Banana Navy
Revenir à la carte EN
Lab · Threat modeling IA · Vue diagramme

Les 20 checkpoints en diagramme

Les 20 couches de sécurité d'un voicebot IA, de l'appelant à l'action, représentées en diagramme : les menaces de chaque couche positionnées sur les liens, croisées avec le catalogue des menaces.

Checkpoints20 couches
Familles de menaces5
Chemin direct appelant vers LLM0
CadreMITRE · OWASP

Chaque contrôle est une couche numérotée. Chaque couche porte ses menaces sur le lien qui en sort ; chaque nœud et chaque menace mène à la fiche correspondante du catalogue.

01-05Entrée

01

Entrée d'appel

Call Entry
Entrée

entrée PSTN / SIP / WebRTC

Systèmes & modèles

PSTNSIPWebRTCSession Border Controllerfiltrage opérateur

Menaces

Contrôles à appliquer

filtrage opérateurcontrôleur de session (SBC)limitation de débitréputation des numéroscontrôles géo et contexte

Pourquoi / règle de production

Le premier maillon : filtre le trafic à l'entrée pour écarter la masse des appels non sollicités avant tout traitement audio.

02

Sécurité de session

Session Security
Entrée

sécuriser la session (TLS/SRTP/auth)

Systèmes & modèles

TLSSRTPSIP authliste blanche IP

Menaces

Contrôles à appliquer

authentification SIPTLS/SRTPliste blanche IPsupervision de la fraude

Pourquoi / règle de production

Sécurise le canal de bout en bout : personne ne doit pouvoir injecter ni détourner une session en cours.

03

Capture audio

Audio Capture
Entrée

capture RTP + fingerprint d'appel

Systèmes & modèles

RTPcapture audio brutemetadataempreinte d'appel

Menaces

Contrôles à appliquer

validation RTPhorodatagefingerprint de fluxcache anti-rejeu

Pourquoi / règle de production

Capture propre et horodatée : la preuve d'intégrité du flux commence dès le premier paquet reçu.

04

Porte VAD & qualité

VAD & Quality Gate
Entrée

détecter parole / silence / bruit

Systèmes & modèles

Silero VADWebRTC VADSNRporte vocale

Menaces

Contrôles à appliquer

détection VAD (Silero, WebRTC)seuil SNRqualité de parole minimale

Pourquoi / règle de production

Rejette tôt ce qui n'est pas de la parole utile : silence, bruit et brouillage n'atteignent pas le pipeline.

05

Normalisation audio

Audio Normalization
Entrée

normaliser sample rate / volume / codec

Systèmes & modèles

rééchantillonnageband-passcodec Opus/G.711normalisation du volume

Menaces

Contrôles à appliquer

rééchantillonnagefiltrage band-passnormalisation du volumedétection d'artefacts

Pourquoi / règle de production

Normalise avant d'analyser : un flux non normalisé rend aveugles les détecteurs aux attaques sur les codecs et aux payloads cachés.

06-09Authentification audio

06

Détection deepfake

Deepfake Detection
Authentification audio

détecter TTS / conversion / synthèse

Systèmes & modèles

AASISTRawNet2WavLManti-spoofing ensemble

Menaces

Contrôles à appliquer

ensemble anti-spoofingseuilsconfiance du modèleescalade humaine

Pourquoi / règle de production

Chaque seconde d'audio synthétique doit être attrapée ici : l'un des remparts les plus forts contre la fraude vocale.

07

Défi de vivacité

Liveness Challenge
Authentification audio

questions dynamiques / répétition

Systèmes & modèles

protocole de défi-réponsephrase dynamiqueanalyse temporelle

Menaces

Contrôles à appliquer

challenge-réponse aléatoirephrase dynamiqueanalyse temporelle

Pourquoi / règle de production

Prouve que la voix est vivante et présente, pas un enregistrement réutilisé.

08

Vérification du locuteur

Speaker Verification
Authentification audio

comparaison vocale = signal faible

Systèmes & modèles

voiceprint (x-vector/ECAPA)SI/SPMFA

Menaces

Contrôles à appliquer

jamais seulMFAvérification de contexte

Pourquoi / règle de production

La comparaison vocale est un signal faible : ne l'utilise jamais seule, conjugue-la à d'autres preuves.

09

Transcription STT

STT Transcription
Authentification audio

speech-to-text + confiance

Systèmes & modèles

ASR modelnotation de confiancedétection de langue

Menaces

Contrôles à appliquer

seuil de confiancedétection de languefallback humain

Pourquoi / règle de production

Une transcription fausse est un prompt empoisonné : garde la confiance et un repli humain au moindre doute.

10-13Prompt & intention

10

Filtre d'injection

Prompt Injection Filter
Prompt & intention

détecter les instructions parlées adverses

Systèmes & modèles

classifieur d'injectionhiérarchie d'instructionsmotifs de liste noire

Menaces

Contrôles à appliquer

classifieur d'injectionmotifs bloquéshiérarchie d'instructions

Pourquoi / règle de production

Intercepte les instructions parlées adverses avant qu'elles n'atteignent le LLM.

11

Détection d'intention

Intent Detection
Prompt & intention

classifier la demande, liste blanche de scénarios

Systèmes & modèles

classifieur d'intentionliste blanche de scénariosremplissage de slots

Menaces

Contrôles à appliquer

liste blanche d'intentionsescalade sur intention sensibleroutage par scénario

Pourquoi / règle de production

La demande doit correspondre à un scénario connu : toute intention hors liste blanche est refusée ou escaladée.

12

Vérification d'identité

Identity & Context Check
Prompt & intention

CRM, OTP, callback, contexte connu

Systèmes & modèles

CRMOTPcallbackregistre de numéros connus

Menaces

Contrôles à appliquer

OTPcallbackvérification du numéro connuvalidation CRM

Pourquoi / règle de production

Qui appelle ? Contexte, OTP et callback confirment l'identité avant toute action sensible.

13

Score de risque

Risk Scoring
Prompt & intention

fusion des signaux vers la décision

Systèmes & modèles

risk enginenotation pondéréerules + MLseuils

Menaces

Contrôles à appliquer

scoring pondérérègles + MLroutage par seuil

Pourquoi / règle de production

Fusion de tous les signaux en une décision transparente, seuils réglables, jamais un oracle.

14-18Politique & outils

14

Interprétation LLM

LLM Interpretation
Politique & outils

le LLM interprète, n'agit PAS directement

Systèmes & modèles

LLMgrounding (anchoring)caviardagecontrôle de la fenêtre de contexte

Menaces

Contrôles à appliquer

contexte restreintpas d'action directerédactionancrage (grounding)

Pourquoi / règle de production

Le LLM propose, le code dispose : interprète, ancre et rédige, n'agis jamais directement.

15

Moteur de politiques

Policy Engine
Politique & outils

autoriser / refuser chaque appel d'outil (RBAC/ABAC)

Systèmes & modèles

RBACABACliste blanche d'outilsmoteur de politiques

Menaces

Contrôles à appliquer

RBACallowlist d'outilsgates d'approbationtokens à portée limitée

Pourquoi / règle de production

Chaque appel d'outil passe par une règle explicite (RBAC/ABAC) : autoriser par défaut est une faille.

16

Exécution des workflows

Workflow Execution
Politique & outils

workflows déterministes (Temporal, API gateway)

Systèmes & modèles

TemporalAPI gatewayschémas typésidempotence

Menaces

Contrôles à appliquer

schémas typésAPI gatewayidempotencemoindre privilège

Pourquoi / règle de production

Les actions passent par un workflow déterministe, typé, rejouable et idempotent.

17

Escalade humaine

Human Escalation
Politique & outils

transfert aux opérateurs

Systèmes & modèles

console opérateurbandeau de risquerevue d'appel

Menaces

Contrôles à appliquer

bandeau de risquechecklist de vérificationrevue des enregistrements

Pourquoi / règle de production

Quand le score monte, un humain reprend la main avec son bandeau de risque, jamais à l'aveugle.

18

Audit

Audit Logging
Politique & outils

preuves, SIEM, forensique

Systèmes & modèles

journaux immuablesSIEMpolitique de rétentiongestion des clés

Menaces

Contrôles à appliquer

logs immuableschiffrementpolitique de rétentioncontrôles d'accès

Pourquoi / règle de production

Tout est journalisé, immuable et chiffré : la preuve d'une attaque doit survivre à une réécriture des logs.

19-20Chaîne & ops

19

Supervision

Monitoring
Chaîne & ops

attaques lentes, dérive, campagnes (OTel, Grafana)

Systèmes & modèles

OpenTelemetryGrafanaalertesdétection d'anomalies

Menaces

Contrôles à appliquer

OpenTelemetryGrafanaalertesdétection d'anomalies

Pourquoi / règle de production

Les attaques lentes et la dérive échappent à une inspection ponctuelle : la supervision continue les débusque.

20

Chaîne du modèle

Model & Supply Chain
Chaîne & ops

modèles, dépendances, images (SBOM, cosign, trivy)

Systèmes & modèles

SBOMcosignTrivymodèles signéstests d'équipe rouge

Menaces

Contrôles à appliquer

SBOMmodèles signésscan CVEbenchmarks red-team

Pourquoi / règle de production

Un modèle ou une dépendance empoisonnés contaminent toute la chaîne : SBOM, signatures et scans systématiques.

Vue schéma (SVG)
Diagramme des 20 checkpoints Parcours de l'appelant vers l'action en 20 couches numérotées ; les menaces de chaque couche sont posées sur le lien qui en sort. 01ENTRÉEEntrée d'appel usurpation de l'identité de l'appelantF1Usurpation ID appels robotisés, saturation du canal d'appel, fermes de SIM, DDoS vocalF10Spam d'appel 02ENTRÉESécurité de session injection SIP, paquets malformésF6Injection SIP fraude au détournement de trafic, trunk non autoriséF13Fraude télécom 03ENTRÉECapture audio rejeu d'audio, voix préenregistréeF3Rejeu audio flux audio synthétiqueF2Audio synth. 04ENTRÉEPorte VAD & qualité abus de silence, bruit, injection de musique, brouillageF11Abus du canal 05ENTRÉENormalisation audio manipulation de codec, payloads ultrasonoresF6Manip. codec perturbations adversesF6Perturbations charges utiles inaudibles, sons synthétiques (vecteur indirect)F16Sons cachés 06AUTHENTIFICATION AUDIODétection deepfake clonage de voix, usurpation TTS, conversion, appels d'urgence synthétiquesF2Clonage vocal 07AUTHENTIFICATION AUDIODéfi de vivacité réponses préenregistrées, rejeu, messages clonés statiquesF3Rejeu cloné 08AUTHENTIFICATION AUDIOVérification du locuteur empreinte vocale clonée, fausse correspondance, échantillon voléF4Voix volée 09AUTHENTIFICATION AUDIOTranscription STT mauvaise transcription, confusion multilingue, phrases parlées adversesF7Erreur de STT transcription piégée, phrases adverses (vecteur indirect)F16Piège STT 10PROMPT & INTENTIONFiltre d'injection « ignore les instructions précédentes »F15Prompt ignoré détournement d'outilF20Détournement extraction du prompt systèmeF9Vol du prompt jailbreakF17Jailbreak 11PROMPT & INTENTIONDétection d'intention fausse urgence, ingénierie socialeF21Fausse urgence requête frauduleuse, contournement de politiqueF13Contournement 12PROMPT & INTENTIONVérification d'identité usurpation d'identité, mauvais appariement, prise de compteF5Usurpation 13PROMPT & INTENTIONScore de risque faux négatif, faux positif, signaux fragmentésF14Faux négatif 14POLITIQUE & OUTILSInterprétation LLM hallucinationF18Hallucination fuite de données, fuite du prompt systèmeF9Fuite données agence excessiveF20Agent débridé 15POLITIQUE & OUTILSMoteur de politiques mise à jour CRM non autoriséeF13CRM détourné fraude au paiementF13Faux paiement exfiltration de donnéesF9Exfiltration 16POLITIQUE & OUTILSExécution des workflows abus de workflow, injection API, escalade de privilègeF20Abus workflow 17POLITIQUE & OUTILSEscalade humaine fausse urgence, ingénierie sociale de l'opérateur, coercitionF21Coercition 18POLITIQUE & OUTILSAudit logs altérés, preuves manquantesF8Logs altérés violation de la vie privéeF9Vie privée 19CHAÎNE & OPSSupervision sondage lent, dérive du modèle, campagne, dégradationF12Sondage lent dérive du modèleF18Dérive modèle 20CHAÎNE & OPSChaîne du modèle modèle empoisonné, RAG empoisonnéF19Poisonnement dépendance vulnérable, paquet malveillant, détecteur obsolèteF19SBOM & CVE
Les couches numérotées se lisent de 01 à 20, de l'entrée de l'appelant jusqu'à l'action contrôlée.Les pastilles de menaces sont rangées sous la couche qui les porte ; cliquer ouvre la fiche menace.Les couleurs correspondent aux 5 familles de menaces du catalogue.

Voir la carte détaillée ↗

Catalogue threat modeling IA

MITRE ATLAS 2026.07 · OWASP GenAI · risk-voicebot