Prendre rendez-vous

OWASP Top 10 pour les applications LLM

Les dix risques de sécurité les plus critiques pour les applications basées sur des Large Language Models – et les contre-mesures qui ont fait leurs preuves en pratique pour chaque classe de risque.

Les Large Language Models sont désormais présents dans les applications d'entreprise – sous forme de chatbots, d'assistants RAG ou de copilotes connectés à des outils. Il en résulte une surface d'attaque que les référentiels classiques de sécurité applicative, comme l'OWASP Top 10 pour les applications web, ne couvrent pas : les entrées en langage naturel ne peuvent pas être clairement séparées des instructions, et les sorties des modèles alimentent souvent sans contrôle des systèmes en aval. L'OWASP Top 10 for LLM Applications de l'OWASP GenAI Security Project constitue la référence établie pour ces classes de risque ; la version actuelle porte la désignation 2025 et reste – à date de juillet 2026 – la version en vigueur. Cet article présente les dix risques ainsi que les contre-mesures typiques, distingue cette liste de l'OWASP Top 10 for Agentic Applications et montre comment l'utiliser dans le cadrage de pentests.

L'essentiel en un coup d'œil

01

Mise en contexte : origine, statut et périmètre

L'OWASP Top 10 for LLM Applications est né en 2023 comme projet OWASP autonome et est aujourd'hui porté par l'OWASP GenAI Security Project, auquel contribuent, selon les indications du projet, plus de 600 experts issus de plus de 18 pays. La version actuelle est la version 2025 ; elle a remplacé la version précédente 1.1 (2023) et désigne les risques de manière uniforme de LLM01:2025 à LLM10:2025. Il s'agit d'un document de sensibilisation et de priorisation, et non d'un standard certifiable : la liste hiérarchise les classes de risque jugées les plus critiques par la communauté, mais ne remplace ni un modèle de menaces ni un cadre de contrôles comme le NIST AI RMF. Son périmètre couvre les applications intégrant un LLM – de la simple interface de chat aux copilotes connectés à des outils, en passant par les systèmes RAG.

02

LLM01–LLM03 : prompt injection, divulgation de données, chaîne d'approvisionnement

LLM01 Prompt Injection désigne la manipulation du comportement du modèle via les entrées – directement par les utilisateurs ou indirectement via des contenus traités tels que documents, pages web et e-mails ; comme elle ne peut pas être totalement empêchée en l'état actuel des techniques, la défense centrale repose sur des privilèges restreints, le filtrage des entrées et des sorties ainsi que la validation humaine des actions critiques. LLM02 Sensitive Information Disclosure décrit la divulgation d'informations sensibles dans les sorties du modèle, par exemple des données personnelles, des secrets d'affaires ou des identifiants ; on s'en protège par la minimisation et l'assainissement des données dans l'entraînement et le contexte, des contrôles d'accès stricts et un filtrage des sorties. LLM03 Supply Chain englobe les risques liés aux modèles pré-entraînés, aux jeux de données d'entraînement, aux adaptateurs de fine-tuning et aux plateformes tierces ; les contre-mesures typiques sont les vérifications de provenance et d'intégrité, l'inventaire de tous les artefacts de modèles et de données, et l'approvisionnement exclusivement auprès de sources de confiance.

03

LLM04–LLM06 : poisoning, traitement des sorties, excessive agency

LLM04 Data and Model Poisoning désigne la manipulation ciblée des données d'entraînement, de fine-tuning ou d'embedding afin d'y introduire des portes dérobées ou des biais ; les contre-mesures sont la validation de la provenance des données, la détection d'anomalies et une évaluation systématique incluant du red teaming avant la mise en production. LLM05 Improper Output Handling survient lorsque les sorties du modèle sont retraitées sans contrôle et déclenchent en aval du cross-site scripting, de l'injection SQL ou de l'exécution de code ; la règle fondamentale consiste à traiter les sorties comme des entrées utilisateur non fiables – avec validation, encodage adapté au contexte et appels paramétrés. LLM06 Excessive Agency décrit des composants LLM auxquels ont été accordés trop de fonctions, des autorisations trop étendues ou trop d'autonomie ; on y répond par des ensembles d'outils minimaux, des autorisations selon le principe du moindre privilège pour chaque outil et des étapes de validation obligatoires avant toute action à fort impact.

04

LLM07–LLM10 : prompts système, RAG, désinformation, ressources

LLM07 System Prompt Leakage traite de la divulgation des prompts système – critique lorsqu'ils contiennent des identifiants ou de la logique de sécurité ; les secrets n'ont donc jamais leur place dans le prompt, et les contrôles de sécurité doivent être appliqués en dehors du modèle. LLM08 Vector and Embedding Weaknesses concerne les pipelines RAG et les bases de données vectorielles, notamment l'accès non autorisé aux embeddings, l'injection de contenus ou le mélange de contextes entre plusieurs tenants ; les contre-mesures sont des contrôles d'accès à granularité fine au niveau des documents, une séparation stricte des tenants et la validation des sources de connaissances. LLM09 Misinformation désigne des sorties factuellement fausses mais plausibles, auxquelles les utilisateurs font confiance en raison de leur ton autoritaire ; on s'en prémunit par du RAG avec des sources sélectionnées, l'indication des sources dans les réponses et une revue humaine dans les processus critiques. LLM10 Unbounded Consumption, enfin, couvre la consommation incontrôlée de ressources pouvant aller jusqu'au déni de service, à l'explosion des coûts et à l'extraction de modèles ; elle est contenue par des rate limits, des quotas, des limites de taille des entrées et une surveillance continue des coûts.

05

Distinction : quand utiliser le LLM Top 10, quand l'Agentic Top 10 (ASI) ?

Le 9 décembre 2025, l'OWASP GenAI Security Project a publié en complément l'OWASP Top 10 for Agentic Applications (version 2026) – dix risques allant d'ASI01 « Agent Goal Hijack » à ASI10 « Rogue Agents » pour les systèmes d'agents autonomes ; les deux listes émanent du même projet et sont conçues comme complémentaires. La règle empirique pour choisir : la liste LLM s'applique aux applications qui intègrent un modèle et traitent ses entrées et sorties. Dès que le système va au-delà – planification autonome, appel d'outils, persistance d'états ou communication avec d'autres agents –, les classes de risque agentiques s'y ajoutent, la liste LLM restant valable pour la couche modèle et prompt, car de nombreux risques ASI ont la prompt injection (LLM01) pour origine. Une présentation détaillée de la liste ASI est disponible sur notre page de connaissances consacrée à l'OWASP Top 10 for Agentic Applications.

06

Utilisation dans le cadrage de pentests

Dans la pratique des audits, la liste sert avant tout de grille commune pour le cadrage et le reporting : le donneur d'ordre et les auditeurs déterminent lesquelles des dix classes de risque sont pertinentes pour le système cible et rattachent les findings de manière traçable à LLM01–LLM10. Les risques testables activement dépendent de l'architecture – prompt injection, traitement des sorties, system prompt leakage et unbounded consumption peuvent être vérifiés directement sur le système en fonctionnement, tandis que les risques de supply chain et de poisoning relèvent davantage de revues d'architecture et de processus que de la simple simulation d'attaque. Un système RAG nécessite en plus des tests sur LLM08, une application connectée à des outils un focus sur LLM06 ; pour de véritables systèmes d'agents, le cadrage devrait être étendu à la taxonomie ASI. Un pentest LLM ne remplace pas un test web ou API classique : il le complète par la surface d'attaque spécifique au modèle.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

OWASP GenAI Security Project · 2025

OWASP Top 10 for LLM Applications 2025

Version actuelle de la liste couvrant les risques LLM01:2025 à LLM10:2025, avec descriptions, scénarios d'attaque et contre-mesures.

OWASP GenAI Security Project · 2025

OWASP Top 10 for Agentic Applications 2026

Liste de risques complémentaire ASI01–ASI10 pour les systèmes d'agents autonomes, publiée le 09.12.2025.

OWASP Foundation · 2025

OWASP Top 10 for Large Language Model Applications (Projektseite)

Documente l'historique des versions (v1.0/1.1 de 2023 jusqu'à la version 2025) et le transfert du projet vers l'OWASP GenAI Security Project.

BSI · 2025

Generative KI-Modelle: Chancen und Risiken für Industrie und Behörden

Analyse en langue allemande des risques de sécurité des LLM, avec des contre-mesures pour les entreprises et les administrations.

NIST · 2024

NIST AI 600-1: Artificial Intelligence Risk Management Framework – Generative Artificial Intelligence Profile

Profil officiel Generative AI du NIST AI RMF (juillet 2024) ; complète la liste de risques OWASP par la perspective gouvernance.

Votre application LLM est-elle armée contre les risques du Top 10 ?

Lors d'un premier entretien sans engagement, nous déterminons lesquels des risques LLM01–LLM10 sont pertinents pour votre architecture et à quoi ressemble un périmètre d'audit judicieux.