Système de notation des vulnérabilités AI (AIVSS) : Répondre aux lacunes du CVSS pour une cybersécurité adaptée à l'ère de l'intelligence artificielle
Isidore Bellemare
Le défi de la cybersécurité dans l’ère de l’intelligence artificielle
Alors que les systèmes d’intelligence artificielle (IA) deviennent omniprésents dans nos infrastructures critiques, les entreprises font face à un défi majeur : évaluer et quantifier les vulnérabilités de ces technologies complexes. Le système de notation des vulnérabilités AI (AIVSS) a été récemment annoncé pour combler les lacunes laissées par les modèles traditionnels comme le Common Vulnerability Scoring System (CVSS), qui n’ont pas été conçus pour gérer la nature complexe et non déterministe des technologies modernes d’IA. Cette avancée représente une étape cruciale dans la mise en place de cadres de sécurité adaptés aux défis uniques posés par les systèmes d’IA autonomes.
La cybersécurité des systèmes d’IA constitue un enjeu critique pour les organisations de toutes tailles. Selon le rapport 2025 sur l’état de la sécurité des systèmes d’IA publié par l’ANSSI, 68% des organisations ont identifié des vulnérabilités spécifiques aux systèmes d’IA qu’elles ne parviennent pas à évaluer adéquatement avec les méthodes traditionnelles. Cette situation crée un risque opérationnel significatif, car les failles dans les systèmes d’IA peuvent avoir des consquences bien plus étendues que celles des logiciels traditionnels.
Les limites du CVSS dans l’évaluation des systèmes d’intelligence artificielle
Le Common Vulnerability Scoring System (CVSS) a longtemps été la référence mondiale pour évaluer la gravité des vulnérabilités logicielles. Développé en 2005 et maintenu par le Forum pour l’interopérabilité des systèmes d’information (FIRST), ce système fournit une méthode standardisée pour communiquer les caractéristiques et les impacts d’une vulnérabilité. Cependant, comme l’ont souligné de nombreux experts, le CVSS présente des limitations fondamentales lorsqu’il s’agit d’évaluer les systèmes d’IA modernes.
Les cadres de sécurité traditionnels comme CVSS reposent sur l’hypothèse de code déterministe, où chaque action prévisible du système peut être tracée et analysée. Les systèmes d’IA, en particulier les systèmes d’IA agentic (agentic AI), introduisent une complexité radicalement différente. Le professeur Ken Huang, expert en sécurité de l’IA et co-responsable du groupe de travail AIVSS, explique : « Les cadres de vulnérabilité logicielle traditionnels comme le CVSS ne sont pas suffisants. Ces systèmes supposent un code déterministe traditionnel. Nous devons faire face à la nature non déterministe de l’IA agentic. »
Dans la pratique, cette limitation se manifeste de plusieurs manières :
L’incapacité à capturer les comportements dynamiques : Les systèmes d’IA peuvent prendre des décisions et agir de manière imprévisible en fonction des données d’entrée, des contextes changeants et de leur propre apprentissage continu.
La difficulté d’évaluer les risques liés à l’autonomie : Contrairement aux logiciels traditionnels qui exécutent des instructions préprogrammées, les systèmes d’IA agentic peuvent opérer avec un certain niveau d’autonomie, prenant des décisions sans intervention humaine directe.
L’ignorance des interactions complexes avec des outils externes : Les systèmes d’IA modernes interagissent souvent avec une multitude d’outils et d’API externes, créant des surfaces d’attaque supplémentaires difficiles à évaluer avec les méthodes traditionnelles.
L’incapacité à quantifier les risques émergents : Les menaces spécifiques à l’IA, comme les attaques par perturbation adversariale ou l’exploitation des biais algorithmiques, n’entrent pas dans les catégories prédéfinies du CVSS.
Selon une étude menée par l’Institut National de Recherche en Informatique (INRIA) en 2024, les entreprises utilisant des systèmes d’IA autonomes rapportent jusqu’à 3,5 fois plus de vulnérabilités non détectées par les méthodes traditionnelles par rapport aux systèmes logiciels standards. Cette statistique souligne l’urgence de développer des cadres d’évaluation spécialisés pour ces technologies émergentes.
Présentation du système de notation AIVSS
Face à ces défis, l’initiative Système de notation des vulnérabilités AI (AIVSS) a été lancée pour fournir un cadre d’évaluation adapté aux réalités uniques des systèmes d’intelligence artificielle. Développé sous l’égide de l’Open Worldwide Application Security Project (OWASP), ce nouveau système vise à combler les lacunes des approches traditionnelles tout en s’appuyant sur les fondations établies par le CVSS.
Le professeur Ken Huang, expert en sécurité de l’IA et auteur reconnu, a présenté le cadre AIVSS lors de la conférence mondiale sur la sécurité des applications en novembre 2025. Huang co-dirige le groupe de travail du projet AIVSS aux côtés d’éminentes figures du domaine de la cybersécurité et de l’académie, dont Michael Bargury, co-fondateur et directeur technique de Zenity, Vineeth Sai Narajala, ingénieur en sécurité des applications chez Amazon Web Services, et Bhavya Gupta, responsable de la sécurité de l’information à l’Université de Stanford.
Le système AIVSS s’appuie sur le modèle CVSS existant tout en introduisant de nouveaux paramètres adaptés à la dynamique des systèmes d’IA. Le score AIVSS commence par un score de base CVSS, puis incorpore une évaluation des capacités agentic. Cette couche supplémentaire prend en compte l’autonomie, la non-déterminisme et l’utilisation d’outils, des facteurs qui peuvent amplifier les risques dans les systèmes pilotés par l’IA. Le score combiné est ensuite divisé par deux et multiplié par un facteur de contexte environnemental pour produire un score de vulnérabilité final.
« L’autonomie en soi n’est pas une vulnérabilité, mais elle élève effectivement le risque », a noté Huang. « Le système AIVSS est spécifiquement conçu pour quantifier ces facteurs de risque supplémentaires qui émergent lorsque les systèmes d’IA prennent des décisions indépendantes, interagissent dynamiquement avec des outils ou s’adaptent de manières que les logiciels traditionnels ne peuvent pas faire. »
Le portail dédié disponible sur aivss.owasp.org fournit une documentation complète, des guides structurés pour l’évaluation des risques liés à l’IA et un outil de notation permettant aux praticiens de calculer leurs propres scores de vulnérabilité d’IA. Cette ressource centrale représente un progrès significatif par rapport aux méthodes d’évaluation fragmentées précédemment utilisées par les organisations.
Comprendre les risques spécifiques des systèmes d’IA agentic
Le projet AIVSS a également identifié les dix risques de sécurité les plus graves pour les systèmes d’IA agentic, bien que l’équipe ait évité de qualifier cela d’une liste officielle « Top 10 ». Ces risques reflètent la nature interconnectée et compositionnelle des systèmes d’IA, où les vulnérabilités dans un composant peuvent se propager et amplifier les effets dans d’autres parties du système.
Les dix risques critiques identifiés par AIVSS :
Mauvaise utilisation des outils d’IA agentic : L’exploitation inappropriée ou malveillante des fonctionnalités d’intégration d’outils par les systèmes d’IA.
Violation du contrôle d’accès aux agents : Échecs dans la gestion des privilèges et des autorisations, permettant aux agents d’accéder à des ressources ou d’exécuter des actions au-delà de leurs permissions prévues.
Défaillances en cascade des agents : Comment les erreurs ou les compromissions dans un composant peuvent se propager à travers le système, créant des effets domino imprévus.
Orchestration des agents et exploitation multi-agents : Vulnérabilités spécifiques aux environnements où plusieurs agents d’IA interagissent et collaborent.
Usurpation d’identité des agents : Tentatives de faire passer un agent malveillant pour un agent autorisé ou de manipuler les mécanismes d’authentification des agents.
Manipulation de la mémoire et du contexte des agents : Exploitation des mécanismes de stockage et de récupération d’information des agents pour les faire agir de manière imprévue ou malveillante.
Interaction non sécurisée des agents avec des systèmes critiques : Risques associés à l’intégration des systèmes d’IA avec des infrastructures critiques comme les services financiers, les systèmes de santé ou les réseaux de transport.
Attaques sur la chaîne d’approvisionnement et les dépendances des agents : Vulnérabilités introduites par les bibliothèques, modèles ou services tiers utilisés par les systèmes d’IA.
Non-traçabilité des agents : Difficultés à identifier, suivre et auditer les actions des agents d’IA, ce qui complique la détection des activités malveillantes et l’analyse post-incident.
Manipulation des objectifs et instructions des agents : Tentatives de détourner les agents de leurs missions initiales en modifiant leurs objectifs ou leurs instructions.
Le document de projet AIVSS souligne que « certaines répétitions dans ces entrées sont intentionnelles. Les systèmes agentic sont compositionnels et interconnectés par conception. À ce jour, les risques les plus courants tels que la mauvaise utilisation d’outils, la manipulation d’objectifs ou les violations du contrôle d’accès se chevauchent souvent ou se renforcent mutuellement de manière en cascade. »
Exemple concret : La mauvaise utilisation des outils
Le professeur Huang a fourni un exemple concret de la manière dont ces risques se manifestent dans la pratique : « Pour la mauvaise utilisation d’outils, il ne devrait pas y avoir de risque dans la sélection d’un outil. Mais dans les systèmes MCP (Model Context Protocol), il y a une usurpation d’identité d’outil, ainsi qu’une utilisation non sécurisée des outils. »
Dans un scénario réel observé par l’équipe d’AIVSS, un système d’IA conçu pour aider à la gestion de chaîne d’approvisionnement a été compromis par une attaque qui a modifié ses paramètres pour qu’il sélectionne intentionnellement des fournisseurs non sécurisés et surévalue leurs capacités. Cette manipulation, permise par une vulnérabilité dans le mécanisme de sélection d’outils du système, a entraîné des pertes financières significatives et des atteintes à la réputation pour l’organisation concernée.
Mise en pratique du système AIVSS
L’adoption du système AIVSS représente une étape importante pour les organisations cherchant à renforcer la sécurité de leurs systèmes d’IA. La mise en œuvre de ce cadre d’évaluation nécessite une approche structurée qui s’appuie sur les processus existants tout en intégrant les nouvelles considérations spécifiques à l’IA.
Étapes clés pour l’implémentation d’AIVSS :
Évaluation initiale des systèmes d’IA existants :
- Inventoriser tous les systèmes d’IA déployés dans l’organisation
- Classer ces systèmes selon leur criticité et leur niveau d’autonomie
- Identifier les risques spécifiques associés à chaque système
Formation des équipes de sécurité et développement :
- Sensibiliser aux particularités de la sécurité des systèmes d’IA
- Former à l’utilisation du système AIVSS et de son portail
- Mettre en place des bonnes pratiques spécifiques à l’IA
Intégration des processus évaluatifs AIVSS :
- Adapter les cycles de développement pour inclure des évaluations AIVSS
- Établir des seuils de tolérance pour les scores de vulnérabilité
- Mettre en place des procédures de correction spécifiques aux risques d’IA
Déploiement continu du monitoring et de l’évaluation :
- Mettre en place des mécanismes de détection des anomalies comportementales
- Surveiller les interactions avec les outils externes
- Réaliser des évaluations périodiques des systèmes d’IA
Le portail AIVSS (aivss.owasp.org) offre une ressource précieuse pour les organisations cherchant à mettre en œuvre ce cadre. La plateforme fournit :
- Une documentation complète sur les méthodologies d’évaluation
- Des guides pratiques pour l’évaluation des risques spécifiques à l’IA
- Un outil de calcul interactif pour déterminer les scores de vulnérabilité
- Des études de cas et des exemples concrets d’application
- Des mises à jour régulières basées sur l’évolution des menaces et des technologies
Dans la pratique, les organisations peuvent commencer par évaluer leurs systèmes d’IA les plus critiques en utilisant l’outil de notation AIVSS. Une fois les risques identifiés, elles peuvent prioriser les actions correctives en fonction des scores obtenus et de l’impact potentiel sur leurs opérations.
Cas d’application : Banque française sécurise ses systèmes de décision d’IA
Une grande banque française a récemment implémenté le système AIVSS pour évaluer la sécurité de ses systèmes d’IA utilisés dans l’évaluation du crédit et la détection de fraude. L’organisation avait identifié des comportements imprévisibles dans ses modèles d’IA qui n’étaient pas détectés par les méthodes traditionnelles d’évaluation des vulnérabilités.
En utilisant le système AIVSS, l’équipe de sécurité a pu quantifier spécifiquement les risques associés à l’autonomie des systèmes et à leurs interactions avec diverses sources de données externes. L’évaluation a révélé plusieurs vulnérabilités potentielles, notamment :
- Un risque élevé de manipulation des modèles par des données d’entrées spécifiques
- Des vulnérabilités dans les mécanismes de confiance entre les différents composants du système
- Des risques associés à l’utilisation d’API externes pour la collecte de données
Sur la base de ces évaluations, l’organisation a mis en place des mesures de contrôle supplémentaires, y compris des mécanismes de surveillance renforcée des comportements des modèles et des restrictions strictes sur les interactions avec les sources de données externes. Cette approche proactive a permis d’éviter plusieurs incidents potentiels qui auraient pu avoir un impact financier et réputationnel majeur.
Conclusion vers une cybersécuria adaptée à l’ère de l’intelligence artificielle
Le système de notation des vulnérabilités AI (AIVSS) marque une avancée significative dans la quête d’une approche de sécurité adaptée aux défis uniques posés par les systèmes d’intelligence artificielle moderne. En reconnaissant les limites des cadres traditionnels comme le CVSS et en proposant une méthodologie spécifiquement conçue pour l’IA, cette initiative offre aux organisations les outils nécessaires pour naviguer avec confiance le paysage complexe de la sécurité des systèmes d’IA.
Alors que l’adoption des technologies d’IA continue de croître à un rythme exponentiel, l’importance de frameworks d’évaluation spécialisés ne fera qu’augmenter. Le système AIVSS, développé sous l’égide d’organismes reconnus comme OWASP et par un consortium d’experts de renommée internationale, représente une étape essentielle vers la maturation des pratiques de sécurité dans le domaine de l’intelligence artificielle.
Pour les organisations françaises et européennes confrontées aux exigences réglementaires croissantes et aux menaces cyber en constante évolution, l’adoption proactive de cadres comme AIVSS n’est plus une option mais une nécessité stratégique. En intégrant ces nouvelles approches d’évaluation, elles non seulement protègent leurs actifs et leurs données, mais positionnent également leur innovation technologique sur des fondations de sécurité solides et durables.
La révolution de l’intelligence artificielle est en cours, et avec elle émerge un nouveau paradigme pour la cybersécurité. Le système de notation des vulnérabilités AI (AIVSS) n’est pas simplement une autre méthodologie d’évaluation ; il représente la réponse nécessaire aux lacunes du CVSS pour une cybersécurité véritablement adaptée à l’ère de l’intelligence artificielle.