L'OWASP Top 10 for LLM Applications est né en 2023 comme projet OWASP autonome et est aujourd'hui porté par l'OWASP GenAI Security Project, auquel contribuent, selon les indications du projet, plus de 600 experts issus de plus de 18 pays. La version actuelle est la version 2025 ; elle a remplacé la version précédente 1.1 (2023) et désigne les risques de manière uniforme de LLM01:2025 à LLM10:2025. Il s'agit d'un document de sensibilisation et de priorisation, et non d'un standard certifiable : la liste hiérarchise les classes de risque jugées les plus critiques par la communauté, mais ne remplace ni un modèle de menaces ni un cadre de contrôles comme le NIST AI RMF. Son périmètre couvre les applications intégrant un LLM – de la simple interface de chat aux copilotes connectés à des outils, en passant par les systèmes RAG.
OWASP Top 10 pour les applications LLM
Les dix risques de sécurité les plus critiques pour les applications basées sur des Large Language Models – et les contre-mesures qui ont fait leurs preuves en pratique pour chaque classe de risque.
Les Large Language Models sont désormais présents dans les applications d'entreprise – sous forme de chatbots, d'assistants RAG ou de copilotes connectés à des outils. Il en résulte une surface d'attaque que les référentiels classiques de sécurité applicative, comme l'OWASP Top 10 pour les applications web, ne couvrent pas : les entrées en langage naturel ne peuvent pas être clairement séparées des instructions, et les sorties des modèles alimentent souvent sans contrôle des systèmes en aval. L'OWASP Top 10 for LLM Applications de l'OWASP GenAI Security Project constitue la référence établie pour ces classes de risque ; la version actuelle porte la désignation 2025 et reste – à date de juillet 2026 – la version en vigueur. Cet article présente les dix risques ainsi que les contre-mesures typiques, distingue cette liste de l'OWASP Top 10 for Agentic Applications et montre comment l'utiliser dans le cadrage de pentests.
L'essentiel en un coup d'œil
Six blocs thématiques — appuyez pour les déplier.
Les dix classes de risque en un coup d'œil
LLM01–LLM10 en trois groupes – chaque onglet présente les risques et les contre-mesures qui ont fait leurs preuves en pratique.
- LLM01 Prompt Injection : manipulation du comportement du modèle via les entrées – directement par les utilisateurs ou indirectement via des contenus traités tels que documents, pages web et e-mails ; comme elle ne peut pas être totalement empêchée en l'état actuel des techniques, la défense centrale repose sur des privilèges restreints, le filtrage des entrées et des sorties et la validation humaine des actions critiques.
- LLM02 Sensitive Information Disclosure : divulgation d'informations sensibles telles que données personnelles, secrets d'affaires ou identifiants – contrée par la minimisation et l'assainissement des données dans l'entraînement et le contexte, des contrôles d'accès stricts et un filtrage des sorties.
- LLM03 Supply Chain : risques liés aux modèles pré-entraînés, jeux de données d'entraînement, adaptateurs de fine-tuning et plateformes tierces – contre-mesures typiques : vérifications de provenance et d'intégrité, inventaire de tous les artefacts de modèles et de données, approvisionnement exclusivement auprès de sources de confiance.
- LLM04 Data and Model Poisoning : manipulation ciblée des données d'entraînement, de fine-tuning ou d'embedding pour introduire des portes dérobées ou des biais – contrée par la validation de la provenance des données, la détection d'anomalies et une évaluation systématique incluant du red teaming avant la mise en production.
- LLM05 Improper Output Handling : des sorties retraitées sans contrôle peuvent déclencher en aval du cross-site scripting, de l'injection SQL ou de l'exécution de code – la règle fondamentale : traiter les sorties comme des entrées utilisateur non fiables.
- LLM06 Excessive Agency : trop de fonctions, des autorisations trop étendues ou trop d'autonomie – on y répond par des ensembles d'outils minimaux, le moindre privilège pour chaque outil et des étapes de validation obligatoires avant toute action à fort impact.
- LLM07 System Prompt Leakage : les secrets n'ont jamais leur place dans le prompt, et les contrôles de sécurité doivent être appliqués en dehors du modèle.
- LLM08 Vector and Embedding Weaknesses : les pipelines RAG et les bases de données vectorielles exigent des contrôles d'accès à granularité fine au niveau des documents, une séparation stricte des tenants et la validation des sources de connaissances.
- LLM09 Misinformation et LLM10 Unbounded Consumption : des sorties factuellement fausses mais plausibles, et une consommation incontrôlée de ressources pouvant aller jusqu'au déni de service, à l'explosion des coûts et à l'extraction de modèles – contenues par du RAG avec des sources sélectionnées, une revue humaine, des rate limits et des quotas.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
OWASP Top 10 for LLM Applications 2025
Version actuelle de la liste couvrant les risques LLM01:2025 à LLM10:2025, avec descriptions, scénarios d'attaque et contre-mesures.
OWASP Top 10 for Agentic Applications 2026
Liste de risques complémentaire ASI01–ASI10 pour les systèmes d'agents autonomes, publiée le 09.12.2025.
OWASP Top 10 for Large Language Model Applications (Projektseite)
Documente l'historique des versions (v1.0/1.1 de 2023 jusqu'à la version 2025) et le transfert du projet vers l'OWASP GenAI Security Project.
Generative KI-Modelle: Chancen und Risiken für Industrie und Behörden
Analyse en langue allemande des risques de sécurité des LLM, avec des contre-mesures pour les entreprises et les administrations.
NIST AI 600-1: Artificial Intelligence Risk Management Framework – Generative Artificial Intelligence Profile
Profil officiel Generative AI du NIST AI RMF (juillet 2024) ; complète la liste de risques OWASP par la perspective gouvernance.
Prestations associées
Votre application LLM est-elle armée contre les risques du Top 10 ?
Lors d'un premier entretien sans engagement, nous déterminons lesquels des risques LLM01–LLM10 sont pertinents pour votre architecture et à quoi ressemble un périmètre d'audit judicieux.