Cas d’usage · Supply chain

Traiter modèles et datasets comme des composants de la supply chain

Un modèle chargé depuis un dépôt externe ou un dataset utilisé dans un pipeline ne constitue pas uniquement du contenu. Il fait partie de la chaîne de fabrication et d’exécution du système IA.

Le modèle

Provenance
Dépôt, éditeur, auteur de la version chargée.
Format
Certains formats de sérialisation peuvent exécuter du code au chargement.
Intégrité
Correspondance entre l’artefact chargé et l’artefact attendu.
Artefacts et dépendances
Fichiers annexes, bibliothèques requises.
Vulnérabilités
Composants connus comme vulnérables.
Version
Traçabilité de la version en production.

Le dataset

Origine
Source et conditions de collecte.
Données sensibles
Données personnelles, secrets, informations confidentielles.
Intégrité
Absence de modification non tracée.
Contamination
Échantillons insérés pour orienter le comportement du modèle.
Accès
Qui peut lire et modifier le dataset.
Réutilisation et version
Où il est réutilisé, dans quelle version.

Le pipeline

Pipeline d’un modèle ou d’un dataset

Source, validation, modèle ou dataset, build, déploiement, runtime.

Inventaire
Recenser modèles et datasets utilisés.
Provenance
Tracer leur origine.
Analyse
Examiner formats et contenus.
Validation
Tester avant intégration.
Versioning
Figer les versions déployées.
Intégrité
Vérifier empreintes et signatures quand elles existent.
Scan des composants
Rechercher vulnérabilités et dépendances à risque.
Contrôle avant déploiement
Bloquer un artefact non validé.
Réévaluation
Refaire l’analyse après chaque changement.

Ce que ces contrôles ne règlent pas

  • Un modèle d’origine fiable et intègre peut malgré tout produire des sorties exploitables par une injection.
  • L’analyse statique d’un artefact ne dit rien des outils auxquels l’agent qui l’utilise aura accès.

Technologies mobilisables

L’analyse des modèles et datasets relève ici d’une capacité spécialisée.

AccuKnox

Modèles et datasets

La documentation AI Security d’AccuKnox décrit notamment l’analyse de formats de modèles, la vérification d’intégrité de modèles issus de dépôts publics et la recherche de données sensibles dans les datasets.[1] Ces capacités sont déclarées par l’éditeur.

Voir la page AccuKnox

Contenus associés

Sources

Sources vérifiées le

  1. [1]

    Documentation éditeur

    AccuKnox

    AI Security Posture Management for LLMs & Agents (lien externe, nouvel onglet)

    Documentation publique AccuKnox présentant les capacités de sécurité IA, dont inventaire, Shadow AI, sécurité agentique, runtime, modèles, datasets et red teaming.

    Vérifié le

Examiner la chaîne de vos modèles et datasets

Nous pouvons partir d’un agent existant ou d’un projet en conception pour identifier les ressources, actions et contrôles concernés.

Nous contacter