Keynote: Cramhole, LaFleur: Indirect Prompt Injection

Keynote: Cramhole, LaFleur: Indirect Prompt Injection

🎙 Diana Kelley 👥 70K 📅 4 mai 2026 ⏱ 24 min 👁 116 📄 conférence 🧭 2026-08-15
Disponible en : Français (actuel) English

Mots-clés

injection indirectefenêtre de contexteLLMagenticsécurité

Résumé

Cette keynote de Diana Kelley, présentée au SANS AI Cybersecurity Summit 2026, aborde la vulnérabilité des systèmes d’IA générative aux injections indirectes de prompts. L’oratrice introduit l’analogie du ‘cram hole’ pour décrire la fenêtre de contexte, où toutes les données (instructions, entrées utilisateur, contenus récupérés, sorties d’outils) sont mélangées sans distinction de confiance. Elle explique que les LLM, étant des modèles de prédiction de tokens, ne peuvent pas intrinsèquement distinguer les instructions fiables des contenus malveillants. Elle illustre ses propos avec des exemples concrets d’attaques, comme celle sur les agents Salesforce. Kelley propose ensuite une approche de gestion des risques architecturaux, en définissant cinq frontières de confiance : instruction, connaissance, récupération, mémoire et action. Pour chacune, elle recommande des contrôles spécifiques, comme la validation des instructions, la gestion des sources de données, la vérification des mémoires, et la limitation des actions des agents. Elle insiste sur la nécessité de concevoir des systèmes résilients qui assument la compromission et limitent le rayon d’explosion, plutôt que de se reposer uniquement sur des garde-fous intégrés. La présentation se conclut par un appel à intégrer ces frontières dans l’architecture des systèmes pour renforcer la sécurité.

191 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La valeur des informations est élevée pour les professionnels de la sécurité : l’oratrice fournit une analyse claire et structurée des risques liés aux injections indirectes, avec des exemples concrets et des recommandations pratiques. L’argumentation est solide, s’appuyant sur des cas réels (attaque sur Salesforce, fuite de code chez Anthropic) et sur des principes architecturaux éprouvés. La présentation est convaincante, bien que certains points mériteraient d’être approfondis, comme les mécanismes précis de certaines attaques.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est correcte pour une conférence : l’oratrice cite des exemples et des recherches, mais sans fournir de références détaillées. La qualité des sources est bonne, mais leur traçabilité est limitée. L’adéquation entre le titre et le contenu est bonne, le titre accrocheur reflétant bien le sujet. Les commentaires ne sont pas fournis, donc aucune analyse des tendances du public n’est possible.

153 mots

Adéquation titre / contenu

Le titre, bien que ludique, reflète bien le sujet : l'analogie du 'cram hole' illustre la vulnérabilité des fenêtres de contexte aux injections indirectes.

Qualité & fiabilité

7/10

Exposé d'une experte reconnue en cybersécurité, s'appuyant sur des exemples concrets et des références à des recherches, mais sans citations formelles ni données chiffrées. Le contenu est pédagogique et pragmatique, mais la rigueur scientifique est limitée par l'absence de sources détaillées.

Moments clés

Sources citées

  • SANS Summits — Lien vers les sommets SANS pour continuer l'apprentissage

Sources concordantes

Apport & nouveautés

L’apport original de cette présentation réside dans la métaphore du ‘cram hole’ pour conceptualiser la fenêtre de contexte comme un espace où toutes les informations sont mélangées sans distinction de confiance, et dans la proposition de cinq frontières de confiance concrètes pour sécuriser les systèmes agentiques. Cette approche architecturale est plus opérationnelle que les discussions théoriques sur les injections de prompts.

Pour aller plus loin :

  • Injection de prompt — Article Wikipédia sur les bases de l’injection de prompts.
  • OWASP Top 10 for LLM Applications — Référence pour les risques de sécurité des applications LLM.
  • Agentic AI — Article Wikipédia sur les systèmes agentiques.

104 mots

Profil radar

Le profil radar montre une bonne couverture des aspects quantitatifs et qualitatifs, avec une fiabilité globale correcte. La quantité d'informations est élevée, mais la qualité et la fiabilité pourraient être améliorées par des références plus précises.

Fiabilité 7/10