Descriptif
Sécurité des LLM et des applications d'IA : OWASP Top 10 pour les LLM est une formation de 2 jours (14 heures), de niveau expert, rattachée au domaine « Intelligence artificielle pour l'IT ». Identifier et traiter les vulnérabilités propres aux applications d'IA. Conçue et animée par des praticiens en activité, elle alterne apports ciblés (30 %) et mises en pratique (70 %) sur des laboratoires cloud individuels, avec des cas inspirés des secteurs banque, assurance et services publics. Disponible en inter-entreprises, en intra sur catalogue et en version sur mesure adaptée au contexte de l'entreprise.
Objectifs pédagogiques
À l'issue de la formation, le participant sera capable de :
- OWASP Top 10 LLM
- Injection de consignes
- Fuites de données
- Chaîne d'approvisionnement des modèles
- Tests et contre-mesures
Programme détaillé
| N° | Contenus et activités | Durée |
|---|---|---|
| Jour 1 | ||
| 1 | Ouverture : positionnement sécurité, présentation de l'application vulnérable fournie et règles du laboratoire isolé | 0,5 h |
| 2 | OWASP Top 10 pour les applications LLM : lecture commentée et transposition à une architecture RAG et agentique | 1,5 h |
| 3 | Travaux pratiques : exploiter des injections de consignes directes et indirectes, échanges interceptés avec Burp Suite | 2,5 h |
| 4 | Travaux pratiques : provoquer et caractériser une fuite de données — contexte, historique, documents hors habilitation | 2,5 h |
| Jour 2 | ||
| 5 | Chaîne d'approvisionnement des modèles : provenance des poids, dépendances, formats de sérialisation, extensions et connecteurs | 1,5 h |
| 6 | Travaux pratiques : campagne de tests automatisés avec Garak et Promptfoo, puis lecture critique des résultats | 2 h |
| 7 | Travaux pratiques : poser les contre-mesures — NeMo Guardrails, Llama Guard, cloisonnement des outils, validation des sorties | 2,5 h |
| 8 | Atelier : plan de remédiation priorisé et intégration des tests de sécurité au pipeline, puis évaluation des acquis | 1 h |
Méthodes pédagogiques
- Pédagogie active : 75 % du temps en pratique encadrée — laboratoires cloud provisionnés par participant, travaux pratiques guidés, fil rouge applicatif —, le reste en apports structurés, démonstrations commentées, cadrage et évaluation
- répartition calculée sur le déroulé détaillé de cette formation, et non annoncée de façon uniforme
- classe inversée avec prérequis sur le LMS
- apprentissage adaptatif selon le positionnement initial
- travaux en binômes
- classe virtuelle en séquences de 3 h 30 maximum sur Microsoft Teams
- support clair, complet et paginé remis à chaque participant
Technologies et outils mobilisés
OWASP Top 10 LLM, Garak, Promptfoo, NeMo Guardrails, Llama Guard, Burp Suite
Modalités d'évaluation et de validation
- Positionnement initial en ligne
- quiz de validation à chaque séquence
- évaluation finale des acquis (QCM et mise en situation)
- satisfaction à chaud
- questionnaire de transfert à 30 jours
- attestation de fin de formation
Plateforme, laboratoires et ressources
- LMS DATAROCKSTARS : parcours, supports numériques, quiz, évaluations, émargement par demi-journée
- laboratoires cloud individuels accessibles depuis un navigateur, sans installation, données fictives, détruits en fin de session
- bibliothèque O'Reilly (plus de 60 000 ressources)
- accès aux supports pendant 6 mois
