Aucun système probabiliste ne descend à zéro.
Vos agents lisent e-mails, tickets et documents hors de votre contrôle. Une phrase glissée là devient une consigne.
Supposez l’injection réussie. Trompé dans 2 % des cas ou à tous les coups, le modèle bute sur la même règle.
Un e-mail, un ticket, un PDF, une page web : qui place du texte sous les yeux d’un agent agit avec ses identifiants. Les descriptions d’outils sont le canal qui progresse le plus vite. OWASP LLM01:2025 : aucune parade infaillible à l’injection de prompt n’est connue. UK NCSC, 2025-12-10 : la faille ne se refermera peut-être jamais comme l’a fait l’injection SQL.