Je vais effectuer un test de sécurité d'une application LLM et IA en utilisant le top 10 de l'OWASP LLM
Architecte en sécurité cloud pour le cloud hybride, IAM et Zero Trust
Certifié par Fiverr Pro
Marlon Costa a été sélectionné par l'équipe Fiverr Pro pour son expertise.
Certifié pour
Cloud computing
Cybersécurité
À propos de ce service
Vetted Pro
Le déploiement d'une fonctionnalité LLM ouvre une surface d'attaque que votre scanner d'application web ne peut pas voir. L'injection de prompt, la fuite de données entre utilisateurs, l'extraction de prompt système et les agents induits en erreur pour des actions non sécurisées sont les découvertes les plus courantes dans les applications IA réelles.
Je suis un architecte de sécurité senior. Je teste votre application IA contre le OWASP LLM Top 10 et le MITRE ATLAS, en utilisant la méthodologie de red teaming OWASP GenAI, et je cartographie les résultats au NIST AI RMF afin que la sortie serve à la fois l'ingénierie et la gouvernance.
La plupart des gigs « sécurité IA » sont des fuzzing automatisés de prompt avec un rapport de couverture. Je réalise deux batteries :
- Baseline : un scan automatisé large contre le OWASP LLM Top 10
- Ciblé : tests manuels, en tenant compte de l'architecture, pour ce que l'automatisation ne peut pas détecter, comme l'injection indirecte via RAG, l'abus d'outils et de fonctions, et la gestion non sécurisée des sorties
Vous recevez un rapport de découvertes avec la gravité, les étapes de reproduction, l'impact métier et la remédiation, ainsi qu'un résumé exécutif.
Autorisation requise : je ne teste que les systèmes que vous possédez ou pour lesquels vous avez l'autorisation, dans le cadre d'un périmètre écrit convenu à l'avance. Pas de test de déni de service ni d'infrastructure tierce.
Contactez-moi avant de commander pour que je puisse définir le périmètre de votre application.
Mon portfolio
Autres services de Cybersécurité I Offre
FAQ
Traduction automatique
S'agit-il d'un vrai test ou simplement d'un scan automatisé ?
Les deux couches. Un test de référence automatisé pour la couverture, puis un test ciblé manuel pour les risques à fort impact que l'automatisation ne peut pas détecter, comme l'injection indirecte via RAG. Vous obtenez des étapes de reproduction et des découvertes concrètes, pas seulement la sortie du scanner.
Avez-vous besoin d'accéder à mon système ?
Je teste la couche applicative que vous autorisez. Un environnement de staging ou de test est préféré. Les tests en production sont possibles avec votre consentement écrit explicite et des limites convenues.
De quoi avez-vous besoin pour commencer ?
Votre application ou point de terminaison, une brève description de l'architecture (modèle, RAG, outils ou plugins, sources de données), et une autorisation écrite pour tester. Nous convenons du périmètre avant toute commande.
Testez-vous le fournisseur de modèle, comme OpenAI ou Anthropic ?
Non. Je teste votre application et sa couche d'intégration, où résident presque tous les risques réels. Je ne teste pas l'infrastructure du modèle tiers.
Est-ce légal ?
Oui, lorsque c'est autorisé. Je requiers une confirmation écrite que vous possédez ou contrôlez la cible et que vous autorisez le test dans le cadre d'un périmètre et d'une fenêtre convenus. Cela protège les deux parties.
Couvrez-vous les agents IA et RAG ?
Oui. L'abus d'outils et de fonctions d'agents, ainsi que l'injection indirecte via la récupération, font partie intégrante de la batterie ciblée.
Comment cela se rapporte-t-il à votre gig de gouvernance IA ?
Ceci est la couche de test de sécurité technique. Si vous avez besoin d'une préparation au cadre selon NIST AI RMF, ISO 42001 ou la loi européenne sur l'IA, c'est mon évaluation séparée de la gouvernance IA. Elles se complètent.

