Sécuriser l'IA, les agents et les MCP
Auditer et durcir les systèmes d'IA que l'entreprise met en production : chatbots, RAG, agents autonomes et serveurs MCP. On attaque pour comprendre, on durcit pour tenir.
Présentation
Les entreprises mettent en production des chatbots, des bases de connaissances RAG, des agents autonomes et des serveurs MCP. Chacun de ces composants ouvre une surface d'attaque récente, mal cartographiée et rarement testée.
Prompt injection directe et indirecte, empoisonnement de base documentaire, abus d'agents, tool poisoning, rug pull, exfiltration via MCP : ces risques sont concrets. La formation les traite de bout en bout. Chaque technique offensive sert un objectif défensif : on exploite la faille pour savoir exactement quoi détecter et quoi corriger.
Tous les travaux pratiques tournent sur un laboratoire local et souverain, sous Ollama et modèles open source. Aucun service cloud n'est requis, aucune donnée ne sort de la salle. Les participants manipulent directement les API et les composants, sans framework qui masque la mécanique.
Objectifs pédagogiques
À l'issue de la formation, les participants sont capables de :
- Déployer un environnement d'IA local, souverain et reproductible pour auditer des systèmes IA sans dépendance cloud.
- Identifier et exploiter les vulnérabilités des LLM, des architectures RAG, des agents et des déploiements MCP.
- Conduire un audit de sécurité d'agents IA et de serveurs MCP, de la cartographie de surface à l'impact métier.
- Durcir un déploiement : validation d'entrée et de sortie, garde-fous, passerelle de contrôle, cloisonnement, moindre privilège, validation humaine.
- Mettre en place l'observabilité et la détection des abus d'agents et des appels d'outils anormaux.
- Cadrer le risque IA d'une organisation et le périmètre d'une prestation de red team IA selon les référentiels OWASP.
Programme détaillé
Fondations et premières attaques sur les LLM
Comprendre la machine avant de l'attaquer.
- Panorama de la nouvelle surface : chatbots, RAG, agents, MCP, code généré par IA
- Pourquoi la confiance est implicite, et dangereuse, dans ces architectures
- Limites fondamentales des LLM : fenêtre de contexte, température, prompt système
- Le modèle compresse avec perte : il ne crée pas d'information, il la recompose
- Hallucinations et conséquences directes : ce qui rend un système exploitable ou un audit faux
- OWASP Top 10 LLM 2025 et risques Agentic AI
- Prompt injection directe et indirecte, extraction du prompt système : jeu de rôle, encodage, multi-tour, crescendo
RAG et agents : exploiter puis durcir
Les deux briques que les entreprises déploient le plus vite.
- Architecture RAG : vectorisation, base vectorielle, recherche de similarité
- Quatre surfaces : empoisonnement, extraction, injection indirecte, manipulation de la recherche
- Pourquoi l'empoisonnement est le plus dangereux : son influence persiste
- Anatomie d'un agent : modèle, outils, mémoire, planificateur. Le chatbot répond, l'agent agit
- Surfaces propres aux agents : outil empoisonné, manipulation de mémoire, agentivité excessive, détournement d'objectif
- Impact d'une injection de prompt sur un agent : exécution de code, exfiltration, hameçonnage
MCP, durcissement et pilotage du risque
La surface la plus récente, et comment la gouverner.
- Architecture MCP : serveurs, outils, ressources, prompts
- Cartographie de la surface : serveurs tiers, chaîne d'approvisionnement, descriptions d'outils
- Tool poisoning et tool shadowing : détourner l'agent par la description d'un outil
- Rug pull : un serveur légitime qui devient malveillant après adoption
- Confused deputy sur OAuth, chaîne d'approvisionnement, serveurs et Skills empoisonnés
- Durcissement : passerelle de contrôle, liste blanche d'outils, validation des descriptions, journalisation centralisée
- Cadrer une prestation de red team IA et piloter le risque à l'échelle de l'organisation
Public et prérequis
- Architectes et développeurs qui déploient des systèmes IA et veulent les sécuriser
- Ingénieurs AppSec et auditeurs intégrant l'IA à leur périmètre de test
- RSSI techniques souhaitant cadrer le risque IA avec une vraie compréhension du terrain
- Pentesters et red teamers qui veulent ajouter la surface IA à leur arsenal
Prérequis. Bases en Python (fichiers, API REST, sous-processus), Linux et Docker. Une première expérience en sécurité ou en développement applicatif est utile. Aucune connaissance préalable en IA ou en apprentissage automatique n'est requise.