← Toutes les formations

Sécuriser l'IA, les agents et les MCP

Auditer et durcir les systèmes d'IA que l'entreprise met en production : chatbots, RAG, agents autonomes et serveurs MCP. On attaque pour comprendre, on durcit pour tenir.

Durée
3 jours — 21 heures
Niveau
Avancé
Approche
Purple team
Modalité
Présentiel ou distanciel
Format
Inter, intra ou sur-mesure
Pédagogie
Environ 60 % de pratique

Présentation

Les entreprises mettent en production des chatbots, des bases de connaissances RAG, des agents autonomes et des serveurs MCP. Chacun de ces composants ouvre une surface d'attaque récente, mal cartographiée et rarement testée.

Prompt injection directe et indirecte, empoisonnement de base documentaire, abus d'agents, tool poisoning, rug pull, exfiltration via MCP : ces risques sont concrets. La formation les traite de bout en bout. Chaque technique offensive sert un objectif défensif : on exploite la faille pour savoir exactement quoi détecter et quoi corriger.

Tous les travaux pratiques tournent sur un laboratoire local et souverain, sous Ollama et modèles open source. Aucun service cloud n'est requis, aucune donnée ne sort de la salle. Les participants manipulent directement les API et les composants, sans framework qui masque la mécanique.

Objectifs pédagogiques

À l'issue de la formation, les participants sont capables de :

  • Déployer un environnement d'IA local, souverain et reproductible pour auditer des systèmes IA sans dépendance cloud.
  • Identifier et exploiter les vulnérabilités des LLM, des architectures RAG, des agents et des déploiements MCP.
  • Conduire un audit de sécurité d'agents IA et de serveurs MCP, de la cartographie de surface à l'impact métier.
  • Durcir un déploiement : validation d'entrée et de sortie, garde-fous, passerelle de contrôle, cloisonnement, moindre privilège, validation humaine.
  • Mettre en place l'observabilité et la détection des abus d'agents et des appels d'outils anormaux.
  • Cadrer le risque IA d'une organisation et le périmètre d'une prestation de red team IA selon les référentiels OWASP.

Programme détaillé

JOUR 1

Fondations et premières attaques sur les LLM

Comprendre la machine avant de l'attaquer.

Cours
  • Panorama de la nouvelle surface : chatbots, RAG, agents, MCP, code généré par IA
  • Pourquoi la confiance est implicite, et dangereuse, dans ces architectures
  • Limites fondamentales des LLM : fenêtre de contexte, température, prompt système
  • Le modèle compresse avec perte : il ne crée pas d'information, il la recompose
  • Hallucinations et conséquences directes : ce qui rend un système exploitable ou un audit faux
  • OWASP Top 10 LLM 2025 et risques Agentic AI
  • Prompt injection directe et indirecte, extraction du prompt système : jeu de rôle, encodage, multi-tour, crescendo
Travaux pratiques
TP 1
Installation complète du laboratoire local, création d'un modèle personnalisé, mise en évidence d'une hallucination en conditions réelles
TP 2
Attaque d'un chatbot protégé à quatre niveaux croissants, puis durcissement du même chatbot
Acquis
Monter un laboratoire IA souverain, exploiter une injection de prompt, poser les premières défenses.
JOUR 2

RAG et agents : exploiter puis durcir

Les deux briques que les entreprises déploient le plus vite.

Cours
  • Architecture RAG : vectorisation, base vectorielle, recherche de similarité
  • Quatre surfaces : empoisonnement, extraction, injection indirecte, manipulation de la recherche
  • Pourquoi l'empoisonnement est le plus dangereux : son influence persiste
  • Anatomie d'un agent : modèle, outils, mémoire, planificateur. Le chatbot répond, l'agent agit
  • Surfaces propres aux agents : outil empoisonné, manipulation de mémoire, agentivité excessive, détournement d'objectif
  • Impact d'une injection de prompt sur un agent : exécution de code, exfiltration, hameçonnage
Travaux pratiques
TP 3
Exploitation d'un RAG vulnérable : extraction d'un document confidentiel, empoisonnement de la base, injection indirecte via un commentaire HTML, puis contre-mesures
TP 4
Exploitation de l'agent financier FinBot : abus d'outil SQL, exfiltration de base, injection indirecte par email, puis ajout des garde-fous et rejeu de l'attaque
Acquis
Attaquer et refermer un RAG et un agent applicatif.
JOUR 3

MCP, durcissement et pilotage du risque

La surface la plus récente, et comment la gouverner.

Cours
  • Architecture MCP : serveurs, outils, ressources, prompts
  • Cartographie de la surface : serveurs tiers, chaîne d'approvisionnement, descriptions d'outils
  • Tool poisoning et tool shadowing : détourner l'agent par la description d'un outil
  • Rug pull : un serveur légitime qui devient malveillant après adoption
  • Confused deputy sur OAuth, chaîne d'approvisionnement, serveurs et Skills empoisonnés
  • Durcissement : passerelle de contrôle, liste blanche d'outils, validation des descriptions, journalisation centralisée
  • Cadrer une prestation de red team IA et piloter le risque à l'échelle de l'organisation
Travaux pratiques
TP 5
Laboratoire Docker dédié : reproduction complète d'une chaîne d'attaque, de l'injection de prompt à l'exfiltration cloud en passant par l'exécution de code et le vol de credentials d'instance
TP 6
Mise en place d'une passerelle de contrôle devant un déploiement MCP, puis rejeu de la chaîne
Acquis
Auditer un déploiement MCP, le durcir, et savoir le vendre comme prestation.

Public et prérequis

  • Architectes et développeurs qui déploient des systèmes IA et veulent les sécuriser
  • Ingénieurs AppSec et auditeurs intégrant l'IA à leur périmètre de test
  • RSSI techniques souhaitant cadrer le risque IA avec une vraie compréhension du terrain
  • Pentesters et red teamers qui veulent ajouter la surface IA à leur arsenal

Prérequis. Bases en Python (fichiers, API REST, sous-processus), Linux et Docker. Une première expérience en sécurité ou en développement applicatif est utile. Aucune connaissance préalable en IA ou en apprentissage automatique n'est requise.