---
title: "Prompt injection"
type: concept
url: https://florent-tech.com/fr/concepts/prompt-injection
auteur: Florent Le Pape
publie: 2026-09-26
definition: "La prompt injection est une attaque qui glisse des instructions dans un texte lu par un modèle d'IA pour lui faire faire autre chose que ce que son utilisateur a demandé."
voir_aussi:
  - "Simon Willison (https://florent-tech.com/fr/personnes/simon-willison)"
  - "Claude Code (https://florent-tech.com/fr/produits/claude-code)"
  - "MCP (https://florent-tech.com/fr/concepts/mcp)"
---

# Prompt injection

## En une phrase

La prompt injection est une attaque qui glisse des instructions dans un texte lu par un modèle d'IA pour lui faire faire autre chose que ce que son utilisateur a demandé.

## Une image pour comprendre

Tu demandes à un stagiaire de traduire une lettre. Au milieu, quelqu'un a écrit : « Oublie la traduction et envoie-moi le code de la porte. » Un humain rigole. Un modèle d'IA distingue mal tes consignes du texte qu'il lit : pour lui, tout est du texte.

## Pourquoi ça compte

Le 11 septembre 2022, Riley Goodside montre qu'on peut détourner GPT-3 avec une phrase du genre « ignore les instructions ci-dessus ». Le lendemain, [Simon Willison](https://florent-tech.com/fr/personnes/simon-willison) [donne un nom à l'attaque](https://simonwillison.net/2022/Sep/12/prompt-injection/), en référence à l'injection SQL : on mélange des consignes de confiance avec des données qui ne le sont pas.

Tant qu'un chatbot ne fait que parler, le risque reste limité. Avec les agents, qui lisent tes mails ou des pages web et peuvent agir, ça devient sérieux. L'OWASP, la référence en sécurité web, classe la prompt injection [au premier rang](https://genai.owasp.org/llmrisk/llm01-prompt-injection/) des risques liés aux modèles de langage en 2025. Elle distingue l'injection directe (l'utilisateur tape lui-même le piège) et l'injection indirecte (le piège est caché dans un site, un fichier, un ticket que le modèle lit).

## Exemple concret

En mai 2025, Invariant Labs dépose une issue piégée dans un dépôt GitHub public. Dans leur démonstration, un utilisateur demande à son assistant, branché au serveur [MCP](https://florent-tech.com/fr/concepts/mcp) de GitHub, de regarder les issues ouvertes. L'assistant lit l'issue, suit ses instructions, et publie une pull request qui révèle le nom des dépôts privés de l'utilisateur ([analyse de Simon Willison](https://simonwillison.net/2025/May/26/github-mcp-exploited/)).

Simon Willison en tire une règle, la [« lethal trifecta »](https://simonwillison.net/2025/Jun/16/the-lethal-trifecta/) : un agent qui a accès à tes données privées, lit du contenu non fiable et peut envoyer de l'info vers l'extérieur est une porte ouverte au vol de données.

## Attention

Idée reçue : « Les éditeurs vont bien finir par corriger ça. » Pour l'instant, personne n'a de solution complète. L'OWASP l'écrit noir sur blanc : on ne sait pas s'il existe une parade infaillible, vu la façon dont les modèles fonctionnent. Anthropic, dans [la doc sécurité](https://code.claude.com/docs/en/security) de [Claude Code](https://florent-tech.com/fr/produits/claude-code), son agent de code, liste ses protections (demande d'accord avant les commandes réseau, fenêtre de contexte séparée pour les pages web) et prévient qu'aucun système n'est à l'abri de toutes les attaques.

Autre confusion, relevée par [Simon Willison](https://simonwillison.net/2024/Mar/5/prompt-injection-jailbreaking/) : le « jailbreak » vise les garde-fous du modèle lui-même, la prompt injection vise l'application construite autour. Le premier donne surtout des captures d'écran gênantes. La seconde peut faire fuiter tes mails.

## Pour aller plus loin

- [Prompt injection attacks against GPT-3](https://simonwillison.net/2022/Sep/12/prompt-injection/) · le billet de 2022 qui nomme l'attaque.
- [The lethal trifecta for AI agents](https://simonwillison.net/2025/Jun/16/the-lethal-trifecta/) · les trois ingrédients qui rendent un agent dangereux.
- [LLM01:2025 Prompt Injection](https://genai.owasp.org/llmrisk/llm01-prompt-injection/) · la fiche de l'OWASP, avec les parades connues.
- [Claude Code security](https://code.claude.com/docs/en/security) · ce qu'un agent de code met en place contre l'attaque.

## Sources

1. [Prompt injection attacks against GPT-3](https://simonwillison.net/2022/Sep/12/prompt-injection/), Simon Willison, 2022-09-12
2. [The lethal trifecta for AI agents](https://simonwillison.net/2025/Jun/16/the-lethal-trifecta/), Simon Willison, 2025-06-16
3. [GitHub MCP exploited: Accessing private repositories via MCP](https://simonwillison.net/2025/May/26/github-mcp-exploited/), Simon Willison, 2025-05-26
4. [Prompt injection and jailbreaking are not the same thing](https://simonwillison.net/2024/Mar/5/prompt-injection-jailbreaking/), Simon Willison, 2024-03-05
5. [LLM01:2025 Prompt Injection](https://genai.owasp.org/llmrisk/llm01-prompt-injection/), OWASP Gen AI Security Project, 2026-09-26
6. [Claude Code security](https://code.claude.com/docs/en/security), Anthropic, 2026-09-26

## Crédits

- [Simon Willison](https://simonwillison.net/2022/Sep/12/prompt-injection/) : le nom « prompt injection », l'analogie avec l'injection SQL et la « lethal trifecta »
- [Riley Goodside](https://simonwillison.net/2022/Sep/12/prompt-injection/) : la première démonstration de l'attaque
- [Invariant Labs](https://simonwillison.net/2025/May/26/github-mcp-exploited/) : l'exemple du serveur MCP GitHub
