Chargement des modèles…
Sécurité par double LLM et capacités (CaMeL)
Divise l'agent en un LLM privilégié qui ne voit que les instructions utilisateur de confiance et planifie les flux de contrôle et de données, et un LLM mis en quarantaine qui traite le contenu non fiable sans jamais pouvoir influencer le flux de contrôle. Un interpréteur de suivi des capacités applique des politiques explicites de flux de données : ainsi, les instructions injectées dans les sorties d'outils ne peuvent jamais déclencher d'actions non autorisées. Il s'agit d'une défense par conception plutôt que d'un filtrage probabiliste.
Aperçu en 30 secondes
- Quoi
- Sépare un LLM de confiance qui planifie le flux de contrôle d'un LLM non fiable qui se contente d'extraire des données, avec des étiquettes de capacité qui déterminent quelles données peuvent déclencher quelles actions.
- Quand l'utiliser
- Des agents traitent des entrées utilisateur ou des sorties d'outils non fiables et doivent empêcher qu'une injection de prompt ne modifie les chemins d'exécution ou n'accède à des ressources restreintes.
- Vigilance
- Complexité de mise en œuvre et surcoût d'exécution élevés ; le suivi des capacités ajoute de la latence et exige des politiques finement définies pour ne pas casser des flux légitimes.
Interrogez l'expert IA sur ce pattern
Ouvre l'assistant avec votre question préremplie. Vous la relisez avant l'envoi.
Sécurité par double LLM et capacités (CaMeL): Vue d’ensemble
Divise l'agent en un LLM privilégié qui ne voit que les instructions utilisateur de confiance et planifie les flux de contrôle et de données, et un LLM mis en quarantaine qui traite le contenu non fiable sans jamais pouvoir influencer le flux de contrôle. Un interpréteur de suivi des capacités applique des politiques explicites de flux de données : ainsi, les instructions injectées dans les sorties d'outils ne peuvent jamais déclencher d'actions non autorisées. Il s'agit d'une défense par conception plutôt que d'un filtrage probabiliste.
- Privileged LLM plans control flow from trusted input only
- Quarantined LLM extracts data from untrusted content, never issues commands
- Capability tags track data provenance through every value
- Interpreter enforces data-flow policies before each tool call
- Injected instructions in tool outputs cannot reach the control path
- Formal security guarantees instead of best-effort prompt filtering
The Agent Architect
Un pattern, un compromis, une panne de production racontée. Un brief hebdomadaire court pour ceux qui construisent des systèmes agentiques.
Un email par semaine, désinscription en un clic. Votre adresse ne sert qu'à envoyer le brief.
Références
Les articles, spécifications et dépôts sur lesquels repose ce modèle.
Par l’ingénieur derrière ce catalogue
Faites red-teamer votre système d’agents
Les protections décrites ici ne tiennent que si quelqu’un tente de les casser. Faites tester le vôtre comme le ferait un vrai attaquant : injection de prompt, jailbreaks, détournement d’outils et exfiltration de données, chaque constat rédigé avec son correctif.
750 € au lieu de 1 500 €, une semaine, rapport écrit et appel de restitution, jusqu’au 30 septembre