Usurpation du numéro appelant ou de l’identité vocale
Un attaquant utilise un numéro usurpé ou une voix synthétique pour se faire passer pour un citoyen, un organisme de confiance ou un appelant d’urgence.
Analyse STRIDE-AI · frontière TB7
La frontière publique la plus exposée du voicebot de crise : douze menaces analysées en deux volets, six STRIDE classiques et six spécifiques à l’IA. La cotation initiale est délibérément conservative, car cette frontière est atteignable sans aucun accès authentifié et opère en contexte de crise.
Les six catégories STRIDE appliquées au canal vocal public : ce que le cadre classique voit, coté pour un service de crise joignable par n’importe qui.
Un attaquant utilise un numéro usurpé ou une voix synthétique pour se faire passer pour un citoyen, un organisme de confiance ou un appelant d’urgence.
L’attaquant fabrique des énoncés ou des séquences qui altèrent le workflow prévu, les champs capturés ou le contexte d’urgence.
Un appelant conteste une demande malveillante sans que l’organisation puisse reconstruire le prompt, la transcription, la version du modèle ou l’action.
Un dialogue fabriqué provoque la fuite d’informations d’un autre appelant, de prompts système, de données d’urgence ou de configuration restreinte.
Appels automatisés, longues interactions, flooding SIP ou prompts coûteux consomment la téléphonie, le modèle ou la capacité des opérateurs.
L’attaquant convainc le bot qu’il est administrateur ou déclenche des outils non autorisés pour les appelants publics.
Les six menaces que les grilles classiques ne modélisent pas : injection, jailbreak, hallucination, empoisonnement et abus d’outils, là où le modèle lui-même devient la surface d’attaque.
L’appelant dit « ignore les instructions précédentes » ou formule une instruction adverse pour désactiver l’escalade ou révéler les contrôles.
Des instructions cachées ou relayées entrent via du contenu externe, des transcriptions ou du texte récupéré, et sont traitées comme des instructions de confiance.
Jeu de rôle, traduction, encodage ou stratégies de long contexte contournent le refus et les politiques de sortie.
Le modèle fabrique des consignes d’évacuation, un statut d’urgence ou un conseil citoyen et les présente comme officiels.
Des données fournies par des citoyens ou des sources externes sont persistées en mémoire ou base de connaissances, puis traitées comme informations de crise vérifiées.
Une injection provoque un accès en écriture aux bases, un faux déploiement, une escalade dangereuse ou la manipulation de workflows connectés.
Les neuf actifs que la frontière TB7 expose, avec leur criticité en confidentialité (C), intégrité (I) et disponibilité (A).
| ID | Actif | Pourquoi ça compte | C | I | A |
|---|---|---|---|---|---|
| A1 | Consignes et workflows de crise approuvés | De mauvaises consignes, ou manipulées, peuvent mettre en danger citoyens et secours. | Élevé | Critique | Critique |
| A2 | Comportement du bot / prompt système / liste d’intentions | Définit le comportement permis, le format de sortie et les restrictions de sécurité. | Élevé | Critique | Élevé |
| A3 | Informations d’urgence du citoyen | Numéro, localisation, état, personnes en danger, détails d’évacuation possibles. | Critique | Élevé | Élevé |
| A4 | Disponibilité du service | Les citoyens doivent pouvoir joindre le service pendant une crise. | Moyen | Élevé | Critique |
| A5 | Identifiants admin et configuration | Une compromission peut affecter plusieurs déploiements, voire tous. | Critique | Critique | Élevé |
| A6 | Base de connaissances / vector store | Doit contenir des informations publiques vérifiées et des procédures approuvées. | Moyen | Critique | Élevé |
| A7 | Journaux d’audit et appels d’outils | Requis pour la détection, la responsabilité et la reconstruction d’incident. | Élevé | Critique | Élevé |
| A8 | Intégration aux services d’urgence | Une escalade ou un dispatch incorrect peut perturber les opérations de secours. | Élevé | Critique | Critique |
| A9 | Chaîne téléphonie et traitement vocal | Supporte l’identité, la confidentialité audio, le temps réel et la disponibilité. | Élevé | Élevé | Critique |
Chaque cotation alimente une réponse graduée, appliquée par le système et jamais laissée au seul jugement du modèle. Le détail des 20 couches de contrôle est dans la vue checkpoints.