Offre

Tester les chemins d’attaque jusqu’à l’effet produit

Pour un agent doté d’outils, un test utile ne s’arrête pas à savoir si le modèle répond à une instruction interdite. Il faut observer ce qu’il essaie ensuite de lire, appeler, transmettre ou exécuter.

Quand nous appeler

  • Un agent doit passer en production avec accès à des outils qui modifient des données.
  • Le modèle, les outils ou les permissions d’un agent ont changé depuis le dernier test.
  • Des tests de jailbreak ont été faits, sans observer les appels d’outils qui suivent.
  • Vous devez démontrer l’efficacité de contrôles déjà en place.

Surfaces testables

  • Prompt
  • RAG
  • Memory
  • Tools
  • MCP
  • APIs
  • Permissions
  • Generated code
  • Runtime
  • Network

Exemples de scénarios, non exhaustifs :

  • Prompt injection
  • Tool poisoning
  • Excessive agency
  • Memory poisoning
  • Privilege misuse
  • Data exfiltration
  • Generated-code abuse

Démarche

Démarche de red teaming

Modèle de menace, scénarios, exécution, observation, reproduction, explication, remédiation, retest.

Méthode Sécurité Agentique.

Une vulnérabilité utilement documentée

Pour chaque scénario réussi, nous cherchons à reconstruire :

  • Trigger
  • Agent
  • Tool
  • Credential
  • Permission
  • Resource
  • Effect
  • Missing control
  • Evidence
  • Remediation
Limitation
Un test couvre les scénarios joués, pas tous les chemins possibles. Il nécessite un environnement de test représentatif et un cadre d’autorisation écrit.

Technologies mobilisables

AccuKnox peut être mobilisé pour le red teaming automatisé documenté : scénarios adversariaux, jailbreaks, prompt injection, techniques d’encodage.[1] Les tests sur les outils, permissions, mémoire et effets restent menés indépendamment de tout produit. Fonctionnement d’AccuKnox.

Le problème en profondeur : tester l’agent comme un système capable d’agir.

Contenus associés

Sources

  1. [1]

    Documentation éditeurDocument non public

    AccuKnox

    Zero Trust AI Security - Build to Runtime

    Support AccuKnox non public couvrant AI-SPM, AI-DR, AI Red Teaming, AI Guardrails, Agentic AI Security, AI Identity Security, Model & Dataset Security et AI-GRC.

Définir le périmètre d’un test

Nous pouvons partir d’un agent existant ou d’un projet en conception pour identifier les ressources, actions et contrôles concernés.

Tester un agent