Banana Navy
Revenir à la carte EN
Lab · Threat modeling IA · Vue diagramme

Les 20 checkpoints en diagramme

Les 20 couches de sécurité d'un voicebot IA, de l'appelant à l'action, représentées en diagramme : les menaces de chaque couche positionnées sur les liens, croisées avec le catalogue des menaces.

Checkpoints20 couches
Familles de menaces5
Chemin direct appelant vers LLM0
CadreMITRE · OWASP

Chaque contrôle est une couche numérotée. Chaque couche porte ses menaces sur le lien qui en sort ; chaque nœud et chaque menace mène à la fiche correspondante du catalogue.

01-05Entrée

01

Entrée d'appel

Call Entry
Entrée

entrée PSTN / SIP / WebRTC

Systèmes & modèles

PSTNSIPWebRTCSession Border Controllercarrier filtering

Menaces

Contrôles à appliquer

filtrage opérateurcontrôleur de session (SBC)limitation de débitréputation des numéroscontrôles géo et contexte

Pourquoi / règle de production

Le premier maillon : filtre le trafic à l'entrée pour écarter la masse des appels non sollicités avant tout traitement audio.

03

Capture audio

Audio Capture
Entrée

capture RTP + fingerprint d'appel

Systèmes & modèles

RTPraw audio capturemetadatacall fingerprint

Menaces

Contrôles à appliquer

validation RTPhorodatagefingerprint de fluxcache anti-rejeu

Pourquoi / règle de production

Capture propre et horodatée : la preuve d'intégrité du flux commence dès le premier paquet reçu.

04

Porte VAD & qualité

VAD & Quality Gate
Entrée

détecter parole / silence / bruit

Systèmes & modèles

Silero VADWebRTC VADSNRspeech gate

Menaces

Contrôles à appliquer

détection VAD (Silero, WebRTC)seuil SNRqualité de parole minimale

Pourquoi / règle de production

Rejette tôt ce qui n'est pas de la parole utile : silence, bruit et brouillage n'atteignent pas le pipeline.

05

Normalisation audio

Audio Normalization
Entrée

normaliser sample rate / volume / codec

Systèmes & modèles

resamplingband-passcodec Opus/G.711volume normalization

Menaces

Contrôles à appliquer

resamplingfiltrage band-passnormalisation du volumedétection d'artefacts

Pourquoi / règle de production

Normalise avant d'analyser : un flux non normalisé rend aveugles les détecteurs aux attaques sur les codecs et aux payloads cachés.

06-09Authentification audio

06

Détection deepfake

Deepfake Detection
Authentification audio

détecter TTS / conversion / synthèse

Systèmes & modèles

AASISTRawNet2WavLManti-spoofing ensemble

Menaces

Contrôles à appliquer

ensemble anti-spoofingseuilsconfiance du modèleescalade humaine

Pourquoi / règle de production

Chaque seconde d'audio synthétique doit être attrapée ici : l'un des remparts les plus forts contre la fraude vocale.

07

Défi de vivacité

Liveness Challenge
Authentification audio

questions dynamiques / répétition

Systèmes & modèles

challenge-response protocoldynamic phrasetemporal analysis

Menaces

Contrôles à appliquer

challenge-réponse aléatoirephrase dynamiqueanalyse temporelle

Pourquoi / règle de production

Prouve que la voix est vivante et présente, pas un enregistrement réutilisé.

08

Vérification du locuteur

Speaker Verification
Authentification audio

comparaison vocale = signal faible

Systèmes & modèles

voiceprint (x-vector/ECAPA)SI/SPMFA

Menaces

Contrôles à appliquer

jamais seulMFAvérification de contexte

Pourquoi / règle de production

La comparaison vocale est un signal faible : ne l'utilise jamais seule, conjugue-la à d'autres preuves.

09

Transcription STT

STT Transcription
Authentification audio

speech-to-text + confiance

Systèmes & modèles

ASR modelconfidence scoringlanguage detection

Menaces

Contrôles à appliquer

seuil de confiancedétection de languefallback humain

Pourquoi / règle de production

Une transcription fausse est un prompt empoisonné : garde la confiance et un repli humain au moindre doute.

10-13Prompt & intention

10

Filtre d'injection

Prompt Injection Filter
Prompt & intention

détecter les instructions parlées adverses

Systèmes & modèles

injection classifierinstruction hierarchydenylist patterns

Menaces

Contrôles à appliquer

classifieur d'injectionmotifs bloquéshiérarchie d'instructions

Pourquoi / règle de production

Intercepte les instructions parlées adverses avant qu'elles n'atteignent le LLM.

11

Détection d'intention

Intent Detection
Prompt & intention

classifier la demande, liste blanche de scénarios

Systèmes & modèles

intent classifierliste blanche de scénariosslot filling

Menaces

Contrôles à appliquer

liste blanche d'intentionsescalade sur intention sensibleroutage par scénario

Pourquoi / règle de production

La demande doit correspondre à un scénario connu : toute intention hors liste blanche est refusée ou escaladée.

12

Vérification d'identité

Identity & Context Check
Prompt & intention

CRM, OTP, callback, contexte connu

Systèmes & modèles

CRMOTPcallbackknown-number registry

Menaces

Contrôles à appliquer

OTPcallbackvérification du numéro connuvalidation CRM

Pourquoi / règle de production

Qui appelle ? Contexte, OTP et callback confirment l'identité avant toute action sensible.

13

Score de risque

Risk Scoring
Prompt & intention

fusion des signaux vers la décision

Systèmes & modèles

risk engineweighted scoringrules + MLthresholds

Menaces

Contrôles à appliquer

scoring pondérérègles + MLroutage par seuil

Pourquoi / règle de production

Fusion de tous les signaux en une décision transparente, seuils réglables, jamais un oracle.

14-18Politique & outils

14

Interprétation LLM

LLM Interpretation
Politique & outils

le LLM interprète, n'agit PAS directement

Systèmes & modèles

LLMgrounding (anchoring)redactioncontext window control

Menaces

Contrôles à appliquer

contexte restreintpas d'action directerédactionancrage (grounding)

Pourquoi / règle de production

Le LLM propose, le code dispose : interprète, ancre et rédige, n'agis jamais directement.

15

Moteur de politiques

Policy Engine
Politique & outils

autoriser / refuser chaque appel d'outil (RBAC/ABAC)

Systèmes & modèles

RBACABACtool allowlistpolicy engine

Menaces

Contrôles à appliquer

RBACallowlist d'outilsgates d'approbationtokens à portée limitée

Pourquoi / règle de production

Chaque appel d'outil passe par une règle explicite (RBAC/ABAC) : autoriser par défaut est une faille.

16

Exécution des workflows

Workflow Execution
Politique & outils

workflows déterministes (Temporal, API gateway)

Systèmes & modèles

TemporalAPI gatewaytyped schemasidempotency

Menaces

Contrôles à appliquer

schémas typésAPI gatewayidempotencemoindre privilège

Pourquoi / règle de production

Les actions passent par un workflow déterministe, typé, rejouable et idempotent.

17

Escalade humaine

Human Escalation
Politique & outils

transfert aux opérateurs

Systèmes & modèles

operator consolerisk bannercall review

Menaces

Contrôles à appliquer

bandeau de risquechecklist de vérificationrevue des enregistrements

Pourquoi / règle de production

Quand le score monte, un humain reprend la main avec son bandeau de risque, jamais à l'aveugle.

18

Audit

Audit Logging
Politique & outils

preuves, SIEM, forensique

Systèmes & modèles

immutable logsSIEMretention policykey management

Menaces

Contrôles à appliquer

logs immuableschiffrementpolitique de rétentioncontrôles d'accès

Pourquoi / règle de production

Tout est journalisé, immuable et chiffré : la preuve d'une attaque doit survivre à une réécriture des logs.

19-20Chaîne & ops

19

Supervision

Monitoring
Chaîne & ops

attaques lentes, dérive, campagnes (OTel, Grafana)

Systèmes & modèles

OpenTelemetryGrafanaalertinganomaly detection

Menaces

Contrôles à appliquer

OpenTelemetryGrafanaalertesdétection d'anomalies

Pourquoi / règle de production

Les attaques lentes et la dérive échappent à une inspection ponctuelle : la supervision continue les débusque.

20

Chaîne du modèle

Model & Supply Chain
Chaîne & ops

modèles, dépendances, images (SBOM, cosign, trivy)

Systèmes & modèles

SBOMcosignTrivysigned modelsred-team benchmarks

Menaces

Contrôles à appliquer

SBOMmodèles signésscan CVEbenchmarks red-team

Pourquoi / règle de production

Un modèle ou une dépendance empoisonnés contaminent toute la chaîne : SBOM, signatures et scans systématiques.

Vue schéma (SVG)
Diagramme des 20 checkpoints Parcours de l'appelant vers l'action en 20 couches numérotées ; les menaces de chaque couche sont posées sur le lien qui en sort. 01ENTRÉEEntrée d'appel usurpation de l'identité de l'appelantF1Usurpation ID appels robotisés, saturation du canal d'appel, fermes de SIM, DDoS vocalF10Spam d'appel 02ENTRÉESécurité de session injection SIP, paquets malformésF6Injection SIP fraude au détournement de trafic, trunk non autoriséF13Fraude télécom 03ENTRÉECapture audio rejeu d'audio, voix préenregistréeF3Rejeu audio flux audio synthétiqueF2Audio synth. 04ENTRÉEPorte VAD & qualité abus de silence, bruit, injection de musique, brouillageF11Abus du canal 05ENTRÉENormalisation audio manipulation de codec, payloads ultrasonoresF6Manip. codec perturbations adversesF6Perturbations payloads inaudibles, sons synthétiques (vecteur indirect)F16Sons cachés 06AUTHENTIFICATION AUDIODétection deepfake clonage de voix, usurpation TTS, conversion, appels d'urgence synthétiquesF2Clonage vocal 07AUTHENTIFICATION AUDIODéfi de vivacité réponses préenregistrées, rejeu, messages clonés statiquesF3Rejeu cloné 08AUTHENTIFICATION AUDIOVérification du locuteur empreinte vocale clonée, fausse correspondance, échantillon voléF4Voix volée 09AUTHENTIFICATION AUDIOTranscription STT mauvaise transcription, confusion multilingue, phrases parlées adversesF7Erreur de STT transcription piégée, phrases adverses (vecteur indirect)F16Piège STT 10PROMPT & INTENTIONFiltre d'injection « ignore les instructions précédentes »F15Prompt ignoré détournement d'outilF20Détournement extraction du prompt systèmeF9Vol du prompt jailbreakF17Jailbreak 11PROMPT & INTENTIONDétection d'intention fausse urgence, ingénierie socialeF21Fausse urgence requête frauduleuse, contournement de politiqueF13Contournement 12PROMPT & INTENTIONVérification d'identité usurpation d'identité, mauvais appariement, prise de compteF5Usurpation 13PROMPT & INTENTIONScore de risque faux négatif, faux positif, signaux fragmentésF14Faux négatif 14POLITIQUE & OUTILSInterprétation LLM hallucinationF18Hallucination fuite de données, fuite du prompt systèmeF9Fuite données agence excessiveF20Agent débridé 15POLITIQUE & OUTILSMoteur de politiques mise à jour CRM non autoriséeF13CRM détourné fraude au paiementF13Faux paiement exfiltration de donnéesF9Exfiltration 16POLITIQUE & OUTILSExécution des workflows abus de workflow, injection API, escalade de privilègeF20Abus workflow 17POLITIQUE & OUTILSEscalade humaine fausse urgence, ingénierie sociale de l'opérateur, coercitionF21Coercition 18POLITIQUE & OUTILSAudit logs altérés, preuves manquantesF8Logs altérés violation de la vie privéeF9Vie privée 19CHAÎNE & OPSSupervision sondage lent, dérive du modèle, campagne, dégradationF12Sondage lent dérive du modèleF18Dérive modèle 20CHAÎNE & OPSChaîne du modèle modèle empoisonné, RAG empoisonnéF19Poisonnement dépendance vulnérable, paquet malveillant, détecteur obsolèteF19SBOM & CVE
Les couches numérotées se lisent de 01 à 20, de l'entrée de l'appelant jusqu'à l'action contrôlée.Les pastilles de menaces sont posées sur le lien qui sort de chaque couche ; cliquer ouvre la fiche menaces.Les couleurs correspondent aux 5 familles de menaces du catalogue.

Voir la carte détaillée ↗

Catalogue threat modeling IA

MITRE ATLAS 2026.07 · OWASP GenAI · risk-voicebot