Katalog
SélectionCyber IAAvancé · 14 h · Hybride

SECURE AI – Sécuriser les applications LLM

Identifier et réduire les principales vulnérabilités des applications basées sur des LLM.

Nicht sicher, ob das die richtige Wahl ist?

Anmelden

Überblick

Identifier et réduire les principales vulnérabilités des applications basées sur des LLM. Public : RSSI, développeurs, AppSec, architectes.

Le parcours alterne un cadrage, une production sur un cas apporté par le participant, et une évaluation. Outils : journaux, politiques de sécurité, jeux de tests.

Durée : 2 jours – 14 h. Prix inter conseillé : 1 990 €.

Ziele

  • Prompt injection et indirect prompt injection
  • Fuite de données et system prompt leakage
  • Insecure output handling et excessive agency
  • Poisoning et risques RAG
  • Guardrails, validation et contrôle humain
  • Architecture sécurisée et tests

Zielgruppe

  • RSSI, développeurs, AppSec, architectes

Voraussetzungen

  • Pratiquer régulièrement une IA générative.
  • Savoir formuler une demande structurée (consigne, contexte, format de sortie).

Danach

  • Prompt injection et indirect prompt injection
  • Fuite de données et system prompt leakage
  • Insecure output handling et excessive agency
  • Poisoning et risques RAG
  • Guardrails, validation et contrôle humain
  • Architecture sécurisée et tests

Programm

  1. 01
    Module 1 — Prompt injection et indirect prompt injection

    L'injection directe est dans la demande de l'utilisateur. L'injection indirecte est dans un document que le modèle lit. Les deux cherchent à changer la consigne · Montrer une injection directe et une injection via un document sur l'application de démonstration

    2 h
  2. 02
    Module 2 — Fuite de données et system prompt leakage

    Une fuite, c'est une donnée ou la consigne système qui ressort dans la réponse. On cherche les deux · Tenter de faire répéter la consigne système et une donnée qui ne devait pas sortir

    2 h
  3. 03
    Module 3 — Insecure output handling et excessive agency

    Une sortie non contrôlée peut devenir un lien, une commande ou une action. L'agence excessive, c'est un outil trop puissant laissé au modèle · Repérer dans l'application une sortie exécutée sans contrôle et la couper

    2 h
  4. 04
    Module 4 — Poisoning et risques RAG

    Empoisonner un RAG, c'est glisser une consigne dans un document indexé. Le modèle lui obéit en croyant citer une source · Ajouter un document piégé au corpus de test et montrer la réponse détournée

    2 h
  5. 05
    Module 5 — Guardrails, validation et contrôle humain

    Garde fou, validation et contrôle humain se placent avant l'action. Un filtre après coup ne ramène pas un email parti · Placer un contrôle sur l'action la plus sensible de l'application

    2 h
  6. 06
    Module 6 — Architecture sécurisée et tests

    L'architecture sécurisée se dessine : où est la consigne, où sont les données, où est l'outil, où est le journal. Puis on la teste · Dessiner l'architecture et rejouer les quatre attaques du module

    2 h
  7. 07
    Module 7 — Mise en situation et retour au poste

    retour au poste pour RSSI, développeurs, AppSec, architectes · soutenir SECURE AI – Sécuriser les applications LLM

    2 h

Didaktik

  • Cours théoriques
  • Ateliers pratiques
  • Travaux pratiques
  • Feedbacks réguliers
  • Ratio théorie/pratique 30% / 70%

Bewertung

  • Quiz
  • soutenir SECURE AI – Sécuriser les applications LLM
  • Critères : le geste est refait sans aide, les sources sont citées, aucune donnée sensible dans le prompt

Mittel

  • journaux
  • politiques de sécurité
  • jeux de tests

EVA während des ganzen Wegs

Sie sind nicht allein. EVA begleitet Sie vorher, während und nach den Terminen, damit das Gelernte im Beruf hält.

  • Vor jedem Modul Ihre echten Anwendungsfälle vorbereiten.
  • Zwischen den Terminen ein Assistent, um einen Begriff zu klären oder nachzubessern.
  • Nach der Schulung eine Stütze, um das Umgesetzte zu begleiten.

Anmeldung

Diese Schulung anfragen