La semaine dernière vous avez peut etre loupé :
🤖 ATT&CK appliqué à une application IA : le cas du chatbot RAG compromis - 22/06/2026
Un chatbot RAG en production, une équipe qui a tout fait “dans les règles”, et pourtant une base documentaire compromise en moins de 20 minutes ; comment mapper cette attaque avec ATT&CK et ATLAS, et ce qu’on aurait dû faire autrement….
🧠 MITRE ATLAS : la matrice de sécurité dédiée à l’IA et au Machine Learning - 24/06/2026
Évasion de modèle, empoisonnement de données, vol de modèle, inversion ; MITRE ATLAS est le pendant d’ATT&CK pour les systèmes IA et Machine Learning, et c’est probablement la matrice la plus spécifique à l’IA que vous n’avez pas encore lue….
⚙️ Intégrer MITRE ATT&CK dans une approche DevSecOps : du threat model au pipeline - 26/06/2026
Intégrer ATT&CK dans un pipeline DevSecOps, c’est relier chaque étape du développement à des menaces réelles : du threat modeling en conception aux règles de détection SIEM en production, avec gates CI/CD et dashboards de couverture à la clé….
🏗️ MAESTRO en pratique sur AWS : threat modeling d’un agent IA, couche par couche - 28/06/2026
Je passe MAESTRO à la pratique en appliquant ses sept couches à Bambou, un système agentique réaliste déployé sur AWS pour un e-commerçant européen ; du modèle Bedrock à l’écosystème MCP/A2A, un article par couche….
#DevSecOps #OWASP #CloudSecurityAlliance
Articles lies
OpenAI resserre ses garde-fous après Hugging Face, mais le bypass reste à portée de prompt
Analyse critique des mesures annoncées par OpenAI après la brèche Hugging Face et la révélation Black Hat 2026 de l'essaim d'agents Artifactory : p...
27/08/2026CVE-2026-75130 : le serveur MCP que vous avez installé pour lire la doc écrit dans votre contexte
Analyse de CVE-2026-75130 : prompt injection dans le serveur MCP Context7 via Custom AI Instructions, régression probable d'un correctif de février...
26/08/2026Shai-Hulud, troisième service : keyv, 800 packages, et une provenance parfaitement valide
Analyse de la troisième vague Shai-Hulud (worm CHAINDROP, août 2026) : compromission de keyv/flat-cache, propagation par trusted publishing, persis...
25/08/2026AWS propose un cadre de contrôle pour agents de codage, et le principe le plus utile n'a rien d'un outil
Analyse du control framework AWS pour agents de codage IA : controles author-time (steering, specs, MCP scopé) et build-time (scan séquentiel, revu...
24/08/20268 risques d'identité d'agent IA que la CSA veut voir sur le bureau de tout RSSI
Synthèse des 8 risques d'identité d'agent IA identifiés par la Cloud Security Alliance : identités orphelines, permissions excessives, identifiants...
20/08/2026