
Bibliothèque open source et interactive de formation à la sensibilisation à la sécurité, avec plus de 130 exercices SCORM couvrant le phishing, le vishing, la BEC, la fatigue MFA et les scénarios OWASP AI/LLM pour un déploiement sur LMS.
130+ exercices gratuits et open source de sensibilisation à la sécurité pour les employés — des modules SCORM interactifs et pratiques couvrant la sensibilisation au phishing, le RGPD, la sécurité de l'IA, et plus encore. Conçu pour ceux qui veulent retenir ce qu'ils apprennent et le partager avec d'autres.

👥 Parler aux fondateurs | 🔗 Parcourir la bibliothèque complète | 🎮 Essayer une démo live de sensibilisation au phishing
La plupart des formations de sensibilisation à la sécurité sont oubliables : des diaporamas ennuyeux, des vidéos sans âme, et dernièrement, des contenus générés par l'IA qui rebutent les gens. Le problème n'est pas le contenu en lui-même — c'est le format, car l'apprentissage passif ne crée pas d'habitudes. Les gens regardent une vidéo de 10 minutes, cliquent sur « Terminer », et ne se souviennent de rien quand cela compte.
Cette bibliothèque gratuite et open source de formations de sensibilisation à la sécurité adopte une approche différente.
Chaque exercice vous plonge dans un environnement de bureau 3D interactif où vous faites face à des incidents réalistes à la première personne. Vous interagissez avec de vrais objets — un téléphone, un PC avec un OS réel (navigateur, terminal, Zoom), un chevalet — et prenez des décisions sous pression, exactement comme à votre bureau.
Les scénarios incluent, par exemple :
L'objectif est de créer une mémoire musculaire, afin que lorsqu'une situation dangereuse est sur le point de se produire au travail, les gens se souviennent l'avoir déjà affrontée — et réagissent en conséquence. Chaque exercice se termine par un quiz avec un seuil de réussite de 100 % pour confirmer que les connaissances sont bien ancrées.
Chaque exercice est un fichier SCORM .zip — prêt à être importé dans n'importe quel LMS, intégré à votre pipeline de formation existant, ou testé sur SCORM Cloud avant le déploiement. Cela en fait l'une des options de formation gratuite de sensibilisation à la sécurité les plus faciles à déployer auprès de l'ensemble du personnel.
La racine du dépôt contient des packs de cours complets. Le dossier Individual Exercises contient des exercices autonomes si vous souhaitez construire un programme personnalisé.
Le contenu est entièrement white-label — pas de logos, pas de backlinks, aucune condition cachée. Utilisez-le comme bon vous semble ; plus de détails ci-dessous.
Vous êtes libre d'utiliser, d'intégrer et d'enseigner avec ce contenu — personnellement, professionnellement ou commercialement dans des ateliers. La redistribution ou la revente du contenu en tant que produit autonome est interdite.
Cette bibliothèque open source de formations de sensibilisation à la sécurité est sous licence CC BY-NC 4.0. Libre d'utilisation et de partage avec attribution. La revente commerciale du contenu est interdite.
Nous fournissons également un LMS cloud de niveau entreprise avec tout le contenu de formation à la sensibilisation à la sécurité inclus. Si vous souhaitez donc bénéficier de la formation sans avoir à installer ou gérer votre LMS, contactez-nous. Les fonctionnalités du LMS incluent, sans s'y limiter :
Le LMS est multi-tenant par conception, conçu pour fournir de la formation de sensibilisation à la sécurité sur l'ensemble d'un portefeuille clients depuis un seul endroit :
Si vous êtes intéressé, n'hésitez pas à nous contacter
Détournement d'objectif d'un agent IA — Empêcher un agent IA autonome d'être détourné par un e-mail empoisonné contenant des instructions cachées en détectant les instructions cachées intégrées dans les données entrantes qui redirigent les objectifs de l'agent, en retraçant comment un agent dont l'objectif est détourné passe de tâches légitimes à l'exfiltration de données, et en appliquant des stratégies de validation des entrées qui empêchent les agents de traiter des données comme des instructions.
Exploitation des outils d'un agent IA — Empêcher un agent IA d'être manipulé pour utiliser ses outils légitimes afin de supprimer des fichiers et d'envoyer des messages non autorisés en identifiant comment des invites ambiguës amènent les agents à abuser d'un accès légitime aux outils, en retraçant les appels d'outils destructeurs déclenchés par des paramètres d'entrée manipulés, et en appliquant des politiques d'accès aux outils au moindre privilège pour contenir l'exploitation des outils par l'agent.
Abus d'identité et de privilèges d'un agent — Empêcher un agent IA de réutiliser des identifiants hérités à hauts privilèges pour accéder à des systèmes au-delà de son périmètre autorisé en retraçant comment les agents héritent et propagent les identifiants utilisateur dans différents contextes système, en identifiant les vulnérabilités de député confus où le privilège de l'agent dépasse le périmètre prévu, et en appliquant une délégation d'identifiants limitée pour prévenir l'élévation de privilèges entre contextes.
Attaque de la chaîne d'approvisionnement d'une IA agentique — Enquêter sur un plugin IA tiers doté d'une porte dérobée qui modifie silencieusement le comportement de l'agent et exfiltre des données sensibles en détectant les anomalies comportementales indiquant un composant IA tiers compromis, en retraçant les voies d'exfiltration de données via des plugins et serveurs MCP dotés de portes dérobées, et en appliquant des pratiques de vérification de la chaîne d'approvisionnement avant d'intégrer des outils IA externes.
Injection de code dans un agent IA — Attraper un assistant de codage IA avant qu'il n'exécute un script shell contenant des commandes injectées qui compromettent votre système en détectant les commandes injectées cachées dans le code généré par l'IA et les scripts shell, en retraçant comment les saisies utilisateur transitent par la génération de code jusqu'à une exécution non isolée, et en appliquant des pratiques de revue de code et de sandboxing aux scripts générés par l'IA avant exécution.
Injection de prompt OpenClaw — Empêcher un assistant IA de divulguer des données via des prompts cachés en identifiant les instructions cachées dans les documents, en empêchant l'exfiltration de données via les outils IA, et en reconnaissant les schémas d'injection de prompt.
Exposition de données sensibles via l'IA — Voir ce qui se passe lorsque des données confidentielles entrent dans un outil IA grand public en reconnaissant les catégories de données sensibles qui ne devraient jamais entrer dans les prompts IA, en retraçant comment le contenu collé persiste dans les données d'entraînement et les journaux de l'IA, et en appliquant des politiques de classification des données avant d'utiliser les outils IA.
Compromission de la chaîne d'approvisionnement de l'IA — Déployer un plugin IA qui cache une porte dérobée en pleine vue en identifiant les risques de chaîne d'approvisionnement dans les modèles et plugins IA tiers, en détectant les anomalies comportementales dans les composants IA provenant de sources externes, et en appliquant des procédures de vérification avant de déployer des outils IA de marketplace.
Empoisonnement des données d'entraînement de l'IA — Observer en temps réel des documents empoisonnés corrompre les réponses de votre IA en retraçant comment des documents manipulés altèrent les sorties générées par l'IA, en identifiant les signes d'empoisonnement des données dans les réponses de l'IA, et en appliquant des contrôles d'intégrité du contenu aux entrées de la base de connaissances.
Gestion non sécurisée des sorties de l'IA — Exploiter une IA dont les sorties circulent sans contrôle dans des systèmes en production en identifiant les risques d'injection lorsque les sorties de l'IA alimentent des systèmes aval, en retraçant comment des sorties IA non assainies permettent l'exécution de code, et en appliquant des contrôles de validation des sorties entre l'IA et les systèmes connectés.
Agent IA aux permissions excessives — Manipuler un assistant IA pour qu'il abuse de ses propres permissions en identifiant les permissions excessives accordées aux agents IA, en retraçant les actions non autorisées effectuées par des outils IA manipulés, et en appliquant les principes du moindre privilège aux configurations des agents IA.
HTTPS et sécurité des sites Web — Apprenez pourquoi l'icône du cadenas n'est pas une preuve de sécurité en évaluant des avertissements de certificat réalistes, des certificats expirés et des certificats TLS incompatibles sur des sites Web simulés.
Navigation et téléchargements sûrs — Repérez les téléchargements malveillants avant qu'ils ne s'exécutent en naviguant sur de faux sites de fournisseurs, des invites de mise à jour trompeuses et des pièges de téléchargement furtifs qui déguisent les logiciels malveillants en logiciels légitimes.
Sensibilisation au typosquatting — Repérez les astuces de domaine utilisées par les attaquants en identifiant les URL ressemblantes, les domaines avec caractères échangés et les attaques homographes quasi parfaites au pixel près dans la barre d'adresse de votre navigateur.
Risques de l'autocomplétion du navigateur — Des champs de formulaire cachés volent silencieusement vos données d'autocomplétion, comme le démontre un scénario réaliste où un collègue soumet sans le savoir des détails de carte bancaire et d'adresse personnelle à une page contrôlée par un attaquant.
Sécurité des extensions de navigateur — Cette extension bien utile pourrait tout voler, comme le montre la chronologie forensique de la façon dont une extension de productivité très bien notée a exfiltré des données depuis l'appareil d'un utilisateur sans méfiance.
Abus des notifications de navigateur — Reconnaissez les fausses invites CAPTCHA conçues pour détourner les permissions de notification et apprenez à révoquer l'accès aux notifications push malveillantes avant que les attaquants ne passent au hameçonnage d'identifiants.
Habitudes de gestionnaire de mots de passe — Développez de bonnes habitudes avec votre gestionnaire de mots de passe en migrant les mots de passe faibles et réutilisés vers un coffre-fort, en générant des remplacements uniques et en utilisant l'autocomplétion comme outil de détection du phishing.
Sensibilisation au moindre privilège — Limitez l'accès au minimum requis par votre poste en auditant des attributions de permissions réalistes, en révoquant les droits admin obsolètes et en signalant les comptes de service partagés et les identifiants de sous-traitants expirés.
Sensibilisation aux arrivées, mobilités et départs — Gérez les droits d'accès lors des transitions de rôle en travaillant sur des scénarios d'onboarding, de mobilité interne et d'offboarding incluant des exceptions de manager, des fichiers transférés et des demandes d'accès d'urgence.
Configuration MFA et bonnes pratiques — Configurez l'authentification multifacteur correctement en comparant SMS, applications d'authentification et clés matérielles, et en apprenant à reconnaître et à résister aux attaques de fatigue MFA par notifications push.
Sensibilisation au credential stuffing — Voyez comment les mots de passe compromis alimentent des attaques automatisées en retraçant un incident de credential stuffing en direct, en identifiant les comptes compromis et en brisant le cycle de réutilisation des mots de passe.
Sécurité de la récupération de compte — Défendez la récupération de compte contre l'ingénierie sociale en pratiquant les procédures de vérification d'identité sous la pression d'un appelant convaincant se faisant passer pour un employé bloqué.
Bases de l'accès privilégié — Apprenez pourquoi les comptes admin nécessitent une gestion particulière en contrastant un flux de travail d'accès juste-à-temps avec un incident où l'utilisation quotidienne d'un compte privilégié a donné à un attaquant un accès immédiat à l'infrastructure.
Ransomware — Survivez à une attaque par ransomware en temps réel en prenant des décisions rapides de confinement pendant que les fichiers sont chiffrés, que les programmes échouent et que le logiciel malveillant se propage sur les lecteurs partagés et les ressources réseau mappées.
Attaque par USB déposé — Réfléchissez à deux fois avant de brancher cette clé USB en vivant une attaque d'exécution automatique simulée, y compris des payloads Rubber Ducky qui compromettent un système en moins de 10 secondes.
Bonnes pratiques de sauvegarde — Élaborer un plan de sauvegarde qui survit aux ransomwares en apprenant la règle 3-2-1, en comprenant la différence entre synchronisation et véritable sauvegarde, et en découvrant les conséquences réelles des pannes de sauvegarde courantes.
Chiffrement et discipline de verrouillage — Pratiquez les habitudes qui protègent les appareils sans surveillance en voyant ce qu'un attaquant peut accomplir en 90 secondes sur un ordinateur portable déverrouillé, puis en configurant le verrouillage automatique et en vérifiant le chiffrement complet du disque.
Bases des mises à jour OS et du patching — Voyez pourquoi sauter des mises à jour ouvre de véritables voies d'attaque en retraçant ce qu'un correctif de sécurité différé était en train de corriger et à quelle vitesse les attaquants exploitent les CVE nouvellement publiées.6. Correction des points de terminaison et alertes EDR — Sachez ce que signifie votre alerte EDR et quoi faire ensuite en triant les anomalies de processus en direct, les modifications du registre et les connexions réseau inhabituelles pour décider d'ignorer, d'investiguer ou d'escalader.
Pratiques Bluetooth sûres — Votre casque diffuse bien plus que de la musique — auditez les appareils appariés, configurez le mode non découvrable et comprenez les familles de vulnérabilités BlueBorne, KNOB et BLUFFS qui exploitent les connexions Bluetooth découvrables.
— Il ressemble à un PDF mais s'exécute comme un malware — apprenez à repérer les astuces de double extension, révéler les vrais types de fichiers et identifier les extensions dangereuses comme .scr, .cmd, .vbs et .ps1.
Fuite de données — Empêchez les données sensibles de quitter votre organisation en explorant les e-mails mal acheminés, les métadonnées cachées des documents, les partages de fichiers non sécurisés et les canaux de fuite moins évidents comme les outils d'IA et le partage d'écran.
Bases de la classification des données — Étiquetez correctement les données selon leur niveau de sensibilité en classant des documents réels dans les catégories Public, Interne, Confidentiel et Restreint et en appliquant les règles de stockage, de partage et de destruction appropriées à chacune.
Prévention du vol d'identité — Repérez les tactiques de vol d'identité ciblant les employés en reconnaissant les e-mails d'usurpation des RH convaincants, les dossiers du personnel laissés sans surveillance et les appelants armés de suffisamment de détails personnels pour paraître légitimes.
Pratiques de partage sécurisé — Partagez des fichiers en toute sécurité sans créer de failles de sécurité en évaluant les scénarios de partage courants et en apprenant pourquoi un lien protégé par mot de passe avec expiration diffère d'une pièce jointe non chiffrée.
Signalement général des incidents — Sachez quand et comment signaler un incident de sécurité. Reconnaissez ce qui constitue un incident, remplissez correctement un rapport de sécurité, comprenez les délais et les seuils de signalement.
Culture du signalement — Construisez une équipe qui signale sans crainte. Pratiquez le signalement d'incidents sans blâme, comprenez les principes de sécurité psychologique,appliquez le cadre CRM de l'aviation
Vishing — Gérez un appel de phishing vocal réaliste en détectant l'usurpation de l'identité de l'appelant, en pratiquant la vérification par rappel via des numéros officiels, et en résistant à la pression de l'urgence et de l'autorité exercée par un imposteur convaincant.
Phishing — Repérez un e-mail de phishing avant de cliquer en examinant les adresses d'expéditeur usurpées, en survolant les URL non concordantes et en identifiant les tactiques de pression émotionnelle qui mènent au vol d'identifiants.
Phishing à double canon — Reconnaissez le piège de confiance à deux e-mails en identifiant le message de mise en place inoffensif et le suivi malveillant qui exploite la confiance établie lors du premier échange.
Harponnage avec un deepfake — Repérez un dirigeant généré par IA lors d'un appel vidéo en détectant les indicateurs de deepfake pendant une réunion en direct et en vérifiant l'identité avant d'autoriser un transfert financier irréversible.
Ingénierie sociale — Reconnaissez la manipulation avant de céder en tenant tête à un appelant qui utilise l'autorité, la réciprocité et une urgence artificielle, puis en redirigeant la vérification via les canaux officiels.
Compromission d'e-mails professionnels — Arrêtez une fraude au virement par usurpation du PDG en détectant les e-mails d'usurpation de dirigeants, en vérifiant les demandes de paiement hors bande et en comprenant pourquoi la BEC cause des milliards de pertes chaque année.
Smishing — Détectez la fraude cachée dans vos SMS en ralentissant sur les alertes de livraison urgentes et les notifications bancaires, en vérifiant via les canaux officiels et en ne touchant jamais aux URL raccourcies.
Phishing par rappel — Gérez une fausse facture conçue pour vous faire appeler en identifiant les schémas d'attaque TOAD, en repérant les fausses factures avec des numéros de rappel et en répondant sans cliquer sur aucun lien.
Gestion du consentement marketing — Créez des parcours d'opt-in conformes que les régulateurs acceptent en concevant des flux de consentement qui respectent les normes de l'article 7 du RGPD, en construisant un système d'enregistrement du consentement et en gérant les demandes de retrait en direct.
Détection de DSAR frauduleux — Repérez les fausses demandes d'accès aux données utilisées pour l'ingénierie sociale en évaluant les DSAR entrants pour détecter des incohérences d'identité, un langage d'urgence et des coordonnées non concordantes avant de répondre.
Réponse à une violation de données — Triez une violation et respectez le délai de notification de 72 heures en évaluant la gravité de l'incident, en rédigeant une notification à l'autorité de contrôle et en portant des jugements sur ce qui est notifiable au titre de l'article 33.
Évaluation des sous-traitants tiers — Évaluez les contrôles de traitement des données d'un fournisseur avant de signer en examinant les certifications de sécurité, les accords de sous-traitance, les procédures de notification de violation et les clauses du DPA qui ne respectent pas l'article 28.
Réponse aux incidents de sécurité — Coordonnez les équipes sécurité et confidentialité lors d'une violation en direct en menant des flux de travail parallèles qui équilibrent les priorités de confinement avec l'évaluation des données personnelles et les délais de notification de l'article 33.
Examen du Privacy by Design — Évaluez une fonctionnalité produit sous un angle privacy-first en appliquant les contrôles de minimisation des données de l'article 25 et en naviguant entre les compromis réels entre fonctionnalité et confidentialité dans les demandes de suivi comportemental.
Traitement légitime des DSAR — Traitez une demande d'accès aux données de bout en bout en vérifiant l'identité du demandeur, en recherchant dans le CRM, les archives e-mail, les outils d'analyse et les sauvegardes, puis en compilant et en expurgeant la réponse dans les 30 jours.
Partage excessif sur les réseaux sociaux — Voyez comment les attaquants exploitent vos profils publics en découvrant comment une photo de vacances, un post d'anniversaire et un check-in de conférence peuvent être combinés en un profil permettant des attaques hautement personnalisées.
Contrôles du partage cloud — Auditez qui peut voir vos fichiers partagés dès maintenant en examinant un historique de permissions emmêlé, en resserrant les accès au niveau minimum requis et en définissant des dates d'expiration sous pression de temps.
Gestion des accès invités — Contrôlez ce que les utilisateurs externes peuvent atteindre et pendant combien de temps en auditant les comptes invités dormants, en révoquant l'accès des fournisseurs dont les projets sont terminés et en créant une liste de contrôle de départ structurée.
Pratiques de messagerie sécurisée — Empêchez les données sensibles de fuiter via les applications de chat en reconnaissant quand des mots de passe, des données personnelles de clients ou des photos de tableau blanc ont été partagés négligemment et en apprenant les canaux appropriés pour les informations sensibles.
Politique des réseaux sociaux — Apprenez quoi ne pas publier sur les comptes d'entreprise en évaluant des scénarios réels où des posts LinkedIn et des photos de bureau ont involontairement divulgué des détails d'accords, des données clients et des informations internes sur les systèmes.
Risques OAuth des applications tierces — Vérifiez à quoi vous avez accordé l'accès en évaluant si les autorisations demandées par une nouvelle application correspondent à sa fonction réelle et en auditant les applications connectées via OAuth pour détecter un accès excessif ou inutile.
Menace interne (intentionnelle) — Reconnaissez les signes avant-coureurs d'un initié malveillant en repérant le schéma d'accès aux fichiers en dehors des heures de travail et de grands transferts USB avant que les dégâts n'atteignent un point de non-retour.
Sensibilisation à l'IT fantôme — Découvrez ce qui se passe lorsque les équipes utilisent des applications non approuvées en retraçant ce qui s'est passé en coulisses lorsqu'une feuille de calcul confidentielle a été téléchargée sur un convertisseur en ligne gratuit sans accord sur les données.
Attaques basées sur les images (Stegosploit) — Ce fichier image pourrait transporter bien plus que des pixels — examinez le portfolio d'un prestataire qui cache une charge utile JavaScript dans un JPEG et apprenez trois méthodes d'attaque stéganographiques et leurs approches de détection.
Menace interne (accidentelle) — Une mauvaise pièce jointe et quarante-sept salaires sont exposés — vivez un incident d'e-mail mal acheminé depuis le signalement DLP jusqu'au flux complet de signalement d'incident.
Hygiène des outils de collaboration — Un raccourci dans Slack et les identifiants sont partout — auditez les intégrations de canaux et l'accès des anciens employés après avoir découvert que des identifiants de base de données collés ont été exfiltrés via un webhook obsolète.
Utilisation et sécurité du VPN — Configurez et utilisez votre VPN sans laisser de failles en vivant les conséquences réelles d'une déconnexion en pleine session sur un Wi-Fi public, notamment des identifiants exposés et des transferts de fichiers non chiffrés.
Sécurité du routeur domestique — Découvrez qui d'autre est sur votre réseau domestique en identifiant les appareils connectés non autorisés, en modifiant les identifiants d'administration par défaut, en désactivant WPS, en activant WPA3 et en reconnaissant les signes de détournement DNS.
Violation de MGM Resorts — Revivez l'appel de 10 minutes au service d'assistance qui a coûté 100 M$ en retraçant la chaîne d'attaque de Scattered Spider, de la reconnaissance sur LinkedIn à un appel de vishing jusqu'au déploiement du rançongiciel ALPHV/BlackCat.
Attaque par e-mail OneNote — Retracez une véritable arnaque BEC construite sur des semaines de surveillance de la boîte de réception en recevant une redirection de facture avec un domaine d'apparence légitime qui utilise de vrais détails de projet et le montant exact pour échapper à l'examen.
Bases de l'état d'esprit d'audit — Pensez comme un auditeur pour trouver les lacunes de conformité avant les réviseurs externes en vérifiant si les politiques de mots de passe correspondent au comportement réel, en validant les revues d'accès et en identifiant les écarts entre les procédures écrites et les opérations quotidiennes.
Formation au portail d'audit — Naviguez dans les portails GRC et soumettez des preuves d'audit. Téléversez et étiquetez correctement les preuves de conformité, suivez les tâches de remédiation jusqu'à leur clôture, évitez les erreurs courantes de soumission au portail
Responsabilités de sécurité des employés — Connaissez vos obligations personnelles de sécurité au travail. Reconnaissez les risques de talonnage et de partage d'identifiants, signalez les incidents via les bons canaux, protégez les points d'accès physiques et numériques
Sensibilisation aux politiques du SMSI — Reliez les politiques ISO 27001 à votre travail quotidien. Faites correspondre les politiques du SMSI à des situations de travail réelles, comprenez la structure des politiques ISO 27001, repérez les écarts entre la politique et la pratique quotidienne.
Utilisation acceptable d'Internet et de l'e-mail — Restez dans le cadre des politiques d'Internet et d'e-mail de l'entreprise. Reconnaissez les comportements risqués de transfert d'e-mails, comprenez les limites des appareils personnels au travail, évitez les violations courantes de l'utilisation acceptable
Sujets : formation à la sensibilisation à la sécurité · formation gratuite à la sensibilisation à la sécurité · formation gratuite à la sensibilisation à la sécurité pour les employés · formation open source à la sensibilisation à la sécurité · formation de sensibilisation au phishing pour les employés · formation gratuite de sensibilisation au phishing · formation de sensibilisation à la sécurité pour les employés · formation de sensibilisation à la cybersécurité · formation de sensibilisation à la sécurité des employés · formation de sensibilisation à la sécurité SCORM · simulation de phishing · formation au RGPD · gestion des risques humains
Empoisonnement de la mémoire d'un agent IA — Détecter le contenu adversarial injecté dans la mémoire persistante d'un agent IA qui corrompt toutes les décisions futures en identifiant les entrées empoisonnées dans la mémoire persistante de l'agent et le contexte de récupération, en retraçant comment une mémoire corrompue influence les décisions aval de l'agent entre les sessions, et en appliquant une vérification de l'intégrité de la mémoire pour détecter et supprimer le contenu adversarial.
Usurpation de communication entre agents — Intercepter et identifier les messages usurpés entre agents IA dans un flux de travail multi-agents avant que des instructions fabriquées ne causent des dégâts en détectant les identités d'agents usurpées et les messages fabriqués dans les canaux de communication multi-agents, en retraçant comment les messages inter-agents non authentifiés permettent des attaques de l'homme du milieu, et en appliquant l'authentification des messages et la vérification de l'identité des agents pour sécuriser les systèmes multi-agents.
Défaillance en cascade multi-agents — Contenir une hallucination mineure de l'IA avant qu'elle ne se propage en cascade à travers les agents aval jusqu'à une défaillance catastrophique à l'échelle du système en retraçant la propagation des erreurs depuis l'hallucination d'un seul agent à travers plusieurs systèmes aval, en identifiant les points d'amplification où de petites erreurs se cumulent en résultats catastrophiques, et en appliquant des modèles de disjoncteur et des points de contrôle humains pour interrompre les défaillances en cascade des agents.
Confiance excessive dans les recommandations d'un agent IA — Repérer une série de recommandations compromises d'un agent IA qui exploitent votre confiance pour approuver un virement frauduleux et une modification de code dotée d'une porte dérobée en reconnaissant les schémas de biais d'automatisation où la précision constante de l'IA crée une fausse confiance, en identifiant les anomalies subtiles dans les recommandations de l'IA qui indiquent une manipulation ou un compromis, et en appliquant des flux de vérification structurés qui résistent à l'ingénierie sociale via les interfaces IA.
Détection d'un agent IA malveillant — Enquêter sur un agent IA compromis qui semble fonctionnel tout en effectuant silencieusement des actions non autorisées et en échappant à la surveillance en détectant les actions non autorisées cachées effectuées par un agent qui semble fonctionner normalement, en retraçant les mécanismes de persistance qui permettent aux agents malveillants de survivre aux redémarrages et aux balayages de surveillance, et en appliquant une analyse comportementale et la détection d'anomalies pour distinguer les agents malveillants des agents légitimes.
Extraction du prompt système de l'IA — Extraire des instructions cachées d'un chatbot IA orienté client en exécutant des techniques d'extraction de prompt contre un chatbot IA en production, en identifiant les informations sensibles exposées via des prompts système divulgués, et en appliquant des techniques de durcissement des prompts pour empêcher la divulgation des instructions système.
Exploitation du pipeline RAG — Exploiter un pipeline RAG pour accéder à des documents au-delà de votre niveau d'habilitation en identifiant les failles de contrôle d'accès dans la récupération depuis une base vectorielle, en retraçant comment des embeddings adversariaux corrompent les résultats de recherche, et en appliquant des vérifications d'autorisation au niveau de la couche de récupération des systèmes RAG.
Hallucination et désinformation de l'IA — Repérer des statistiques fabriquées et des citations fictives dans un rapport IA en détectant les faits hallucinés et les sources fabriquées dans les sorties de l'IA, en vérifiant les affirmations générées par l'IA par rapport à des références faisant autorité, et en appliquant des flux de vérification des faits au contenu professionnel assisté par l'IA.
Attaque par déni de service sur l'IA — Lancer une attaque de déni de wallet contre une API IA non protégée en identifiant les vecteurs d'épuisement des ressources dans les endpoints d'API IA, en retraçant comment des prompts conçus avec soin font grimper les coûts de calcul de manière exponentielle, et en appliquant un limiteur de débit et des contrôles budgétaires aux déploiements de services IA.
Hameçonnage ciblé — Votre profil LinkedIn public est le manuel de jeu d'un attaquant — retracez comment un simple post sur les réseaux sociaux permet un e-mail de phishing entièrement personnalisé, complet avec un portail de collaboration destiné à collecter les identifiants.
Phishing par QR code (Quishing) — Ce QR code contourne tous vos filtres e-mail — parcourez une chaîne d'attaque quishing réaliste et apprenez à prévisualiser les destinations des QR codes avant de les scanner sur votre appareil mobile.
Arnaques au support technique — Cet avertissement de virus est l'attaque elle-même — reconnaissez les fausses alertes système basées sur le navigateur, refusez les demandes d'accès à distance d'appelants non sollicités et apprenez pourquoi Ctrl+Alt+Delete est la bonne première réponse.
Ingénierie sociale sur WhatsApp — Votre « patron » sur WhatsApp n'est pas votre patron — vivez une conversation d'usurpation en temps réel qui dégénère en arnaque aux cartes cadeaux et apprenez pourquoi les applications de messagerie sont un canal d'attaque privilégié.
Sensibilisation à l'empoisonnement SEO — Les premiers résultats de recherche ne sont pas toujours fiables — détectez une page de téléchargement de logiciel empoisonnée, vérifiez l'authenticité via les signatures de l'éditeur et les empreintes de fichiers, et naviguez directement vers les sites officiels des fournisseurs.
Transferts de données transfrontaliers — Naviguez dans les mécanismes de transfert des données quittant l'EEE en évaluant les décisions d'adéquation, en sélectionnant les clauses contractuelles types et en réalisant une évaluation d'impact des transferts suite à l'arrêt Schrems II.
Expurgation de documents contenant des données personnelles — Expurgez les données personnelles des documents avant leur divulgation en apprenant pourquoi les superpositions de cases noires et les métadonnées non supprimées peuvent exposer ce que vous pensiez avoir retiré.
Évaluation d'impact sur la protection des données — Menez une EIPD pour une activité de traitement à haut risque en parcourant les déclencheurs de l'article 35, la cartographie des risques, l'évaluation de la proportionnalité, et en produisant une documentation conforme aux exigences légales de contenu.
Cartographie des données et registres des traitements — Construisez un registre des traitements conforme à l'article 30 de zéro en menant des entretiens sur les flux de données dans tous les départements et en reliant des pratiques de données fragmentées en un RoPA cohérent et conforme.