Les six catégories STRIDE appliquées au canal vocal public : ce que le cadre classique voit, coté pour un service de crise joignable par n'importe qui.
S-TB7-01Spoofing
Usurpation du numéro appelant ou de l'identité vocale
Un attaquant utilise un numéro usurpé ou une voix synthétique pour se faire passer pour un citoyen, un organisme de confiance ou un appelant d'urgence.
ActifsA3A8A9
Contrôlesdétection d'usurpation ANI ; classifieur vocal ; analyse comportementale ; ne jamais traiter le numéro ou la voix comme preuve d'identité unique
Pourquoi ces cotations
Exploit. Probable. Numéro falsifiable et automatisable à grande échelle, voix clonable par TTS ou conversion : sur une ligne publique sans authentification, la tentative ne coûte rien et ne requiert aucun accès préalable.
Impact élevé. Une fausse source de confiance peut déclencher des actions ou du crédit indu et détourner des consignes vitales ; élevé plutôt que critique car aucune action sensible n'est validée sur l'identifiant ou la voix seuls.
Risque élevé. Probable × élevé donne élevé : le croisement CRM, la vérification hors bande et l'anti-spoofing avec escalade humaine bloquent l'action critique sans réduire le volume de tentatives sur une ligne ouverte.
Sources : AML.T0073 Impersonation · AML.T0088 Generate Deepfakes · Gabarit risk-voicebot
T-TB7-01Tampering
Manipulation de l'entrée ou du contexte de conversation
L'attaquant fabrique des énoncés ou des séquences qui altèrent le workflow prévu, les champs capturés ou le contexte d'urgence.
ActifsA1A2A3
Contrôlesschémas stricts ; validation sémantique ; isoler les données des instructions ; traitement déterministe des consignes vitales
Pourquoi ces cotations
Exploit. Probable. La transcription n'est pas un champ validé : une phrase adverse ou un flux média manipulé (injection SIP, codec, charges inaudibles) passe sans injection classique, sur un canal vocal exposé à tous.
Impact critique. Faire entendre au système autre chose que ce qui a été dit peut déclencher silencieusement une action à fort impact ou fausser une consigne vitale : l'effet est invisible à l'écoute humaine, d'où un impact critique.
Risque critique. Probable × critique donne critique : la validation TLS/SRTP, la normalisation du média et le repli humain sur intentions sensibles bornent le risque, mais un flux manipulé peut saboter le modèle sans être décelé à l'écoute.
Sources : AML.T0092 Manipulate User LLM Chat History · OWASP GenAI · Gabarit risk-voicebot
R-TB7-01Repudiation
L'appelant nie ses propos ou la réponse du bot
Un appelant conteste une demande malveillante sans que l'organisation puisse reconstruire le prompt, la transcription, la version du modèle ou l'action.
ActifsA7
Contrôlesjournaux inviolables ; horodatage ; version modèle/config ; audit des appels d'outils ; rétention définie dans la DPIA
Pourquoi ces cotations
Exploit. Faible. La dénégation n'est pas une attaque active : elle suppose des preuves altérables ou manquantes, et la journalisation à preuve d'altération (logs immuables, chiffrés, horodatés) rend la contestation difficile à nourrir.
Impact faible. Nier des propos ou une réponse ne blesse pas directement : l'enjeu est le litige après coup, pas la consigne vitale, tant qu'une décision contestée reste reconstituable.
Risque moyen. Faible × faible, mais moyen en contexte de crise : un log éditable ne prouve rien, et sans journalisation immuable démontrée, chaque décision contestée devient invérifiable ; d'où une vigilance moyenne.
Sources : AML.T0092 Manipulate User LLM Chat History · MITRE ATLAS · Gabarit risk-voicebot
I-TB7-01Information disclosure
Extraction de données citoyen, prompt ou RAG
Un dialogue fabriqué provoque la fuite d'informations d'un autre appelant, de prompts système, de données d'urgence ou de configuration restreinte.
ActifsA2A3A5A6
Contrôlesisolation des tenants ; filtre de sortie ; séparation du prompt système ; autorisation RAG ; minimisation des données stockées ; pas de rétention audio
Pourquoi ces cotations
Exploit. Moyen. Soutirer ne demande aucune intrusion, une question bien tournée suffit sur une ligne publique ; mais l'isolation des sessions et du RAG rend l'accès croisé non trivial, d'où Moyen.
Impact critique. Fuiter des données citoyen (identité, localisation, détresse) ou le prompt système en pleine crise : atteinte grave à la vie privée et consignes vitales exposées à la manipulation.
Risque critique. Moyen × Critique : l'impact citoyen est maximal et les contrôles (isolation, moindre accès, caviardage de sortie) restent à prouver, d'où Critique.
Sources : AML.T0085 Data from AI Services · AML.T0024 Exfiltration via AI Inference API · OWASP LLM02:2025 · LLM07:2025
D-TB7-01Denial of service
Épuisement des ressources d'appel, SIP ou LLM
Appels automatisés, longues interactions, flooding SIP ou prompts coûteux consomment la téléphonie, le modèle ou la capacité des opérateurs.
ActifsA4A8A9
Contrôleslimitation de débit SBC ; masquage de topologie ; blocage des paquets malformés ; quotas ; disjoncteurs ; plan de repli ; tests de charge
Pourquoi ces cotations
Exploit. Probable. Numéro public sans authentification, appels automatisés et fermes SIM à bas coût ; chaque appel vocal occupe plus qu'une requête web, d'où Probable.
Impact critique. Canal d'appel saturé en pleine crise : le service devient injoignable et les consignes vitales ne parviennent plus aux citoyens, d'où Critique.
Risque critique. Probable × Critique : filtrage par réputation, quotas et dégradation propre bornent l'entrée, mais le canal vocal reste la ressource saturable, d'où Critique.
Sources : AML.T0029 Denial of AI Service · Gabarit risk-voicebot
E-TB7-01Elevation of privilege
Élévation de rôle ou de capacité en langage naturel
L'attaquant convainc le bot qu'il est administrateur ou déclenche des outils non autorisés pour les appelants publics.
ActifsA2A5A8
Contrôlesautorisation des outils hors du LLM ; liste blanche d'intentions ; moindre privilège ; sandbox ; approbation humaine pour les actions à fort impact
Pourquoi ces cotations
Exploit. Moyen. Demander suffit (« je suis l'admin ») sur une ligne publique, mais c'est une propriété du dialogue, pas un bug d'ACL ; si le backend refuse, rien n'est octroyé, d'où Moyen.
Impact critique. Obtenir une action non autorisée (fraude au routage, escalade de workflow, écriture) sur une ligne de crise peut détourner l'aide ou déclencher de mauvaises actions, d'où Critique.
Risque critique. Moyen × Critique : tout repose sur l'autorisation déterministe du backend, indépendante de la parole du modèle, et la liste d'outils ; sans preuve, Critique.
Sources : AML.T0051 LLM Prompt Injection · OWASP GenAI · Gabarit risk-voicebot