Sécurité RAG & Bases Vectorielles
Le RAG (Retrieval-Augmented Generation) connecte les modèles de langage aux bases de connaissances d'entreprise. Les vulnérabilités émergent de l'empoisonnement d'embeddings, du défaut d'isolation multi-tenant et de l'insécurité des parsers ETL.
Voir le flux de travail →Les Quatre Piliers d'Audit
Un audit de sécurité RAG teste méthodiquement chaque couche de la chaîne de recherche.
- Parsing de documents & ETL
- Isolation des bases vectorielles
- Empoisonnement d'embeddings
- Sécurisation du contexte extrait
Concepts Fondamentaux
Comprendre les faiblesses de la recherche vectorielle et les attaques sur l'extraction documentaire.
Risques des Bases Vectorielles & Pipelines
Les bases vectorielles (ChromaDB, Pinecone, Milvus, Qdrant) stockent des embeddings de haute dimension. Sans un contrôle d'accès multi-tenant rigoureux, un attaquant peut manipuler la similarité cosinus pour détourner les résultats ou extraire les données confidentielles d'autres utilisateurs.
- Tester les règles ACL multi-tenant et le filtrage de métadonnées
- Sonder les API vectorielles contre les accès non autorisés
- Auditer les parsers documentaires ETL (PDF, HTML, Docx)
- Vérifier le chiffrement et l'accès aux index vectoriels
Vecteurs d'Attaque RAG
L'audit couvre l'ensemble du cycle de vie : l'ingestion (fichiers malveillants), le stockage (manipulation des vecteurs), l'extraction (détournement du contexte) et la génération (injection de prompt indirecte via les chunks).
- Empoisonnement d'embeddings : forcer des blocs malveillants dans les top-k résultats
- Usurpation de métadonnées : falsifier les permissions et sources de documents
- Fuite inter-tenant : extraire des extraits vectoriels franchissant les limites utilisateur
- Exploits de parsers : exécuter du code via des fichiers malveillants injectés
Le Flux de Travail d'Audit
Une méthodologie structurée pour évaluer les architectures RAG d'entreprise.
Auditer l'ingestion et les parsers ETL
Analyser le chargement et le découpage (chunking) des documents. Tester la résistance des parsers aux payloads PDF/Docx malveillants.
Évaluer le contrôle d'accès vectoriel
Vérifier l'isolation multi-tenant et le filtrage des métadonnées. Tester si un utilisateur peut requêter des embeddings hors périmètre.
Simuler un empoisonnement d'embeddings
Injecter des extraits textuels conçus pour capturer la similarité cosinus et remplacer les connaissances légitimes.
Vérifier la purification du contexte
S'assurer que les blocs extraits sont nettoyés avant d'être transmis au contexte du LLM afin d'éviter toute injection indirecte.
Pages Associées
Approfondissements sur la sécurité des modèles, l'injection et l'intégrité des données.
Injection de Prompt
Attaques par injection directe, indirecte et RAG avec contre-mesures.
Red Teaming LLM
Campagnes de tests adversariaux structurées sur les applications LLM.
Empoisonnement de Données & Backdoors
Corruptions de données, embeddings altérés et comportements dormants.
Sécurité de la Chaîne IA
Sécurisation des jeux de données externes, modèles d'embeddings et dépendances.