Ce qu’est ce classement, et ce qu’il n’est pas
Le Top 10 est un document de sensibilisation, pas une norme ni une certification. Selon son dépôt officiel, l’édition 2026 combine le jugement de la communauté et l’analyse d’incidents réels, et met à jour l’ordre, la portée, les exemples, les parades et les correspondances avec les autres référentiels. Par rapport à 2025, l’autonomie excessive passe du sixième au troisième rang, et la fuite du prompt système devient l’exposition du contexte caché. L’OWASP publie à part un Top 10 des applications agentiques, présenté dans notre guide sur la sécurité des agents IA.
Les dix risques de 2026
LLM01 – Injection de prompt
Des instructions placées dans l’entrée de l’utilisateur ou dans un contenu lu par le modèle détournent son comportement. Exemple : un e-mail qui ordonne à l’agent de transférer des factures. Parade : contenu externe traité comme une donnée, droits minimaux, validation humaine. Voir notre guide sur l’injection de prompt.
LLM02 – Divulgation d’informations sensibles
Le modèle révèle des données personnelles, des secrets ou des informations internes présentes dans son contexte ou ses données. Exemple : un chatbot qui cite le dossier d’un autre client. Parade : minimisation, contrôle d’accès en amont, filtrage des sorties — voir fuite de secrets et de données.
LLM03 – Autonomie excessive
L’application donne au modèle trop de fonctions, de permissions ou d’autonomie. Exemple : un agent de support capable de supprimer des comptes. Parade : outils limités, droits minimaux, confirmation des actions sensibles.
LLM04 – Chaîne d’approvisionnement
Modèles, jeux de données, plugins, connecteurs ou dépendances compromis ou mal maîtrisés. Exemple : un modèle téléchargé dont la provenance est inconnue. Parade : provenance vérifiée, versions épinglées, inventaire des composants.
LLM05 – Empoisonnement des données et du modèle
Des données d’entraînement, d’ajustement ou de RAG altérées modifient le comportement du modèle. Exemple : un document piégé ajouté à la base de connaissances. Parade : contrôle des sources, intégrité, surveillance des ajouts — voir MCP et RAG.
LLM06 – Consommation non bornée
Des requêtes ou des boucles sans limite épuisent le budget ou la disponibilité. Exemple : un agent qui réessaie indéfiniment un appel coûteux. Parade : quotas, plafonds de coût et d’itérations, limites de fréquence.
LLM07 – Désinformation
Le modèle produit des informations fausses mais crédibles, sur lesquelles on s’appuie sans vérifier. Exemple : une source juridique inventée. Parade : sources citées et vérifiables, relecture humaine des décisions importantes.
LLM08 – Exposition du contexte caché
Les instructions, règles ou données placées dans le contexte invisible de l’application peuvent être extraites. Exemple : un prompt système qui contient des règles métier ou des identifiants. Parade : ne rien mettre dans le contexte qui ne puisse être révélé, et appliquer les contrôles en dehors du modèle.
LLM09 – Faiblesses des vecteurs et des embeddings
Bases vectorielles mal cloisonnées, embeddings exposés ou manipulés. Exemple : une recherche qui renvoie les documents d’un autre client. Parade : filtrage par droits à la récupération, séparation des espaces, protection des embeddings.
LLM10 – Traitement inapproprié des sorties
Une application affiche, exécute ou transmet la sortie du modèle sans la valider. Exemple : une réponse contenant du HTML qui s’exécute dans le navigateur. Parade : échappement, schémas imposés, aucune exécution sans contrôle — voir code généré par l’IA.
Les correspondances avec les autres référentiels
Les trois listes de l’OWASP se complètent. Dans sa cartographie, AXDIA rattache par exemple l’injection de prompt (LLM01) au détournement d’objectif des agents (ASI01) ; l’autonomie excessive (LLM03) au mauvais usage des outils (ASI02) et à l’abus de privilèges (ASI03) ; la chaîne d’approvisionnement (LLM04) aux failles de la chaîne agentique (ASI04) et à la catégorie A03:2025 du Top 10 web ; le traitement inapproprié des sorties (LLM10) à l’injection classique (A05:2025), puisqu’une sortie non échappée devient du code exécuté. Ces correspondances aident à ne rien oublier quand une application combine un modèle, des outils et une interface web.
Comment s’en servir dans un projet
Utilisez le classement à trois moments. À la conception, passez les dix risques en revue et notez pour chacun s’il s’applique et quelle parade vous retenez. Pendant la relecture, vérifiez que ces parades sont réellement dans le code et dans la configuration, pas seulement dans le prompt. Avant la mise en production, transformez-les en tests : injection directe et indirecte, tentative d’accès aux données d’un autre utilisateur, dépassement de quota, sortie contenant du code. Pour les failles web classiques du code produit, complétez avec l’OWASP Top 10:2025.
Ce que Prompt OS ajoute à la mission
La cartographie des risques de Prompt OS rattache chaque garde-fou aux identifiants de ce classement : LLM01 pour les deux protections contre l’injection, LLM02 pour les secrets et les données personnelles, LLM03 pour les permissions et la validation humaine, LLM06 pour les limites de coûts, LLM10 pour la validation des sorties. La matrice complète, avec ses sources, est publiée avec la fonctionnalité. Prompt OS rédige les consignes ; il ne vérifie pas leur application dans votre code.
Conclusion
Le Top 10 LLM 2026 ne demande pas de tout traiter d’un coup. Il rappelle surtout que la sécurité d’une application d’IA se joue autour du modèle : dans les droits accordés, les contrôles appliqués aux entrées et aux sorties, et les validations humaines.