Catalogue
EN

Analyse STRIDE-AI · frontière TB7

Citoyen/attaquant ↔ chatbot

La frontière publique la plus exposée du voicebot de crise : douze menaces analysées en deux volets, six STRIDE classiques et six spécifiques à l’IA. La cotation initiale est délibérément conservative, car cette frontière est atteignable sans aucun accès authentifié et opère en contexte de crise.

Menaces
12 · 6 STRIDE + 6 IA
Actifs couverts
9 · A1 → A9
Cotation
Conservatrice
Source
Risk assessment contexte

Volet 1 · STRIDE classique

Les six catégories STRIDE appliquées au canal vocal public : ce que le cadre classique voit, coté pour un service de crise joignable par n’importe qui.

S-TB7-01Spoofing

Usurpation du numéro appelant ou de l’identité vocale

Un attaquant utilise un numéro usurpé ou une voix synthétique pour se faire passer pour un citoyen, un organisme de confiance ou un appelant d’urgence.

ActifsA3A8A9
Contrôlesdétection d’usurpation ANI ; classifieur vocal ; analyse comportementale ; ne jamais traiter le numéro ou la voix comme preuve d’identité unique
Exploit.
Probable
Impact
Élevé
Risque
Élevé
T-TB7-01Tampering

Manipulation de l’entrée ou du contexte de conversation

L’attaquant fabrique des énoncés ou des séquences qui altèrent le workflow prévu, les champs capturés ou le contexte d’urgence.

ActifsA1A2A3
Contrôlesschémas stricts ; validation sémantique ; isoler les données des instructions ; traitement déterministe des consignes vitales
Exploit.
Probable
Impact
Critique
Risque
Critique
R-TB7-01Repudiation

L’appelant nie ses propos ou la réponse du bot

Un appelant conteste une demande malveillante sans que l’organisation puisse reconstruire le prompt, la transcription, la version du modèle ou l’action.

ActifsA7
Contrôlesjournaux inviolables ; horodatage ; version modèle/config ; audit des appels d’outils ; rétention définie dans la DPIA
Exploit.
Faible
Impact
Faible
Risque
Moyen
I-TB7-01Information disclosure

Extraction de données citoyen, prompt ou RAG

Un dialogue fabriqué provoque la fuite d’informations d’un autre appelant, de prompts système, de données d’urgence ou de configuration restreinte.

ActifsA2A3A5A6
Contrôlesisolation des tenants ; filtre de sortie ; séparation du prompt système ; autorisation RAG ; minimisation des données stockées ; pas de rétention audio
Exploit.
Moyen
Impact
Critique
Risque
Critique
D-TB7-01Denial of service

Épuisement des ressources d’appel, SIP ou LLM

Appels automatisés, longues interactions, flooding SIP ou prompts coûteux consomment la téléphonie, le modèle ou la capacité des opérateurs.

ActifsA4A8A9
Contrôleslimitation de débit SBC ; masquage de topologie ; blocage des paquets malformés ; quotas ; disjoncteurs ; plan de repli ; tests de charge
Exploit.
Probable
Impact
Critique
Risque
Critique
E-TB7-01Elevation of privilege

Élévation de rôle ou de capacité en langage naturel

L’attaquant convainc le bot qu’il est administrateur ou déclenche des outils non autorisés pour les appelants publics.

ActifsA2A5A8
Contrôlesautorisation des outils hors du LLM ; liste blanche d’intentions ; moindre privilège ; sandbox ; approbation humaine pour les actions à fort impact
Exploit.
Moyen
Impact
Critique
Risque
Critique

Volet 2 · Menaces spécifiques à l’IA

Les six menaces que les grilles classiques ne modélisent pas : injection, jailbreak, hallucination, empoisonnement et abus d’outils, là où le modèle lui-même devient la surface d’attaque.

AI1-TB7Injection directe

Des instructions explicites écrasent le comportement prévu

L’appelant dit « ignore les instructions précédentes » ou formule une instruction adverse pour désactiver l’escalade ou révéler les contrôles.

ActifsA1A2A3
Contrôlesclassifieur d’entrée ; séparation système/utilisateur ; scripts déterministes ; jeu de tests adverses ; surveillance et alerte
Exploit.
Probable
Impact
Critique
Risque
Critique
AI2-TB7Injection indirecte

Du contenu injecté entre par la transcription ou le RAG

Des instructions cachées ou relayées entrent via du contenu externe, des transcriptions ou du texte récupéré, et sont traitées comme des instructions de confiance.

ActifsA1A2A6
Contrôlescontenu récupéré traité comme non fiable ; provenance ; liste blanche d’ingestion ; assainissement ; frontières instruction/données
Exploit.
Moyen
Impact
Critique
Risque
Critique
AI3-TB7Jailbreak / bypass

Une attaque multi-tours ou encodée contourne les restrictions

Jeu de rôle, traduction, encodage ou stratégies de long contexte contournent le refus et les politiques de sortie.

ActifsA1A2A3
Contrôlesgarde-fous en couches ; filtre post-génération ; contrôles de politique indépendants du modèle ; tests de régression red-team
Exploit.
Probable
Impact
Critique
Risque
Critique
AI4-TB7Hallucination

Le bot invente des consignes de crise ou des faits d’escalade

Le modèle fabrique des consignes d’évacuation, un statut d’urgence ou un conseil citoyen et les présente comme officiels.

ActifsA1A8
ContrôlesRAG depuis sources publiques vérifiées ; scripts déterministes pour les consignes vitales ; ancrage des réponses ; gestion de l’incertitude ; escalade opérateur
Exploit.
Moyen
Impact
Critique
Risque
Critique
AI5-TB7Empoisonnement

Du contenu non fiable influence les réponses futures

Des données fournies par des citoyens ou des sources externes sont persistées en mémoire ou base de connaissances, puis traitées comme informations de crise vérifiées.

ActifsA2A6
Contrôlesaucune promotion automatique du contenu appelant ; ingestion contrôlée ; approbation des sources ; surveillance d’intégrité ; versionnage et retour arrière
Exploit.
Faible
Impact
Critique
Risque
Critique
AI6-TB7Abus d’agent / d’outil

L’appelant déclenche une action externe non autorisée

Une injection provoque un accès en écriture aux bases, un faux déploiement, une escalade dangereuse ou la manipulation de workflows connectés.

ActifsA3A5A8
Contrôleslecture seule par défaut ; autorisation par outil ; limites de transaction ; confirmation humaine ; journalisation complète des appels d’outils ; échec sûr
Exploit.
Faible
Impact
Critique
Risque
Critique

Légende des actifs

Les neuf actifs que la frontière TB7 expose, avec leur criticité en confidentialité (C), intégrité (I) et disponibilité (A).

IDActifPourquoi ça compteCIA
A1Consignes et workflows de crise approuvésDe mauvaises consignes, ou manipulées, peuvent mettre en danger citoyens et secours.ÉlevéCritiqueCritique
A2Comportement du bot / prompt système / liste d’intentionsDéfinit le comportement permis, le format de sortie et les restrictions de sécurité.ÉlevéCritiqueÉlevé
A3Informations d’urgence du citoyenNuméro, localisation, état, personnes en danger, détails d’évacuation possibles.CritiqueÉlevéÉlevé
A4Disponibilité du serviceLes citoyens doivent pouvoir joindre le service pendant une crise.MoyenÉlevéCritique
A5Identifiants admin et configurationUne compromission peut affecter plusieurs déploiements, voire tous.CritiqueCritiqueÉlevé
A6Base de connaissances / vector storeDoit contenir des informations publiques vérifiées et des procédures approuvées.MoyenCritiqueÉlevé
A7Journaux d’audit et appels d’outilsRequis pour la détection, la responsabilité et la reconstruction d’incident.ÉlevéCritiqueÉlevé
A8Intégration aux services d’urgenceUne escalade ou un dispatch incorrect peut perturber les opérations de secours.ÉlevéCritiqueCritique
A9Chaîne téléphonie et traitement vocalSupporte l’identité, la confidentialité audio, le temps réel et la disponibilité.ÉlevéÉlevéCritique

Et après la cotation ? Les règles de décision

Chaque cotation alimente une réponse graduée, appliquée par le système et jamais laissée au seul jugement du modèle. Le détail des 20 couches de contrôle est dans la vue checkpoints.

Lowcontinuer et journaliser
Mediumquestions de vérification, outils réduits
Highbloquer, transférer à un humain, alerter le SOC, préserver les logs

Voir les 20 checkpoints

Catalogue threat modeling IA