés (qui, quand, d'où), possibilité de réindexer depuis les documents sources, contrôle qualité par échantillonnage.

Autres entrées OWASP pertinentes

EntréePertinence pour la BoxMesure
LLM02 Sensitive Information DisclosureRéponse citant un extrait sensible à une personne qui n'y a pas droitPermissions, minimisation des journaux
LLM03 Supply ChainModèles, images, dépendancesSources officielles, sommes de contrôle, scan
LLM05 Improper Output HandlingRéponse rendue en HTML ou Markdown avec contenu actifÉchappement dans l'interface, pas d'exécution
LLM06 Excessive AgencyOutils accordés au modèleAucun outil sortant en V1
LLM07 System Prompt LeakagePrompt système visibleNe rien y mettre de secret
LLM09 MisinformationHallucination présentée comme faitCitations obligatoires, formation des utilisateurs
LLM10 Unbounded ConsumptionUn utilisateur monopolise le GPULimites par utilisateur, files d'attente, monitoring

Questions ouvertes

Ce qu'il reste à tester

Sources

  1. 1OWASP — Top 10 for LLM Applications 2025Documentation officielleFiabilité hauteOWASP GenAI Security Project · publié 2025 · consulté le 16 sept. 2026 · fiche source
  2. 2OWASP Top 10 for LLM Applications 2025 — LLM08 Vector and Embedding WeaknessesDocumentation officielleFiabilité hauteOWASP GenAI Security Project · publié mars 2025 · consulté le 16 sept. 2026 · fiche source
  3. 3ANSSI — Recommandations de sécurité pour un système d'IA générative (ANSSI-PA-102)Documentation officielleFiabilité hauteANSSI · publié 29 avril 2024 · consulté le 16 sept. 2026 · fiche source
  4. 4CNIL — Guide de la sécurité des données personnelles, édition 2024Documentation officielleFiabilité hauteCNIL · publié 26 mars 2024 (PDF mis à jour 2026-05, contenu non vérifié) · consulté le 16 sept. 2026 · fiche source
  5. 5CNB — Guide pratique « La déontologie et l'intelligence artificielle » (1re édition, avril 2026)Documentation juridiqueFiabilité hauteConseil national des barreaux (Commission des règles et usages) · publié avril 2026 (adopté le 17 mars 2026, mis en ligne le 13 mai 2026) · consulté le 16 sept. 2026 · fiche source
content/docs/security/threat-model.md1822 mots