Le RAG, en une phrase
Un agent seul ne connaît que des généralités. Pour qu'il réponde sur votre métier, on lui donne accès à vos contenus : il va chercher les documents pertinents dans une base, et compose sa réponse à partir d'eux. C'est ce qu'on appelle la génération augmentée par la récupération, le RAG. C'est précisément ce qui rend un agent pertinent chez vous, et c'est ce qui ouvre une porte que peu de gens regardent.
Votre corpus devient une porte
Tout document que l'agent peut lire peut contenir une instruction cachée. On rejoint ici l'injection de prompt indirecte, mais déplacée : le texte piégé n'arrive plus par un courriel du jour, il dort dans votre base de connaissance et ressort au moment d'une réponse, parfois des semaines après avoir été ingéré. C'est l'empoisonnement d'une base de connaissance : un contenu falsifié ou piégé, glissé dans les données dont l'agent se sert, pour fausser ses réponses ou le détourner.
Le risque ne se limite pas au corpus. Le moteur qui récupère les documents, l'index qui les range, le cache qui les garde en mémoire : chacun devient un maillon à gouverner. Une base alimentée en continu, par plusieurs sources, où personne ne relit chaque document entrant, est un terrain idéal, parce que la confiance y est implicite.
Source, le référentiel OWASP « Top 10 for LLM Applications » (édition 2025) retient l'empoisonnement des données et du modèle parmi les risques majeurs des applications à base de grands modèles de langage, aux côtés de l'injection de prompt (classée première, LLM01). OWASP Gen AI Security Project. Vérifié juillet 2026.
Le risque se déplace, la gouvernance suit
La conséquence est simple à énoncer : on ne sécurise pas un RAG en surveillant seulement les réponses, on le sécurise en gouvernant l'entrée. Qui a le droit d'écrire dans le corpus ? D'où vient chaque document, et cette provenance est-elle tracée ? La base est-elle cloisonnée des systèmes critiques ? Les contenus récupérés sont-ils traités comme des données non fiables, ou comme des instructions dignes de foi ?
Référence, l'ANSSI recommande, pour un système d'IA générative, de cloisonner les systèmes d'IA des systèmes critiques et de contrôler les données qu'ils peuvent atteindre (guide ANSSI-PA-102, « Recommandations de sécurité pour un système d'IA générative », 29 avril 2024). cyber.gouv.fr. Vérifié juillet 2026.
Une base de connaissance sans provenance tracée est une base à laquelle on fait confiance sans savoir pourquoi.
Ce que nous faisons en conception
Chez nous, un corpus qui nourrit un agent est un corpus qualifié : ses sources sont connues, sa provenance est tracée, et l'ingestion de nouveaux contenus passe par un contrôle plutôt que par un tuyau ouvert. Le moteur de récupération reçoit le moindre privilège, comme tout le reste du système. Et pour un cas d'usage sensible, la mise à jour du corpus reste un geste décidé, pas un flux automatique dont personne ne répond. Le détail, le cadre ANSSI et le coût d'un déploiement sont dans le dossier de référence.