la similarité est un accès : contrôler la géométrie du vecteur, pas seulement les documents.
La menace
faiblesses de la couche de stockage et de récupération vectorielle du RAG : inversion d'embeddings (reconstruction d'une partie du texte source depuis le vecteur), collisions sémantiques (deux contenus distincts qui partagent un voisinage), fuite par similarité (une requête voisine ramène le contenu d'un autre périmètre), contournement du cloisonnement par requêtes proches (sonder le voisinage pour exfiltrer hors d'un index normalement isolé).
Angle mortPourquoi les grilles classiques la ratent
un index vectoriel est une base d'objets similaires, pas une base à ACL par document : la similarité EST l'accès. Les grilles auditeront les permissions de lecture document par document, jamais ce que révèle une requête de voisinage ni la réversibilité d'un embedding.
MitigationSolution proposée
contrôle d'accès au stockage vectoriel et aux endpoints d'embedding (identité du demandeur à chaque requête), isolation physique/logique par locataire, seuils de similarité et vérification d'appartenance avant retour, tests d'inversion (évaluer la réversibilité d'un embedding sensible), monitoring des sondages proches, ne pas indexer de données sensibles dans des embeddings réversibles.
Le contrôle proposé
un vecteur ne permet ni de reconstruire ni de récupérer une donnée hors de son périmètre.
Preuve attendue
tests d'inversion et de requête voisine intra et inter locataire ; aucune fuite prouvée.