traiter la sortie du modèle comme une entrée non fiable.
La menace
la réponse du LLM est réutilisée en aval sans validation : rendu HTML/JS (XSS), construction de requête (SQLi), chaîne passée à un shell ou un interpréteur (exécution de code), entrée d'un outil ou d'une API (injection de commande d'outil), URL construite (SSRF). La sortie étant influençable par l'attaquant (via injection, voir F15/F16), elle devient le vecteur de l'impact : le vrai dommage a lieu au composant en aval.
Angle mortPourquoi les grilles classiques la ratent
les grilles valident l'entrée du prompt, jamais la sortie ; elles traitent la réponse du modèle comme des données fiables qui s'écoulent vers les composants. Or une sortie non assainie transforme une injection en conséquence réelle (XSS, SQLi, RCE, abus d'outil) dès qu'elle touche un composant critique.
MitigationSolution proposée
traiter la sortie du modèle comme une entrée non fiable. Validation et assainissement par composant : échappement HTML/JS, requêtes paramétrées, allowlist de sorties et schémas typés pour les outils, pas d'exécution directe de la réponse, isolation des contextes (CSP), journalisation du flux sortie vers composants.
Le contrôle proposé
aucune sortie du modèle n'atteint un composant critique sans passer un validateur déterministe.
Preuve attendue
une sortie manipulée (via injection) ne produit aucune action ni effet nocif sur composant ; test de bout en bout entrée adverse, sortie, composant.