Offre
Tester les chemins d’attaque jusqu’à l’effet produit
Pour un agent doté d’outils, un test utile ne s’arrête pas à savoir si le modèle répond à une instruction interdite. Il faut observer ce qu’il essaie ensuite de lire, appeler, transmettre ou exécuter.
Quand nous appeler
- Un agent doit passer en production avec accès à des outils qui modifient des données.
- Le modèle, les outils ou les permissions d’un agent ont changé depuis le dernier test.
- Des tests de jailbreak ont été faits, sans observer les appels d’outils qui suivent.
- Vous devez démontrer l’efficacité de contrôles déjà en place.
Surfaces testables
- Prompt
- RAG
- Memory
- Tools
- MCP
- APIs
- Permissions
- Generated code
- Runtime
- Network
Exemples de scénarios, non exhaustifs :
- Prompt injection
- Tool poisoning
- Excessive agency
- Memory poisoning
- Privilege misuse
- Data exfiltration
- Generated-code abuse
Démarche
Démarche de red teaming
Modèle de menace, scénarios, exécution, observation, reproduction, explication, remédiation, retest.
Une vulnérabilité utilement documentée
Pour chaque scénario réussi, nous cherchons à reconstruire :
- Trigger
- Agent
- Tool
- Credential
- Permission
- Resource
- Effect
- Missing control
- Evidence
- Remediation
Technologies mobilisables
AccuKnox peut être mobilisé pour le red teaming automatisé documenté : scénarios adversariaux, jailbreaks, prompt injection, techniques d’encodage.[1] Les tests sur les outils, permissions, mémoire et effets restent menés indépendamment de tout produit. Fonctionnement d’AccuKnox.
Le problème en profondeur : tester l’agent comme un système capable d’agir.
Contenus associés
- Cas d’usageRed team des agents IA
- TechnologiesAccuKnox
Sources
- [1]
Documentation éditeurDocument non public
AccuKnox
Zero Trust AI Security - Build to Runtime
Support AccuKnox non public couvrant AI-SPM, AI-DR, AI Red Teaming, AI Guardrails, Agentic AI Security, AI Identity Security, Model & Dataset Security et AI-GRC.
Définir le périmètre d’un test
Nous pouvons partir d’un agent existant ou d’un projet en conception pour identifier les ressources, actions et contrôles concernés.
Tester un agent