Red — le test

Ce qu'un inconnu peut faire faire
à votre agent.

Votre agent lit des tickets, des docs, des descriptions de tools. On y glisse des instructions comme le ferait un attaquant — sur votre sandbox, sous autorisation écrite — et on documente chaque acte qu'il ne devrait pas pouvoir faire.

Ce qui est inclus

Inventaire des actes

Tous les tools de votre agent : montés vs accordés à la tâche. L'écart est le premier constat — et le plus courant.

Injections démontrées

Scènes reproductibles : le texte injecté, le tool appelé, l'acte tenté, le log. Pas de théorie, pas d'hypothèse vague.

Chaîne d'exfiltration

On tente la chaîne complète : contenu lu → action sur un tool sensible → sortie vers un canal public.

Rapport questionnaire

Un rapport court, écrit pour être joint aux questionnaires sécurité de vos clients enterprise — AI Act, SOC2, ISO en ligne de mire.

Restitution 30 min

Débrief en visio avec votre équipe : on rejoue les scènes clés, vous décidez des priorités.

Idéal pour

  • Un agent, copilote ou serveur MCP déjà en production
  • Équipes de 10 à 80 personnes sans équipe sécurité dédiée
  • Un deal enterprise bloqué par un questionnaire sécurité
  • Vérifier avant vos clients ce qu'un inconnu peut obtenir de votre agent

FAQ

Besoin d'une revue externe de votre SaaS RH ?

Expliquez votre produit, votre stack et votre contexte client. Nous revenons vers vous avec le bon niveau de revue.

Parler de votre audit