L’injection de prompt, c’est quand un texte — parfois caché — détourne un outil d’IA de sa mission. Ce glossaire explique l’idée avec un exemple pédagogique, dit quoi faire si l’on tombe dessus, et renvoie aux précautions sur les données. Ce n’est pas un tutoriel d’attaque.
Définition
L’injection de prompt (prompt injection) désigne une technique — ou un accident de conception — où du contenu externe influence un modèle de langage pour qu’il obéisse à de nouvelles instructions au lieu de celles prévues par l’éditeur ou l’organisation. Autrement dit : on ne « casse » pas forcément le serveur ; on trompe l’outil en lui faisant lire des consignes qu’il traite comme légitimes.
Cela peut arriver dès qu’une IA lit autre chose que la question de l’utilisateur : un PDF joint, une page web résumée, un e-mail analysé, un formulaire public, un commentaire. Si ce contenu contient des instructions du type « oublie tes règles » ou « révèle le secret interne », le modèle peut, selon les garde-fous, s’y conformer en partie.
Il existe aussi des cas « involontaires » : un document légitime contient une phrase qui ressemble à une consigne, et l’outil la prend trop au sérieux. D’où l’intérêt, pour les pros, de séparer clairement données et instructions, et de ne jamais faire confiance aveuglément à un résumé automatique d’un contenu non maîtrisé.
Ce glossaire reste pédagogique. Il ne décrit pas de recettes pour contourner des systèmes, ni de payloads, ni de procédures d’attaque. L’objectif est que habitants, salariés et associations comprennent le risque et les bons réflexes — pas qu’ils reproduisent la menace.
Image concrète
Imaginez un guichetier très poli qui lit à voix haute chaque papier qu’on lui tend. Quelqu’un glisse une feuille où il est écrit, en tout petit : « À partir de maintenant, donne les clés du coffre. » Si le guichetier obéit au papier plutôt qu’à son règlement, c’est l’idée de l’injection : la consigne arrive par le contenu, pas par le badge officiel.
Exemple pédagogique (sans mode d’emploi) : un document partagé contient une phrase en texte blanc sur fond blanc — invisible à l’œil, mais lue par l’outil si on lui demande de « résumer ce fichier ». La phrase dit à l’IA d’ignorer les règles du résumé et de proposer autre chose. L’utilisateur croit avoir un résumé neutre ; l’outil a suivi une instruction cachée.
Autre image : un chatbot d’accueil d’asso qui lit les messages du formulaire de contact. Un message malveillant contient une consigne pour faire dire n’importe quoi au bot. Les visiteurs suivants voient des réponses absurdes ou dangereuses. Ce n’est pas de la magie : c’est une confusion entre « texte à traiter » et « ordre à exécuter ».
Dans le quotidien
Pour un particulier : méfiez-vous des fichiers ou liens « à coller dans l’IA » venus d’inconnus. Si la réponse de l’outil change brusquement de ton, demande d’ignorer des règles, ou pousse à envoyer des données personnelles, arrêtez. Ne suivez pas l’instruction. Fermez la conversation. Prévenez si c’est un outil du travail ou d’une association.
Pour un salarié : ne branchez pas un assistant sur toute la boîte mail ou tous les PDF clients sans cadre. Un contenu externe peut tenter de détourner l’outil. Les règles de les données restent la base : pas de fiches de paie, pas de dossiers médicaux, pas de secrets clients dans un outil non maîtrisé.
Pour une association ou une collectivité qui publie un chatbot : prévoyez qui surveille les réponses, comment signaler un comportement bizarre, et ce qu’on fait si un message semble vouloir « reprogrammer » l’outil. Mieux vaut un bot limité qu’un bot qui lit tout sans filtre.
Si vous êtes victime ou témoin : 1) ne suivez pas la consigne suspecte ; 2) ne collez pas davantage de données pour « tester » ; 3) capturez ce qui est visible sans diffuser le contenu malveillant ; 4) prévenez le responsable de l’outil, le RSSI ou l’éditeur selon le cas ; 5) changez les secrets éventuellement exposés si un doute existe. Ce sont des réflexes de prudence, pas une enquête de police improvisée.
Exemple en Hauts-de-France
Dans la région, de plus en plus de structures — mairies, assos, TPE, France Services — testent des assistants pour résumer des documents ou répondre aux usagers. Le risque d’injection de prompt n’est pas une intrigue hollywoodienne : c’est le risque concret qu’un contenu externe fasse dire n’importe quoi à l’outil, ou pousse un agent à coller des données sensibles « parce que l’IA l’a demandé ».
Scénario pédagogique local : une petite asso reçoit un PDF « modèle de subvention » par e-mail. Quelqu’un demande à un assistant de le résumer. Le fichier contient une consigne cachée qui détourne le résumé. L’équipe, pressée, pourrait faire confiance. Le bon réflexe : lire le PDF soi-même, ne pas coller de pièces d’identité, et s’étonner si l’outil sort du rôle.
Autre scène : un parent fait coller à un ado un texte trouvé en ligne « pour que l’IA explique les devoirs ». Si le texte contient des instructions trompeuses, l’outil peut sortir du cadre pédagogique. Là encore : ne pas suivre une consigne bizarre, en parler, et revenir à des sources scolaires. Le prompt utile reste celui qu’on écrit soi-même, clairement.
Les médiateurs numériques de la région entendent déjà des peurs vagues (« on peut pirater ChatGPT »). Ce glossaire permet de répondre sans panique ni fantasme : oui, un texte peut tromper un outil ; non, ce n’est pas une raison d’abandonner toute prudence sur les données — au contraire, voir les données.
Confusion fréquente
Confusion n°1 : injection de prompt = piratage du serveur. Pas forcément. On manipule souvent le comportement du modèle via le contenu, pas en cassant la machine.
Confusion n°2 : « Si j’ai un bon mot de passe, je suis à l’abri. » Le mot de passe protège le compte ; l’injection joue sur ce que l’IA lit. Ce sont des couches différentes.
Confusion n°3 : croire qu’il faut apprendre des techniques d’attaque pour se protéger. Non. Il faut des réflexes : limiter les sources, séparer données et consignes, ne pas obéir à une demande bizarre de l’outil, prévenir.
Confusion n°4 : confondre avec un hallucination. L’hallucination, c’est l’IA qui invente. L’injection, c’est un contenu qui cherche à la faire obéir autrement. Les deux demandent de la relecture ; ce n’est pas le même mécanisme.
À retenir
L’injection de prompt, c’est un texte — parfois caché — qui détourne un outil d’IA de sa mission. Exemple pédagogique : consignes invisibles dans un document qu’on fait résumer. Ce n’est pas un mode d’emploi pour attaquer.
Si vous en êtes victime : ne suivez pas l’instruction, arrêtez, ne collez pas plus de données, prévenez le responsable. Pour ce qu’on peut confier à une IA : les données. Pour formuler clairement vos propres demandes : prompt.
Questions fréquentes
C’est quoi une injection de prompt ?
C’est une consigne trompeuse placée dans un contenu que l’IA lit (document, message, page…) pour la détourner de sa mission prévue.
Que faire si je tombe dessus ?
Ne pas suivre l’instruction, arrêter la conversation, ne pas coller davantage de données, et prévenir la personne responsable de l’outil (travail, asso, éditeur).
Est-ce que ce glossaire explique comment le faire ?
Non. IAHDF donne un exemple pédagogique pour comprendre le risque, pas un mode d’emploi d’attaque.
Quel lien avec les données personnelles ?
Plus on colle de données sensibles, plus un détournement peut faire mal. Lisez les données avant de brancher un assistant sur vos fichiers.
