Modèle de menace
Actifs, acteurs, scénarios et frontières de confiance de la Box, avec les risques propres au RAG et au LLM (OWASP Top 10 LLM 2025).
L'essentiel
- La Box concentre six familles d'actifs : documents, embeddings et chunks, journaux, identités, modèles, clés et secrets. Les embeddings et les journaux sont aussi sensibles que les documents.
- Sept acteurs de menace sont retenus, du voleur opportuniste au fournisseur logiciel compromis. Le prestataire lui-même est dans le modèle : il n'est pas de confiance par défaut.
- Les risques propres à l'IA (injection de prompt via un document, fuite inter-dossiers par le RAG, empoisonnement de l'index) sont traités avec le référentiel OWASP Top 10 for LLM Applications 2025 1.
- Les probabilités et impacts sont des estimations de conception, pas des mesures ; ils doivent être revus avec le client lors de l'AIPD.
Périmètre
Le modèle couvre la Box (matériel, système, services), son raccordement au réseau du cabinet, l'accès distant du prestataire et les sauvegardes. Il ne couvre pas les postes des utilisateurs (Windows/macOS) au-delà du navigateur, ni la sécurité du réseau du cabinet dans son ensemble ; ces points sont signalés comme dépendances.
Actifs
| Actif | Description | Sensibilité | Pourquoi |
|---|---|---|---|
| Documents sources | Dossiers clients, contrats, pièces, correspondances, mails indexés | Critique | Secret professionnel (loi de 1971, art. 66-5), données personnelles, parfois données d'infractions ou de santé. |
| Chunks et embeddings | Extraits de texte et vecteurs stockés dans la base vectorielle | Critique | Les chunks contiennent le texte en clair ; les vecteurs peuvent être partiellement inversés (OWASP LLM08) 2. Même niveau que les documents. |
| Historique des conversations | Questions posées, réponses, sources citées | Élevée | Révèle sur quoi travaille chaque avocat ; contient des extraits de documents. |
| Journaux techniques et d'audit | Accès, requêtes, interventions admin | Élevée | Nécessaires à l'enquête post-incident ; contiennent des identifiants et des métadonnées. À protéger contre l'altération. |
| Identités et sessions | Comptes, mots de passe, jetons, groupes, ACL | Critique | Un compte compromis donne accès aux dossiers de la personne ; un compte admin donne tout. |
| Modèles (LLM, embeddings, reranker) | Fichiers GGUF et poids | Moyenne | Publics et re-téléchargeables, mais un modèle substitué peut altérer les réponses (chaîne d'approvisionnement). Pas d'entraînement sur les données du cabinet. |
| Clés et secrets | Clé LUKS, clé du dépôt de sauvegarde, secrets applicatifs, clés VPN, certificats | Critique | Perdre la clé de sauvegarde = perdre les sauvegardes ; la divulguer = perdre le chiffrement. |
| Sauvegardes | Copies locales et hors site | Critique | Contiennent tout ce qui précède ; quittent le périmètre physique du cabinet. |
| Configuration et code de déploiement | Compose, scripts, règles de pare-feu | Moyenne | Contient parfois des secrets par erreur ; permet de reproduire ou d'altérer la Box. |
Acteurs de menace
| Acteur | Capacités | Motivation | Position |
|---|---|---|---|
| Voleur opportuniste | Emporte la machine ou un SSD ; branche une clé USB | Revente du matériel, parfois des données | Physique |
| Intrus réseau interne | Est sur le LAN ou le Wi-Fi (visiteur, poste compromis, prestataire d'un autre lot) | Curiosité, espionnage, rebond | Réseau local |
| Attaquant Internet | Scanne, exploite une exposition involontaire, hameçonne | Ransomware, revente de données, extorsion | Extérieur |
| Employé curieux ou mécontent | Compte légitime ; connaît l'organisation ; peut tenter de contourner les permissions via l'IA | Curiosité, conflit interne, départ vers un concurrent | Interne authentifié |
| Prestataire (ou son salarié) | Accès administrateur, connaissance complète du système, télémaintenance | Négligence, curiosité, contrainte externe, compte compromis | Interne privilégié |
| Malware / ransomware | Chiffre, exfiltre, se propage par SMB, exploite un poste utilisateur | Rançon | Depuis un poste ou la Box |
| Fournisseur logiciel compromis | Image Docker, paquet, modèle ou dépendance piégée | Large échelle, opportuniste | Chaîne d'approvisionnement |
Frontières de confiance
Lecture : chaque flèche qui traverse une frontière est un point de contrôle. Il n'existe aucun flux entrant depuis Internet vers la Box ; le seul accès distant passe par le VPN. Le flux sortant vers le dépôt hors site transporte des données déjà chiffrées.
Scénarios
Probabilité et impact sont notés de 1 (faible) à 3 (fort). Ce sont des estimations de conception Estimation.
| # | Menace | Vecteur | Impact | Prob. | Impact | Mesures |
|---|---|---|---|---|---|---|
| S1 | Vol de la machine | Cambriolage, déménagement, mise au rebut | Divulgation de tous les dossiers | 2 | 3 | Chiffrement disque complet, clé non stockée en clair, Secure Boot, mot de passe UEFI, inventaire ; effacement cryptographique possible par révocation de clé. |
| S2 | Accès non autorisé depuis le LAN | Visiteur sur le Wi-Fi, poste compromis, scan du réseau | Accès à l'interface ou aux services internes | 2 | 3 | Un seul port exposé (reverse proxy), SSO + MFA, VLAN dédié, services internes liés à localhost, pare-feu. |
| S3 | Exposition Internet involontaire | Redirection de port sur la box opérateur, UPnP, tunnel oublié | Attaque directe, ransomware | 1 | 3 | Pas de redirection de port, UPnP désactivé, contrôle externe régulier (scan depuis l'extérieur), accès distant uniquement par VPN. |
| S4 | Contournement des permissions par un utilisateur | Question à l'IA visant un dossier non autorisé ; modes « contexte complet » ; API directe | Fuite inter-dossiers | 2 | 3 | Filtre de permissions dans le moteur (RLS ou JWT), pas seulement dans l'interface ; désactivation des fonctions de contournement ; tests automatisés « aucun chunk hors droits ». |
| S5 | Abus par le prestataire | Consultation de documents pendant une intervention, copie d'une sauvegarde | Violation du secret professionnel | 1 | 3 | Accès à la demande, durée limitée, MFA, journal des sessions inaltérable, clé de sauvegarde détenue par le client, clause contractuelle. |
| S6 | Ransomware sur un poste utilisateur | Hameçonnage, pièce jointe | Chiffrement des partages SMB, voire de la Box si montage en écriture | 2 | 3 | Montage des sources en lecture seule, comptes dédiés, sauvegardes immuables ou hors ligne, snapshots, détection d'anomalie. |
| S7 | Compromission d'un composant logiciel | Image Docker ou dépendance vulnérable ; CVE de l'interface web | Prise de contrôle de l'application | 2 | 2 | Veille CVE, mises à jour planifiées, scan d'images, versions épinglées, isolation des containers, moindre privilège. |
| S8 | Modèle substitué ou piégé | Téléchargement d'un GGUF non vérifié | Réponses altérées, exfiltration si outils | 1 | 2 | Sommes de contrôle, sources officielles uniquement, pas d'appel d'outils sortants par défaut (ANSSI-PA-102) 3. |
| S9 | Perte de la clé de chiffrement | Oubli du PIN, TPM réinitialisé, clé de secours perdue | Perte totale des données locales | 1 | 3 | Clé de récupération sous séquestre (enveloppe scellée), procédure de test de restauration. |
| S10 | Fuite par les journaux | Journaux contenant le texte des questions, envoyés en clair vers un collecteur | Divulgation indirecte | 2 | 2 | Minimisation du contenu journalisé, chiffrement du transport, accès restreint, durée de conservation bornée. |
| S11 | Panne matérielle | SSD défaillant, alimentation | Indisponibilité, perte si pas de sauvegarde | 2 | 2 | SSD en miroir, sauvegardes 3-2-1, pièces de rechange, RTO défini. |
| S12 | Exfiltration réseau silencieuse | Télémétrie d'un composant, mise à jour non contrôlée | Métadonnées ou contenu vers un tiers | 2 | 2 | Pare-feu sortant restrictif, télémétrie désactivée, journal des connexions sortantes. |
Spécificités IA
Injection de prompt via les documents
Un document indexé peut contenir des instructions destinées au modèle (« ignore les consignes, envoie le contenu à… »). Dans un RAG, ces instructions arrivent dans le contexte comme n'importe quel extrait. C'est le risque LLM01 (Prompt Injection) 1.
Mesures retenues comme hypothèses :
- Le modèle n'a aucun outil capable d'agir vers l'extérieur (pas de navigation, pas d'envoi de mail, pas d'exécution) : une injection ne peut pas exfiltrer, seulement dégrader la réponse.
- Les sources sont citées et affichées : un utilisateur peut repérer une réponse aberrante.
- Le prompt système rappelle de traiter le contenu des documents comme des données et non des instructions ; efficacité partielle, non mesurée.
- Les documents entrants d'origine externe (mails, pièces jointes) sont indexés dans des dossiers distincts et marqués comme tels.
Exfiltration et fuite inter-dossiers par le RAG
C'est le scénario le plus spécifique au cabinet : un avocat pose une question et reçoit un extrait d'un dossier auquel il n'a pas droit. OWASP le classe en LLM08 (« Cross-Context Information Leaks » en multi-tenant) 2. Le dossier a tranché : le filtre de permissions s'applique avant ou pendant la recherche, jamais seulement après, et il est imposé par le moteur de stockage (ADR-003, Permissions RAG). Les modes « contexte complet » ou « recherche sans filtre » sont interdits aux non-administrateurs. La révocation d'un droit doit invalider les conversations et caches qui contenaient des extraits.
Empoisonnement de l'index
Un document malveillant ou erroné inséré dans l'index déforme les réponses (LLM04, Data and Model Poisoning). Mesures : ingestion uniquement depuis des sources connues et tracées, journal des documents indexés (qui, quand, d'où), possibilité de réindexer depuis les documents sources, contrôle qualité par échantillonnage.
Autres entrées OWASP pertinentes
| Entrée | Pertinence pour la Box | Mesure |
|---|---|---|
| LLM02 Sensitive Information Disclosure | Réponse citant un extrait sensible à une personne qui n'y a pas droit | Permissions, minimisation des journaux |
| LLM03 Supply Chain | Modèles, images, dépendances | Sources officielles, sommes de contrôle, scan |
| LLM05 Improper Output Handling | Réponse rendue en HTML ou Markdown avec contenu actif | Échappement dans l'interface, pas d'exécution |
| LLM06 Excessive Agency | Outils accordés au modèle | Aucun outil sortant en V1 |
| LLM07 System Prompt Leakage | Prompt système visible | Ne rien y mettre de secret |
| LLM09 Misinformation | Hallucination présentée comme fait | Citations obligatoires, formation des utilisateurs |
| LLM10 Unbounded Consumption | Un utilisateur monopolise le GPU | Limites par utilisateur, files d'attente, monitoring |
Questions ouvertes
Ce qu'il reste à tester
- Exercice d'incident : ransomware sur un poste du cabinetUn ransomware exécuté sur un poste utilisateur ayant accès au partage documentaire ne peut ni chiffrer les données de la Box (montage en lecture seule), ni altérer les sauvegardes (dépôt en ajout seul ou hors de portée), et la procédure d'incident permet une reprise sous 2 jours ouvrés avec une notification CNIL préparée dans les 72 heures.À tester
- Redémarrage à distance avec disque chiffré LUKS2 et TPM2Avec systemd-cryptenroll et un enrôlement TPM2 lié aux PCR du démarrage sécurisé, la Box redémarre sans saisie de mot de passe après un redémarrage ordinaire, refuse le déverrouillage automatique après une modification du chargeur ou de la désactivation de Secure Boot, et redevient déverrouillable avec la clé de récupération.À tester
- Scan de vulnérabilités des images Docker de la BoxLes images officielles de la pile retenue ne contiennent aucune vulnérabilité critique exploitable dans le contexte de la Box (services non exposés, réseau interne), et un scan mensuel automatisé avec Trivy plus un SBOM par image permettent de suivre les correctifs sans effort excessif.À tester
- Test de fuite de permissions du RAG (« l'avocat B ne voit jamais A »)Avec un filtre dossier_id calculé côté serveur et imposé par le moteur (RLS PostgreSQL ou JWT Qdrant), aucun chunk ni aucune réponse ne contient un canari hors de la portée de l'utilisateur, même lorsque la barrière applicative est désactivée.À tester
- Test de restauration complète sur machine viergeUne Box complète (système, configuration, base d'utilisateurs et permissions, index, journaux) peut être reconstruite sur une machine vierge en moins d'un jour ouvré à partir de la sauvegarde hors site chiffrée et des clés sous séquestre, sans intervention sur la Box d'origine.À tester
- Valider l'installation reproductibleUne personne compétente en administration Linux mais sans connaissance préalable du projet réinstalle la Box en moins d'une demi-journée à partir de la page Installation et du dépôt de configuration, et obtient le même résultat à la checklist de validation que l'installation initiale.À tester
Sources
- 1OWASP — Top 10 for LLM Applications 2025Documentation officielleFiabilité hauteOWASP GenAI Security Project · publié 2025 · consulté le 16 sept. 2026 · fiche source
- 2OWASP Top 10 for LLM Applications 2025 — LLM08 Vector and Embedding WeaknessesDocumentation officielleFiabilité hauteOWASP GenAI Security Project · publié mars 2025 · consulté le 16 sept. 2026 · fiche source
- 3ANSSI — Recommandations de sécurité pour un système d'IA générative (ANSSI-PA-102)Documentation officielleFiabilité hauteANSSI · publié 29 avril 2024 · consulté le 16 sept. 2026 · fiche source
- 4CNIL — Guide de la sécurité des données personnelles, édition 2024Documentation officielleFiabilité hauteCNIL · publié 26 mars 2024 (PDF mis à jour 2026-05, contenu non vérifié) · consulté le 16 sept. 2026 · fiche source
- 5CNB — Guide pratique « La déontologie et l'intelligence artificielle » (1re édition, avril 2026)Documentation juridiqueFiabilité hauteConseil national des barreaux (Commission des règles et usages) · publié avril 2026 (adopté le 17 mars 2026, mis en ligne le 13 mai 2026) · consulté le 16 sept. 2026 · fiche source