Wasa Confidence — sécurité offensive de l'IA

Cadres méthodologiques — révision septembre 2026

Casser un système d'IA avant qu'un autre ne le fasse.

Wasa Confidence publie des cadres méthodologiques indépendants sur la sécurité offensive des systèmes d'intelligence artificielle. Comment attaquer un LLM, ce que teste vraiment un red team, quels référentiels tiennent la route, et comment auditer un déploiement — en français, sans vendre de logiciel.

Menaces

Comment on attaque une IA

Le catalogue des attaques réelles contre les modèles génératifs, du grand modèle au modèle embarqué.

Méthodes

Comment on la teste

Ce que recouvre le red teaming IA, en quoi il diffère du pentest, et comment mener un audit de bout en bout.

Cadre

Ce qui l'encadre

Les référentiels de sécurité, la déontologie du hacking éthique et les évolutions réglementaires à venir.

Le compte à rebours réglementaire européen

L'EU AI Act s'applique par vagues, réajustées par le paquet Digital Omnibus de juillet 2026. Le détail de chaque échéance et des référentiels associés est développé dans les référentiels de sécurité IA.

fév. 2025
Pratiques interdites et obligation de littératie IA.
août 2025
Modèles à usage général : transparence et droit d'auteur.
août 2026
Transparence et marquage des contenus générés.
déc. 2027
Systèmes à haut risque : robustesse et dossier technique.
août 2028
IA intégrée aux produits déjà réglementés.

Quatre questions pour commencer

Le red teaming IA, c'est la même chose qu'un pentest ?

Non, et l'amalgame est courant. Le pentest cherche des failles précises sur un périmètre défini ; le red teaming simule un adversaire réel, sur la durée, sans périmètre annoncé à l'avance. On développe la distinction dans pentest ou red teaming.

Quelles attaques visent réellement un modèle de langage ?

Injection directe et indirecte de prompt, jailbreak, fuite du prompt système, empoisonnement des données, extraction du modèle. Le catalogue complet est dans attaques LLM & GenAI.

Une IA peut-elle en attaquer une autre ?

Oui, c'est déjà un pan du red teaming automatisé : un modèle attaquant génère et affine des milliers de sollicitations contre un modèle cible. Voir une IA qui en attaque une autre.

Par où commencer pour sécuriser un déploiement d'IA ?

Par un audit qui distingue les besoins réels de l'organisation et l'exposition aux attaques. C'est l'objet de la page audit IA : besoins et sécurité.