Pratique

Liste de contrôle de sécurité IA

Utilisez cette liste pour relire une fonction d’IA que vous possédez. C’est un point de départ, pas un audit complet ni une garantie.

Tous les sujets de sécurité IA
01

Protéger les clés d’API

Stockez les clés de modèles dans des variables d’environnement serveur ou un gestionnaire de secrets. Ne les commitez pas, ne les embarquez pas dans des applications mobiles, ne les livrez pas dans des bundles frontend publics. Faites tourner les clés éventuellement exposées.

02

Minimiser les données sensibles envoyées à l’IA

N’envoyez que les champs nécessaires à la tâche. Masquez identifiants, données personnelles et secrets. Préférez des exemples synthétiques lorsque vous développez des prompts.

03

Valider la sortie générée par l’IA

Vérifiez code, commandes et allégations de sécurité contre les preuves d’origine. N’exécutez pas de scripts générés ni n’appliquez une configuration générée avant relecture humaine.

04

Utiliser des contrôles d’accès appropriés

Donnez aux jetons le moindre privilège nécessaire. Séparez qui peut changer les prompts, qui peut lire les journaux, et qui peut invoquer des outils qui changent l’état.

05

Tester l’injection de prompt

Incluez du contenu non fiable dans les tests : documents, tickets et pages web qui tentent de remplacer les instructions. Confirmez que les outils ne peuvent pas lancer d’actions irréversibles à partir de ces seules entrées.

06

Relire les intégrations d’IA tierces

Lisez rétention, entraînement et sous-traitants de chaque API de modèle. Désactivez les fonctions inutiles. Sachez révoquer une intégration prestataire.

07

Garder une supervision humaine pour les décisions importantes

Changements d’accès, suppression de données, notifications externes et déclarations de sécurité publiques doivent exiger une personne nommée. Consignez cette approbation lorsque la décision compte.