Système opératoire d’étude
Comment suivre le cours et conserver un résultat tangible
1. Définir la boundary
Pour chaque thème, identifiez d’abord assets, acteurs, trust boundaries, flux de données et side effects autorisés. « Le modèle a dit quelque chose de mauvais » n’est pas un threat model.
2. Construire l’exploit path
Transformez un risque en chaîne reproductible : entrée attaquant → manipulation modèle/contexte → accès outils ou données → impact observable.
3. Vérifier le contrôle
Testez l’état réel du système, pas la présence d’un texte guardrail : l’action a-t-elle été bloquée, les données sont-elles restées protégées, le least privilege est-il conservé et existe-t-il une audit evidence ?
4. En faire une régression
Chaque exploit confirmé ou near miss devient un test case versionné avec résultat attendu et sévérité capable de bloquer le release.