Blank white background with no objects or features visible.

Nous vous offrons un accès gratuit à l'intégralité du Gartner Hype Cycle for AI Governance 2026. Obtenez votre exemplaire →

OWASP LLM Top 10 (2025) : quels risques une passerelle corrige-t-elle réellement

Par Ashish Dubey

Published: October 6, 2026

⚡ TL;DR
  • The current list is the OWASP Top 10 for LLM Applications 2025, from the OWASP GenAI Security Project. It replaced the 2023/24 v1.1 list; four entries are new or renamed.
  • It is a risk taxonomy, not a control checklist. Each risk has a natural home - the gateway, the application, the RAG pipeline, the build process - and a control in the wrong place is how teams get coverage on paper and none in production.
  • An AI gateway squarely addresses four: prompt injection, sensitive information disclosure, excessive agency, and unbounded consumption. It partly helps with three more and cannot touch the rest.
  • “OWASP LLM Top 10 compliance” from a single product does not exist. Data and model poisoning and vector weaknesses are not inference-time problems.
  • TrueFoundry’s guardrails run on four hooks - LLM input, LLM output, mcp_pre_tool, mcp_post_tool - which is the part of the map a gateway can honestly claim.

Ce qu'est réellement l'OWASP LLM Top 10

Le OWASP Top 10 pour les applications de grands modèles de langage (LLM) est une liste consensuelle des risques de sécurité les plus critiques pour les logiciels basés sur les LLM, maintenue par le projet OWASP GenAI Security. La version actuelle est la liste 2025 disponible sur genai.owasp.org/llm-top-10. La version 1.1 de 2023/24 y est toujours archivée et largement citée ; ainsi, si une publication mentionne le vol de modèle ou la dépendance excessive, elle fait référence à la version retirée.

La liste 2025 telle que publiée par l'OWASP :

ID Risk In one line
LLM01 Prompt Injection User prompts alter the model’s behaviour or output in unintended ways
LLM02 Sensitive Information Disclosure Private data leaks through the model or the surrounding application
LLM03 Supply Chain Compromised models, datasets, packages, or adapters in your stack
LLM04 Data and Model Poisoning Pre-training, fine-tuning, or embedding data is tampered with
LLM05 Improper Output Handling Model output passed downstream without validation or sanitisation
LLM06 Excessive Agency More autonomy, permission, or functionality granted than is needed
LLM07 System Prompt Leakage Instructions meant to stay internal are exposed to the user
LLM08 Vector and Embedding Weaknesses Flaws in how embeddings are generated, stored, and retrieved
LLM09 Misinformation Confident, wrong output that systems or people act on
LLM10 Unbounded Consumption Uncontrolled inference driving cost, denial of service, or extraction

Les changements indiquent où l'attention s'est portée. La fuite de prompt système et les faiblesses des vecteurs et des embeddings sont nouveaux. Le déni de service de modèle est devenu le plus large Consommation illimitée. Conception de plugins non sécurisée intégrée à la chaîne d'approvisionnement et agence excessive à mesure que les outils se sont structurés autour de protocoles comme le MCP. Vol de modèle a complètement disparu.

Où se situent réellement les contrôles

C'est la partie que la plupart des articles omettent. Les classements du Top 10 risques, et un risque n'est pas une fonctionnalité produit. Quatre appartiennent au chemin d'inférence, là où se trouve une passerelle. Trois relèvent du code applicatif. Trois concernent des pipelines qu'une passerelle ne voit jamais.

Risk Where the control lives What a gateway can do What it cannot do
LLM01 Prompt Injection Gateway input hook + app design Block injection and jailbreak patterns; scan tool arguments Solve it - detection is probabilistic
LLM02 Sensitive Information Disclosure Gateway, both hooks + data layer Redact PII and secrets in prompts, responses, tool results Stop a leak caused by the wrong document being indexed
LLM03 Supply Chain Procurement, build pipeline, SBOM Constrain which models and MCP servers are reachable, and by whom Verify provenance, scan a fine-tune, audit dependencies
LLM04 Data and Model Poisoning Training and fine-tuning pipeline Nothing meaningful - it happens before inference Detect a backdoor baked into weights
LLM05 Improper Output Handling The consuming application Scan output for unsafe code patterns and secrets Escape HTML or parameterise your SQL
LLM06 Excessive Agency Gateway / MCP layer + agent design Gate every tool call: allowlist, scope per subject, require approval, block destructive arguments Decide which capabilities the agent should have
LLM07 System Prompt Leakage Application architecture Detect exfiltration attempts on input; strip secrets from output Fix a design that puts credentials in the system prompt
LLM08 Vector and Embedding Weaknesses RAG pipeline and vector store Little - retrieval happens inside your application Enforce isolation in an index it does not own
LLM09 Misinformation Evaluation, product design, UX Run hallucination and faithfulness checks on output Make the model correct
LLM10 Unbounded Consumption Gateway Rate limit and budget cap by user, team, virtual account, model, or metadata Control spend on traffic that bypasses it

Quatre sont directement concernés, trois partiellement, et trois nécessitent un responsable ailleurs. Si votre cadre de sécurité IA comporte une ligne de passerelle pour LLM04 et LLM08, cette ligne est purement décorative.

Une passerelle couvre bien LLM01, LLM02, LLM06 et LLM10 car ces quatre problèmes sont liés au chemin de requête : ils surviennent au moment précis où une requête est envoyée ou un outil déclenché, ce qui est le seul moment où une passerelle intervient. Les autres ont été décidés des semaines auparavant, lors d'une phase d'entraînement ou d'une tâche d'indexation.

Où les équipes se trompent

Traiter cette liste comme une simple liste de contrôle de conformité. L'OWASP publie une taxonomie des risques accompagnée de conseils d'atténuation, et non une certification. Il n'existe aucun audit OWASP LLM Top 10 ni aucun organisme délivrant une validation. Une matrice prétendant que les dix points sont « couverts » par un seul outil est conçue pour survivre à une réunion, pas à une attaque.

Placer la validation des sorties au mauvais endroit. LLM05 concerne la manière dont votre application traite les résultats générés par le modèle. Une passerelle peut signaler qu'une réponse contient os.system ou une balise de script non échappée. Elle ne peut cependant pas empêcher votre service d'injecter cette chaîne dans un shell. Le contrôle doit s'exercer là où le résultat est consommé ; la vérification par la passerelle constitue une défense en profondeur.

Considérer la détection d'injection comme une prévention. La détection repose sur un classificateur, et les classificateurs présentent des faux négatifs, tandis que les attaquants s'adaptent pour les contourner. La mesure d'atténuation durable pour LLM01 consiste à admettre que l'injection peut parfois réussir et à rendre le système résilient — ce qui relève en réalité de la problématique LLM06. Réduisez la surface d'exposition aux outils, et une injection réussie atteindra un modèle sans aucune fonction dangereuse à appeler.

Ignorer LLM10 en le considérant comme une simple question de facturation. Un agent bloqué dans une boucle constitue un déni de service pour votre propre budget, et les requêtes à haut volume sont la méthode utilisée pour l'extraction de modèles. C'est la porte d'entrée la plus facile à verrouiller, et pourtant celle qui est le plus souvent laissée ouverte.

Want to see which of these you can close today?
Attach a guardrail group to a single model and watch it fire in Request Traces.

Comment cela fonctionne dans TrueFoundry

L'AI Gateway de TrueFoundry implémente ces contrôles sous forme de garde-fous sur des hooks situés dans le chemin de la requête. Il en existe quatre, et les risques que vous pouvez traiter dépendent du hook utilisé.

Pour les requêtes LLM : input, avant que le prompt n'atteigne le modèle, et output, après que celui-ci a répondu.

TrueFoundry AI Gateway LLM request flow with input guardrails before the model call and output guardrails after

Pour les appels d'outils MCP : mcp_pre_tool, avant l'exécution de l'outil, et mcp_post_tool, après son retour.

MCP tool invocation flow with pre-tool guardrails before execution and post-tool guardrails before the result returns

Ces hooks MCP rendent le OWASP MCP question tractable. Les garde-fous s'exécutent sur chaque appel d'outil séparément - cinq outils à la suite signifient cinq séries de vérifications. Un échec avant l'exécution de l'outil empêche son lancement ; un échec après l'exécution bloque le résultat.

Chaque garde-fou possède un mode de fonctionnement - « validate » inspecte et peut bloquer, « mutate » réécrit également - ainsi qu'une stratégie d'application couvrant les violations et les erreurs de garde-fou :

‍

Try now.

One gateway for all your models, MCP servers, and agents.
No credit card needed.

INSCRIVEZ-VOUS
Table des matières

Gouvernez, déployez et suivez l'IA dans votre propre infrastructure

Réservez un séjour de 30 minutes avec notre Expert en IA

Réservez une démo

Le moyen le plus rapide de créer, de gérer et de faire évoluer votre IA

Démo du livre
Summarize with
ChatGPT logo by OpenAI
Perplexity AI logo
Blurry red snowflake on white background, symmetrical frosty design with soft edges and abstract shape.

Découvrez-en plus

Aucun article n'a été trouvé.
October 10, 2026
|
5 min de lecture

10 meilleurs outils LLmops en 2026

comparaison
October 10, 2026
|
5 min de lecture

5 leçons sur l'exploitation d'IA agentique en production - D'après la discussion au coin du feu

Aucun article n'a été trouvé.
October 10, 2026
|
5 min de lecture

Passer à zéro dans Kubernetes : une plongée approfondie dans Elasti

Ingénierie et produits
October 10, 2026
|
5 min de lecture

L'observabilité dans les flux de travail LLM : transformer les boîtes noires en boîtes en verre

Aucun article n'a été trouvé.
Aucun article n'a été trouvé.

Blogs récents

Black left pointing arrow symbol on white background, directional indicator.
Black left pointing arrow symbol on white background, directional indicator.

Questions fréquemment posées

Qu'est-ce que l'OWASP LLM Top 10 ?

Une liste consensuelle des dix risques de sécurité les plus critiques des applications LLM, établie par l'OWASP GenAI Security Project. La version actuelle est la liste 2025 : injection de prompts, divulgation d'informations sensibles, chaîne d'approvisionnement, empoisonnement des données et des modèles, traitement inapproprié des sorties, autonomie excessive, fuite du prompt système, faiblesses des vecteurs et des embeddings, désinformation et consommation illimitée. Il s'agit de recommandations, pas d'une certification : il n'y a aucun audit à réussir.

Une passerelle d'IA peut-elle couvrir l'ensemble de l'OWASP LLM Top 10 ?

Non. Une passerelle se situe sur le chemin de la requête ; elle traite donc bien les risques liés à ce chemin : injection de prompts, divulgation d'informations sensibles, autonomie excessive et consommation illimitée. Elle aide en partie pour le traitement inapproprié des sorties, la désinformation et la chaîne d'approvisionnement. L'empoisonnement et les faiblesses liées aux vecteurs surviennent dans des pipelines d'entraînement et de récupération qu'une passerelle ne touche jamais.

Comment l'OWASP LLM Top 10 s'applique-t-il à MCP ?

Principalement à travers LLM06 Excessive Agency et LLM01 Prompt Injection. Un appel d'outil MCP est l'endroit où un prompt compromis se transforme en action réelle ; les contrôles qui comptent se situent donc sur le chemin de l'outil : un hook mcp_pre_tool qui valide les arguments avant l'exécution, un hook mcp_post_tool qui nettoie les résultats avant que le modèle ne les voie, une liste d'autorisation au niveau des outils et une approbation pour les appels destructeurs. TrueFoundry exécute les garde-fous séparément sur chaque appel d'outil, et non une fois par conversation.

Puis-je déployer TrueFoundry dans mon propre VPC ou on-premise ?

Oui. TrueFoundry s'exécute dans votre VPC, on-premise, en environnement air-gapped ou en hybride, de sorte que les prompts et les réponses ne quittent jamais votre domaine, même lorsque vous routez vers de nombreux fournisseurs.

TrueFoundry prend-il en charge MCP et les agents d'IA de manière générale ?

Oui. Il comprend une MCP Gateway, une Agent Gateway et un MCP & Agents Registry avec un contrôle d'accès au niveau des outils. Les agents construits avec LangGraph, CrewAI, AutoGen ou un framework maison peuvent tous être gouvernés de manière centralisée.

S'intègre-t-elle à ma pile d'observabilité existante ?

Oui. La passerelle est compatible OpenTelemetry et s'intègre à Grafana, Datadog, Prometheus, ou à votre pile technologique préférée. Elle trace chaque requête, du prompt à l'exécution de l'outil et du modèle, vous offrant ainsi une journalisation unifiée sans avoir à remplacer ce que vous utilisez déjà.

Faites un rapide tour d'horizon des produits
Commencer la visite guidée du produit
Visite guidée du produit