Catalogue
EN

Analyse STRIDE-AI · frontière TB7

Citoyen/attaquant ↔ chatbot

La frontière publique la plus exposée du voicebot de crise : douze menaces analysées en deux volets, six STRIDE classiques et six spécifiques à l'IA. La cotation initiale est délibérément conservatrice, car cette frontière est atteignable sans aucun accès authentifié et opère en contexte de crise.

Menaces
12 · 6 STRIDE + 6 IA
Actifs couverts
9 · A1 → A9
Cotation
Conservatrice
Source
Évaluation contextuelle des risques

Chaque cotation est justifiée sous chaque carte, preuves et sources à l'appui ; la passe quotidienne des agents re-vérifie ces justifications contre les sources et date toute révision.

Volet 1 · STRIDE classique

Les six catégories STRIDE appliquées au canal vocal public : ce que le cadre classique voit, coté pour un service de crise joignable par n'importe qui.

S-TB7-01Spoofing

Usurpation du numéro appelant ou de l'identité vocale

Un attaquant utilise un numéro usurpé ou une voix synthétique pour se faire passer pour un citoyen, un organisme de confiance ou un appelant d'urgence.

ActifsA3A8A9
Contrôlesdétection d'usurpation ANI ; classifieur vocal ; analyse comportementale ; ne jamais traiter le numéro ou la voix comme preuve d'identité unique
Exploit.
Probable
Impact
Élevé
Risque
Élevé
Pourquoi ces cotations

Exploit. Probable. Numéro falsifiable et automatisable à grande échelle, voix clonable par TTS ou conversion : sur une ligne publique sans authentification, la tentative ne coûte rien et ne requiert aucun accès préalable.

Impact élevé. Une fausse source de confiance peut déclencher des actions ou du crédit indu et détourner des consignes vitales ; élevé plutôt que critique car aucune action sensible n'est validée sur l'identifiant ou la voix seuls.

Risque élevé. Probable × élevé donne élevé : le croisement CRM, la vérification hors bande et l'anti-spoofing avec escalade humaine bloquent l'action critique sans réduire le volume de tentatives sur une ligne ouverte.

Sources : AML.T0073 Impersonation · AML.T0088 Generate Deepfakes · Gabarit risk-voicebot

T-TB7-01Tampering

Manipulation de l'entrée ou du contexte de conversation

L'attaquant fabrique des énoncés ou des séquences qui altèrent le workflow prévu, les champs capturés ou le contexte d'urgence.

ActifsA1A2A3
Contrôlesschémas stricts ; validation sémantique ; isoler les données des instructions ; traitement déterministe des consignes vitales
Exploit.
Probable
Impact
Critique
Risque
Critique
Pourquoi ces cotations

Exploit. Probable. La transcription n'est pas un champ validé : une phrase adverse ou un flux média manipulé (injection SIP, codec, charges inaudibles) passe sans injection classique, sur un canal vocal exposé à tous.

Impact critique. Faire entendre au système autre chose que ce qui a été dit peut déclencher silencieusement une action à fort impact ou fausser une consigne vitale : l'effet est invisible à l'écoute humaine, d'où un impact critique.

Risque critique. Probable × critique donne critique : la validation TLS/SRTP, la normalisation du média et le repli humain sur intentions sensibles bornent le risque, mais un flux manipulé peut saboter le modèle sans être décelé à l'écoute.

Sources : AML.T0092 Manipulate User LLM Chat History · OWASP GenAI · Gabarit risk-voicebot

R-TB7-01Repudiation

L'appelant nie ses propos ou la réponse du bot

Un appelant conteste une demande malveillante sans que l'organisation puisse reconstruire le prompt, la transcription, la version du modèle ou l'action.

ActifsA7
Contrôlesjournaux inviolables ; horodatage ; version modèle/config ; audit des appels d'outils ; rétention définie dans la DPIA
Exploit.
Faible
Impact
Faible
Risque
Moyen
Pourquoi ces cotations

Exploit. Faible. La dénégation n'est pas une attaque active : elle suppose des preuves altérables ou manquantes, et la journalisation à preuve d'altération (logs immuables, chiffrés, horodatés) rend la contestation difficile à nourrir.

Impact faible. Nier des propos ou une réponse ne blesse pas directement : l'enjeu est le litige après coup, pas la consigne vitale, tant qu'une décision contestée reste reconstituable.

Risque moyen. Faible × faible, mais moyen en contexte de crise : un log éditable ne prouve rien, et sans journalisation immuable démontrée, chaque décision contestée devient invérifiable ; d'où une vigilance moyenne.

Sources : AML.T0092 Manipulate User LLM Chat History · MITRE ATLAS · Gabarit risk-voicebot

I-TB7-01Information disclosure

Extraction de données citoyen, prompt ou RAG

Un dialogue fabriqué provoque la fuite d'informations d'un autre appelant, de prompts système, de données d'urgence ou de configuration restreinte.

ActifsA2A3A5A6
Contrôlesisolation des tenants ; filtre de sortie ; séparation du prompt système ; autorisation RAG ; minimisation des données stockées ; pas de rétention audio
Exploit.
Moyen
Impact
Critique
Risque
Critique
Pourquoi ces cotations

Exploit. Moyen. Soutirer ne demande aucune intrusion, une question bien tournée suffit sur une ligne publique ; mais l'isolation des sessions et du RAG rend l'accès croisé non trivial, d'où Moyen.

Impact critique. Fuiter des données citoyen (identité, localisation, détresse) ou le prompt système en pleine crise : atteinte grave à la vie privée et consignes vitales exposées à la manipulation.

Risque critique. Moyen × Critique : l'impact citoyen est maximal et les contrôles (isolation, moindre accès, caviardage de sortie) restent à prouver, d'où Critique.

Sources : AML.T0085 Data from AI Services · AML.T0024 Exfiltration via AI Inference API · OWASP LLM02:2025 · LLM07:2025

D-TB7-01Denial of service

Épuisement des ressources d'appel, SIP ou LLM

Appels automatisés, longues interactions, flooding SIP ou prompts coûteux consomment la téléphonie, le modèle ou la capacité des opérateurs.

ActifsA4A8A9
Contrôleslimitation de débit SBC ; masquage de topologie ; blocage des paquets malformés ; quotas ; disjoncteurs ; plan de repli ; tests de charge
Exploit.
Probable
Impact
Critique
Risque
Critique
Pourquoi ces cotations

Exploit. Probable. Numéro public sans authentification, appels automatisés et fermes SIM à bas coût ; chaque appel vocal occupe plus qu'une requête web, d'où Probable.

Impact critique. Canal d'appel saturé en pleine crise : le service devient injoignable et les consignes vitales ne parviennent plus aux citoyens, d'où Critique.

Risque critique. Probable × Critique : filtrage par réputation, quotas et dégradation propre bornent l'entrée, mais le canal vocal reste la ressource saturable, d'où Critique.

Sources : AML.T0029 Denial of AI Service · Gabarit risk-voicebot

E-TB7-01Elevation of privilege

Élévation de rôle ou de capacité en langage naturel

L'attaquant convainc le bot qu'il est administrateur ou déclenche des outils non autorisés pour les appelants publics.

ActifsA2A5A8
Contrôlesautorisation des outils hors du LLM ; liste blanche d'intentions ; moindre privilège ; sandbox ; approbation humaine pour les actions à fort impact
Exploit.
Moyen
Impact
Critique
Risque
Critique
Pourquoi ces cotations

Exploit. Moyen. Demander suffit (« je suis l'admin ») sur une ligne publique, mais c'est une propriété du dialogue, pas un bug d'ACL ; si le backend refuse, rien n'est octroyé, d'où Moyen.

Impact critique. Obtenir une action non autorisée (fraude au routage, escalade de workflow, écriture) sur une ligne de crise peut détourner l'aide ou déclencher de mauvaises actions, d'où Critique.

Risque critique. Moyen × Critique : tout repose sur l'autorisation déterministe du backend, indépendante de la parole du modèle, et la liste d'outils ; sans preuve, Critique.

Sources : AML.T0051 LLM Prompt Injection · OWASP GenAI · Gabarit risk-voicebot

Volet 2 · Menaces spécifiques à l'IA

Les six menaces que les grilles classiques ne modélisent pas : injection, jailbreak, hallucination, empoisonnement et abus d'outils, là où le modèle lui-même devient la surface d'attaque.

AI1-TB7Injection directe

Des instructions explicites écrasent le comportement prévu

L'appelant dit « ignore les instructions précédentes » ou formule une instruction adverse pour désactiver l'escalade ou révéler les contrôles.

ActifsA1A2A3
Contrôlesclassifieur d'entrée ; séparation système/utilisateur ; scripts déterministes ; jeu de tests adverses ; surveillance et alerte
Exploit.
Probable
Impact
Critique
Risque
Critique
Pourquoi ces cotations

Exploit. Probable. N'importe quel appelant peut dire « ignore tes consignes » : l'attaque ne demande ni compétence ni accès, et les grilles classiques ne modélisent pas une entrée conversation qui a autorité sur le moteur.

Impact critique. Si l'instruction de crise est écrasée, le bot peut délivrer de fausses consignes vitales ou dévier son chemin décisionnel sur une ligne ouverte à tous, d'où un impact critique tant que la sortie n'est pas bloquée en aval.

Risque critique. Exploitabilité élevée croisée avec un impact maximal : le risque reste critique tant que le contrôle « aucune sortie non filtrée n'atteint un workflow critique » n'est pas démontré par la trajectoire d'une injection.

Sources : AML.T0051.000 Direct · OWASP LLM01:2025 Prompt Injection · Gabarit risk-voicebot

AI2-TB7Injection indirecte

Du contenu injecté entre par la transcription ou le RAG

Des instructions cachées ou relayées entrent via du contenu externe, des transcriptions ou du texte récupéré, et sont traitées comme des instructions de confiance.

ActifsA1A2A6
Contrôlescontenu récupéré traité comme non fiable ; provenance ; liste blanche d'ingestion ; assainissement ; frontières instruction/données
Exploit.
Moyen
Impact
Critique
Risque
Critique
Pourquoi ces cotations

Exploit. Moyen. L'attaque passe par un canal secondaire (transcription, contenu rapatrié, sons inaudibles), ce qui demande plus de préparation qu'une demande directe, mais un vecteur inaudible pour un humain reste une entrée réelle pour le modèle.

Impact critique. Du contenu injecté à l'insu de l'appelant peut piloter les consignes délivrées en pleine crise, la chaîne document-contexte-décision échappant aux contrôles d'entrée classiques.

Risque critique. Impact critique et vecteur ouvert tant que la transcription n'est pas filtrée : malgré une exploitabilité moyenne, le croisement reste critique sans filtrage du canal audio en amont.

Sources : AML.T0051.001 Indirect · OWASP LLM01:2025 Prompt Injection · Gabarit risk-voicebot

AI3-TB7Jailbreak / contournement

Une attaque multi-tours ou encodée contourne les restrictions

Jeu de rôle, traduction, encodage ou stratégies de long contexte contournent le refus et les politiques de sortie.

ActifsA1A2A3
Contrôlesgarde-fous en couches ; filtre post-génération ; contrôles de politique indépendants du modèle ; tests de régression red-team
Exploit.
Probable
Impact
Critique
Risque
Critique
Pourquoi ces cotations

Exploit. Probable. L'attaque sur la politique du modèle est fréquente et difficile à éradiquer par simple renforcement d'instructions ; rôles, négociation et encodages sont à la portée de tout appelant.

Impact critique. Un modèle sorti de sa politique peut prononcer des consignes contraires au protocole de crise ou exposer des données citoyen, sur un service joignable par n'importe qui.

Risque critique. Attaque fréquente et impact maximal : le risque demeure critique tant que les actions et décisions critiques ne sont pas sorties de la génération libre, contrôle central proposé par la fiche.

Sources : AML.T0054 LLM Jailbreak · OWASP GenAI · Gabarit risk-voicebot

AI4-TB7Hallucination

Le bot invente des consignes de crise ou des faits d'escalade

Le modèle fabrique des consignes d'évacuation, un statut d'urgence ou un conseil citoyen et les présente comme officiels.

ActifsA1A8
ContrôlesRAG depuis sources publiques vérifiées ; scripts déterministes pour les consignes vitales ; ancrage des réponses ; gestion de l'incertitude ; escalade opérateur
Exploit.
Moyen
Impact
Critique
Risque
Critique
Pourquoi ces cotations

Exploit. Moyen. Le service est joignable par n'importe qui, et l'hallucination naît dans la génération libre du modèle ; mais c'est une sortie probabiliste, non déclenchable à coup sûr par l'appelant : exploitabilité moyenne.

Impact critique. Une consigne vitale inventée, faux numéro d'urgence, fausse évacuation ou fait d'escalade confabulé, pilote directement l'action d'un citoyen en détresse ; l'impact touche au vital, donc critique.

Risque critique. Exploitabilité moyenne, impact vital : tant que les sorties à fort impact ne sont pas prouvées hors de la génération libre (logique déterministe), une réponse plausible mais fausse peut piloter le chemin critique ; risque critique.

Sources : AML.T0060 Publish Hallucinated Entities · OWASP LLM09:2025 Misinformation

AI5-TB7Empoisonnement

Du contenu non fiable influence les réponses futures

Des données fournies par des citoyens ou des sources externes sont persistées en mémoire ou base de connaissances, puis traitées comme informations de crise vérifiées.

ActifsA2A6
Contrôlesaucune promotion automatique du contenu appelant ; ingestion contrôlée ; approbation des sources ; surveillance d'intégrité ; versionnage et retour arrière
Exploit.
Faible
Impact
Critique
Risque
Critique
Pourquoi ces cotations

Exploit. Faible. Empoisonner suppose d'écrire dans la base de connaissances ou la chaîne d'approvisionnement, un acte lent et diffus ; avec une ingestion strictement approuvée et aucune parole d'appelant réinjectée, la voie directe est fermée : exploitabilité faible.

Impact critique. Une fois la connaissance contaminée, toutes les réponses futures sont influencées durablement : des consignes vitales fausses se diffusent à grande échelle, invisibles appel par appel ; l'impact est critique.

Risque critique. Probabilité faible, mais impact critique et persistant : une contamination unique se réplique dans toutes les réponses futures, et les contrôles, ingestion approuvée, digest des artefacts, doivent être prouvés ; le croisement reste critique.

Sources : AML.T0070 RAG Poisoning · AML.T0020 Training Data Poisoning · OWASP LLM04:2025 Data and Model Poisoning

AI6-TB7Abus d'agent / d'outil

L'appelant déclenche une action externe non autorisée

Une injection provoque un accès en écriture aux bases, un faux déploiement, une escalade dangereuse ou la manipulation de workflows connectés.

ActifsA3A5A8
Contrôleslecture seule par défaut ; autorisation par outil ; limites de transaction ; confirmation humaine ; journalisation complète des appels d'outils ; échec sûr
Exploit.
Faible
Impact
Critique
Risque
Critique
Pourquoi ces cotations

Exploit. Faible. Déclencher une action externe doit traverser filtre d'injection, moteur de politique et workflow, puis une autorisation déterministe backend par outil ; la seule parole de l'appelant ne suffit pas : exploitabilité faible.

Impact critique. Si une action passe, écriture non autorisée, escalade de privilège ou abus de workflow, elle s'exécute dans le monde réel, par exemple une fausse escalade d'alerte ou une écriture dans un système de crise : impact critique.

Risque critique. Probabilité faible mais impact critique et irréversible, car l'action est exécutée ; le risque reste critique tant qu'il n'est pas démontré, outil par outil, que seul un backend déterministe autorise l'action.

Sources : AML.T0053 AI Agent Tool Invocation · OWASP LLM06:2025 Excessive Agency

Légende des actifs

Les neuf actifs que la frontière TB7 expose, avec leur criticité en confidentialité (C), intégrité (I) et disponibilité (A).

IDActifPourquoi ça compteCIA
A1Consignes et workflows de crise approuvésDe mauvaises consignes, ou manipulées, peuvent mettre en danger citoyens et secours.ÉlevéCritiqueCritique
A2Comportement du bot / prompt système / liste d'intentionsDéfinit le comportement permis, le format de sortie et les restrictions de sécurité.ÉlevéCritiqueÉlevé
A3Informations d'urgence du citoyenNuméro, localisation, état, personnes en danger, détails d'évacuation possibles.CritiqueÉlevéÉlevé
A4Disponibilité du serviceLes citoyens doivent pouvoir joindre le service pendant une crise.MoyenÉlevéCritique
A5Identifiants admin et configurationUne compromission peut affecter plusieurs déploiements, voire tous.CritiqueCritiqueÉlevé
A6Base de connaissances / base vectorielleDoit contenir des informations publiques vérifiées et des procédures approuvées.MoyenCritiqueÉlevé
A7Journaux d'audit et appels d'outilsRequis pour la détection, la responsabilité et la reconstruction d'incident.ÉlevéCritiqueÉlevé
A8Intégration aux services d'urgenceUne escalade ou un aiguillage incorrect peut perturber les opérations de secours.ÉlevéCritiqueCritique
A9Chaîne téléphonie et traitement vocalSupporte l'identité, la confidentialité audio, le temps réel et la disponibilité.ÉlevéÉlevéCritique

Et après la cotation ? Les règles de décision

Chaque cotation alimente une réponse graduée, appliquée par le système et jamais laissée au seul jugement du modèle. Le détail des 20 couches de contrôle est dans la vue checkpoints.

Faiblecontinuer et journaliser
Moyenquestions de vérification, outils réduits
Élevébloquer, transférer à un humain, alerter le SOC, préserver les logs

Voir les 20 checkpoints

Catalogue threat modeling IA