Formation Sécurité des applications d'IA générative

Sécurisez vos applications d'IA générative contre l'injection d'instructions, les fuites de données et les abus d'agents outillés.

Trois jours alternant démonstration d'attaques en laboratoire et mise en œuvre de protections : injection d'instructions, fuites de données, cloisonnement des droits d'agents, tests d'entrées adverses et supervision en production.

3 jours (21 h)
HYBRID
Inter : 2 530,00 € HT/pers
Intra : nous consulter

Description

Les applications d'IA générative exposent des risques spécifiques que les pratiques de sécurité applicative classiques ne couvrent pas entièrement. Cette formation de trois jours alterne démonstration des attaques en laboratoire — injection d'instructions, exfiltration de données par le contexte, empoisonnement de corpus documentaire — et mise en œuvre des protections correspondantes. Les participants apprennent à cloisonner les droits accordés aux agents et aux outils qu'ils appellent, selon le principe du moindre privilège, et à tester la robustesse d'une application face à des entrées adverses. La formation se termine par la supervision d'une application d'IA en production, avec les journaux et alertes nécessaires pour détecter un abus. Elle s'adresse aux développeurs, architectes, RSSI et ingénieurs sécurité connaissant le développement d'IA générative et la sécurité applicative.

Les objectifs

  • identifier les risques spécifiques des applications d'IA générative

  • mettre en œuvre des protections contre l'injection d'instructions et les fuites de données

  • cloisonner les droits accordés aux agents et aux outils

  • tester la robustesse d'une application face à des entrées adverses

  • superviser une application d'IA en production

Public visé

  • Développeurs, architectes, RSSI, ingénieurs sécurité, responsables de la sécurité applicative.

Prérequis

  • Connaissance du développement d'applications d'IA générative et des principes de sécurité applicative.

Le programme

Jour 1
Matinée

1. Panorama des risques

  • Surface d'attaque d'une application d'IA générative
  • Référentiel des risques applicatifs propres aux modèles de langage
  • Différences avec les risques applicatifs classiques
  • Modélisation des menaces appliquée à une architecture d'IA
  • Cas réels documentés et enseignements
  • Travaux pratiques : modélisation des menaces d'une application fil rouge
Après-midi

2. Injection d'instructions

  • Injection directe et injection indirecte par les données traitées
  • Vecteurs : documents indexés, pages web, courriels, résultats d'outils
  • Conséquences : exfiltration, action non autorisée, détournement du comportement
  • Protections : cloisonnement, validation, séparation instructions et données
  • Limites des filtres et nécessité d'une défense en profondeur
  • Travaux pratiques : mise en évidence d'une injection indirecte en laboratoire et déploiement des protections
Jour 2
Matinée

3. Données et confidentialité

  • Fuite de données par les réponses et par les journaux
  • Cloisonnement multi-utilisateurs et respect des droits documentaires
  • Données transmises aux fournisseurs et rétention associée
  • Empoisonnement des corpus de recherche augmentée
  • Conformité RGPD des traitements et des journaux
  • Travaux pratiques : test de fuite inter-utilisateurs et correction du cloisonnement
Après-midi

4. Agents et outils

  • Risques propres aux agents : actions non autorisées, enchaînements incontrôlés
  • Périmètre des outils et droits techniques accordés
  • Validation humaine des actions irréversibles
  • Confusion entre instructions de l'utilisateur et données traitées
  • Traçabilité des actions et imputabilité
  • Travaux pratiques : audit de sécurité d'un agent et restriction de son périmètre d'action
Jour 3
Matinée

5. Garde-fous et défense

  • Filtrage en entrée : contenus interdits, tentatives de détournement
  • Filtrage en sortie : données sensibles, contenus inappropriés, actions
  • Limitation de débit et détection des usages abusifs
  • Supervision de sécurité d'une application d'IA
  • Réponse à incident sur une application d'IA compromise
  • Travaux pratiques : mise en place d'une chaîne de garde-fous et évaluation de son efficacité
Après-midi

6. Tester et gouverner

  • Tests de robustesse : jeux d'entrées adverses, campagnes automatisées
  • Exercices de mise à l'épreuve dédiés aux systèmes d'IA
  • Intégration des tests de sécurité dans le cycle de développement
  • Critères de sécurité conditionnant la mise en production
  • Gouvernance et revue de sécurité des nouveaux usages
  • Travaux pratiques : campagne de test adverse sur l'application fil rouge et rapport de sécurité
Dernière mise à jour : 18 septembre 2026

En présentiel ou à distance : à vous de choisir

Dans vos locaux

Pour ancrer les apprentissages et encourager la dynamique collective.

En classe virtuelle

Pour allier flexibilité et interactions en temps réel avec le formateur.

Dans nos locaux

Pour favoriser la concentration, les échanges et le confort des apprenants.

Les modalités de formation

Suivi et évaluation :

  • Recueil des besoins en amont pour identifier les attentes du stagiaire
  • Évaluation continue : études de cas et travaux pratiques pendant la formation
  • Évaluation finale : questionnaire d'auto-évaluation

Format et encadrement :

  • Formation équilibrée alliant théorie et pratique (minimum 50%)
  • Sessions en petits groupes (2 à 9 participants) pour un suivi personnalisé
  • Émargement par demi-journée et remise d'une attestation de formation

Moyens pédagogiques et techniques :

  • Méthodes interactives et suivi des acquis : travaux pratiques, projet fil rouge, mises en situation, démonstrations, QCM…
  • Les stagiaires doivent être équipés de leur matériel informatique pour suivre la formation, que ce soit dans nos locaux ou sur site externe.
  • Les prérequis techniques seront communiqués aux apprenants en amont de la formation, lors de l'analyse des besoins, en fonction des spécificités de chaque client.
  • Accessibilité: nous informons l'ensemble de nos clients et stagiaires que nous sommes dans la capacité d'adapter les sessions en cas de situations spécifiques. Nous nous engageons à répondre à toutes les demandes dans un délai de 48h ouvré.

Conditions et délais d'accès :

  • Si l'une de nos formations vous intéresse, contactez-nous au +33 04 93 65 34 24 ou à l'adresse mail contact@le-code.dev. Selon votre besoin et vos attentes, nous organiserons un échange téléphonique avec le formateur pressenti afin d'adapter la formation et ses modules, puis nous vous adresserons un devis. Les dates de la formation seront à convenir sous 30 jours maximum.
  • Concernant les formations Actions Collectives, l'inscription est possible jusqu'à 24h ouvrées avant le début de la formation.