G1 · Sélecteur d’actions
Famille : Sécurité par conception
Le modèle choisit une action dans une liste fermée ; aucun résultat d’outil ne lui revient.
Principe
Le LLM traduit la demande en une action tirée d’une liste fermée. L’action s’exécute sans que son résultat revienne au modèle. Comme rien d’extérieur ne repasse par le LLM, un contenu piégé n’a aucun chemin pour l’influencer.
Le problème qu'il résout
Dès qu’un agent relit ce que ses outils ramènent, un contenu piégé peut lui dicter la suite.
Quand l'utiliser
- L’agent n’a qu’un petit nombre d’actions prévisibles à déclencher, et la sécurité passe avant la souplesse.
- On veut une sécurité maximale, même si le modèle est vulnérable à l’injection de prompt.
Quand l'éviter
- L’utilité compte : c’est le pattern à sécurité maximale et utilité minimale. L’agent ne peut ni raisonner sur les résultats ni enchaîner des étapes libres. Préférer le plan figé (G2) ou le double LLM (G4).
Synonymes par éditeur
- Action-Selector (Beurer-Kellner et al. (2025))
Patterns voisins
Sources
- Design Patterns for Securing LLM Agents against Prompt Injections — Beurer-Kellner et al. (14 auteurs), arXiv, 2025-06
- The lethal trifecta for AI agents: private data, untrusted content, and external communication — Simon Willison, 2025-06-16
Contenu relu le 2026-10-02