Aller au contenu principal
Sécurité des agents IAMis à jour le 3 septembre 2026

Injection de texte invisible

L’injection de texte invisible cache des instructions destinées à un modèle de langage dans un contenu qu’un humain ne peut voir : caractères de largeur nulle, caractères Unicode de la catégorie Tags, texte de la couleur du fond, taille de police nulle, commentaires HTML, éléments hors écran, texte alternatif ou métadonnées. Le relecteur voit un document normal ; le modèle, qui lit le texte brut, voit les instructions.

L’écart entre ce qui est affiché et ce qui est analysé est toute l’attaque. Une page web est un arbre de texte, dont l’essentiel est affiché ; un agent qui récupère la page reçoit tout. Ce qu’une feuille de style cache, qu’une couleur dissimule ou qu’un jeu de caractères rend non imprimable est présent dans l’entrée du modèle et absent de l’écran de l’humain.

Unicode offre des canaux particulièrement silencieux. Les liants et espaces de largeur nulle n’occupent aucune largeur. Le bloc Tags (U+E0000 à U+E007F) reproduit l’ASCII dans des points de code que la plupart des moteurs de rendu n’affichent pas, si bien qu’une phrase entière peut être encodée en caractères qui ne laissent aucune trace visible, et certains modèles la décodent directement. Les caractères de contrôle bidirectionnel peuvent réordonner l’affichage d’un texte sans changer son ordre logique.

La charge étant invisible à la relecture, la défense doit être mécanique : retirer ou signaler les caractères non imprimables et de la catégorie Tags, décoder ce qui reste, et comparer le texte visible au texte analysé. Un document dont le contenu analysé est bien plus long que son contenu rendu, ou qui contient le moindre caractère du bloc Tags, est suspect pour cette seule raison.

Exemple

Le CV PDF d’un candidat contient, en texte blanc d’un point en bas de page, deux paragraphes ordonnant à tout outil de présélection par IA de noter le candidat comme une correspondance exceptionnelle et d’ignorer la liste des exigences. Le recruteur voit un CV de deux pages ; l’assistant de présélection recommande un entretien.

Dans isMalicious

L’étape de normalisation de la passerelle retire les caractères invisibles, bidirectionnels et de la catégorie Tags tout en conservant une correspondance d’offsets vers l’original, et invisible_text est l’une de ses sept familles de détection : les instructions cachées sont à la fois retirées de la copie assainie et rapportées avec leur position par POST /api/gate/scan.

Questions fréquentes

Qu’est-ce que Injection de texte invisible ?

L’injection de texte invisible cache des instructions destinées à un modèle de langage dans un contenu qu’un humain ne peut voir : caractères de largeur nulle, caractères Unicode de la catégorie Tags, texte de la couleur du fond, taille de police nulle, commentaires HTML, éléments hors écran, texte alternatif ou métadonnées. Le relecteur voit un document normal ; le modèle, qui lit le texte brut, voit les instructions.

Quel est le lien entre Injection de texte invisible et Injection indirecte (de prompt) ?

Injection de texte invisible et Injection indirecte (de prompt) sont deux notions clés du renseignement sur les menaces. L’injection indirecte de prompt est une injection livrée par un contenu que le modèle récupère ou qu’on lui remet, plutôt que tapée par son utilisateur : une page web, un résultat de recherche, un e-mail, un PDF, un fichier de dépôt, la sortie d’un outil. L’attaquant ne parle jamais au système ; il dépose des instructions là où un agent les lira, et le propriétaire de l’agent est la victime.

Termes liés

Mettez ce renseignement au travail

Interrogez les indicateurs indexés — IP, domaines, URL et empreintes — en quelques secondes.

Vérifier un indicateur gratuitement
← Retour au glossaire