Catalogue
EN

Synthèse contexte · frontières TB2 et TB3

Les frontières privilégiées

Au-delà de la frontière publique TB7, deux frontières privilégiées concentrent le plus grand rayon d'impact du voicebot de crise : l'opérateur support/admin (TB2) et le propriétaire IA qui pilote prompts et configuration (TB3). Cinq menaces, chacune avec sa position de risque justifiée et les contrôles requis.

Menaces
5 · 2 TB2 + 3 TB3
Portée
Tous déploiements
Position
Initiale (préliminaire)
Source
Évaluation contextuelle des risques

Concentration du risque

TB7 concentre la plus forte probabilité d'attaque ; TB2 et TB3 concentrent le plus grand rayon d'impact : une compromission y peut affecter tous les déploiements. L'évaluation priorise donc l'exposition ET la portée systémique, au lieu de ne classer que par probabilité.

Volet 1 · TB2 : opérateur support/admin ↔ chatbot

L'opérateur qui supervise et administre les chatbots de crise. Un compte privilégié compromis ne touche pas une zone, mais tous les chatbots sous sa gestion.

TB2-ASupport/admin ↔ chatbot

Usurpation de compte / privilège excessif

Un compte opérateur compromis modifie la supervision, supprime des alertes, accède aux données citoyen ou provoque de mauvaises escalades sur plusieurs chatbots.

Exploit.
Moyen
Position
Critique
Prochaine étape requiseanalyse STRIDE de l'identité, du modèle de rôles, de la portée tenant, de la gestion de session, de l'auditabilité et de la dérogation d'urgence
Pourquoi cette position

Position critique. Un compte opérateur compromis frappe tous les chatbots sous sa gestion : supervision modifiée, alertes supprimées, données citoyen exposées, escalades faussées. D4 (compromission de la configuration) alimentant D1 : la portée multi-déploiements fonde la position Critique.

Exploit. moyen. Moyenne car il faut d'abord un accès privilégié. Mais le compte opérateur est une cible réelle et documentée (comptes valides, ATLAS AML.T0012) : hameçonnage et réutilisation de session suffisent, et les fiches citées, cadrées sur le canal usager, ne couvrent pas la console d'administration.

Sources : AML.T0012 Valid Accounts · AML.T0053 AI Agent Tool Invocation

TB2-BSupport/admin ↔ chatbot

DoS administratif / mauvaise configuration

Une action opérateur ou une session compromise désactive le service ou crée une surcharge sur toutes les instances gérées.

Exploit.
Non évaluée
Position
Critique (D2)
Prochaine étape requiseséparation des tâches, contrôle des changements, retour arrière d'urgence, limites du rayon d'impact par tenant
Pourquoi cette position

Position critique. DoS d'initié privilégié : une action opérateur ou une session compromise désactive le service ou surcharge toutes les instances gérées, cas que les fiches du catalogue (DoS externe) ne couvrent pas directement. L'indisponibilité simultanée de l'actif A4 sur tous les déploiements gérés est un D2 plein : position Critique.

Sources : AML.T0029 Denial of AI Service · AML.T0034 Cost Harvesting

Volet 2 · TB3 : propriétaire IA ↔ prompts/config/règles

Qui écrit et fait évoluer le comportement du bot : prompts système, listes d'intentions, scripts, modèle. Une altération ici devient systémique.

TB3-APropriétaire IA ↔ prompts/config/règles

Altération des prompts et de la configuration

Un accès propriétaire IA compromis modifie les prompts système, les listes d'intentions autorisées, les scripts déterministes ou le format de sortie, créant une désinformation systémique.

Exploit.
Moyen
Position
Critique (D1)
Prochaine étape requiseMFA, double approbation, configuration signée et versionnée, portes de test, retour arrière rapide
Pourquoi cette position

Position critique. Une édition des prompts ou scripts pilote toutes les réponses futures de tous les déploiements : désinformation systémique (D1) indétectable appel par appel. Aucune fiche ne couvre ce sabotage privilégié ; l'empoisonnement (F19) et l'hallucination (F18) en sont les mécanismes les plus proches.

Exploit. moyen. L'attaque suppose un accès propriétaire IA, ce qui plafonne l'évaluation, mais ces comptes à hauts privilèges sont une cible réelle et documentée : hameçonnage ou identifiants dérobés suffisent, sans exploit logiciel.

Sources : AML.T0060 Publish Hallucinated Entities · AML.T0020 Training Data Poisoning

TB3-BPropriétaire IA ↔ prompts/config/règles

Exposition de la configuration sensible

Prompts, règles, restrictions ou identifiants sont exposés puis utilisés pour optimiser des attaques ou accéder aux systèmes connectés.

Exploit.
Non évaluée
Position
Élevé à Critique (D4)
Prochaine étape requiseséparer secrets et prompts, restreindre l'export, surveiller les accès privilégiés, rotation des identifiants compromis
Pourquoi cette position

Position élevé à critique. La fuite de prompts, règles ou restrictions renseigne l'attaquant et optimise ses attaques (Élevé) ; elle devient Critique quand des identifiants exposés ouvrent les systèmes connectés de tous les déploiements (D4). La fiche F9 couvre directement ce cas.

Sources : AML.T0085 Data from AI Services · AML.T0024 Exfiltration via AI Inference API · OWASP LLM07:2025 System Prompt Leakage

TB3-CPropriétaire IA ↔ prompts/config/règles

Chaîne d'approvisionnement / changement de modèle

Un modèle hébergé ou une mise à jour fournisseur change le comportement sans tests de régression validés.

Exploit.
Non évaluée
Position
Élevé à Critique
Prochaine étape requiseépingler les versions quand possible, tests d'acceptation, surveillance de la dérive, approbation des changements fournisseur/modèle
Pourquoi cette position

Position élevé à critique. Un changement de modèle fournisseur frappe tous les déploiements d'un coup : sans tests de régression, la dérive passe sous les seuils d'alerte et fausse durablement les réponses (D1), voire dégrade le service (D2) ; Élevé à Critique selon la portée.

Sources : OWASP LLM03:2025 Supply Chain · AML.T0029 Denial of AI Service

Légende des scénarios catastrophe

Les quatre scénarios d'acceptation auxquels les positions de risque renvoient.

IDScénarioActifsPosition d'acceptation
D1Désinformation : le chatbot fournit des informations fausses, manipulées ou dangereuses aux citoyens ou aux secours (consignes d'évacuation ou de sécurité incorrectes comprises).A1, A2, A6, A8Critique ; inacceptable. TB7 peut toucher une zone ; TB2/TB3 tous les déploiements.
D2Indisponibilité : le chatbot est bloqué, surchargé ou indisponible pendant une urgence ; les citoyens ne peuvent ni s'informer ni transmettre leurs détails d'urgence.A4, A8, A9Critique ; inacceptable quand les fonctions d'urgence sont requises.
D3Exposition d'informations sensibles : numéros, localisations, état, personnes en danger, points d'évacuation ou données des secours divulgués ou mal utilisés.A3, A7, A8Critique dès que la sécurité des personnes, la vie privée ou la sécurité opérationnelle est touchée.
D4Compromission d'identifiants ou de la configuration : identifiants administratifs, prompts système, configuration ou autres informations de contrôle sensibles exposés ou abusés.A2, A5, A7Élevé à critique ; systémique si une configuration commune ou une administration multi-tenant est touchée.

Et la frontière publique ?

La frontière TB7 (citoyen/attaquant ↔ chatbot) fait l'objet d'une analyse STRIDE-AI dédiée, douze menaces cotées et justifiées.

Voir l'analyse TB7

Catalogue threat modeling IA