Module
Module 5 sur 6Leçon 1 sur 2~20 min

Filtrer par droits avant le modèle

Un RAG mal conçu peut montrer à un client les documents d'un autre, et ce genre de fuite est un incident de sécurité, pas un bug d'affichage. La leçon aide le PM à spécifier le contrôle d'accès d'un RAG, à situer le filtrage dans la chaîne et à poser les bonnes questions sur la façon dont l'architecture protège les données.

Objectif de la leçon

À la fin de cette leçon, vous serez capable de spécifier le filtrage par droits d'un RAG (d'où viennent les droits, où s'applique le filtre, comment les droits se synchronisent) et de refuser une architecture dont la sécurité repose sur le prompt.

Thèmes abordés

  • contrôle d'accès RAG
  • sécurité RAG
  • isolation multi-tenant
  • fuite de données IA

Dans quel module

Droits d'accès et fraîcheur

Comment garantir que chacun ne lit que ce qu'il a le droit de voir, dans sa version à jour ?

Leçons du module

  1. Filtrer par droits avant le modèle (cette leçon)
  2. Garder l'index à jour

Ce que vous apprendrez dans la formation

Cette leçon fait partie de la formation Concevoir une architecture RAG adaptée à son produit

  • Choisir, pour un besoin d'information, entre contexte long, données injectées par l'application, RAG et fine-tuning, et justifier le choix par le volume, la fréquence de mise à jour, les droits et le coût.
  • Spécifier l'inventaire des sources, les exclusions, les métadonnées à capturer et la stratégie de découpage des documents.
  • Concevoir la recherche : recherche sémantique, par mots-clés ou hybride, reranking, contextual retrieval, nombre de passages et seuil de pertinence.
  • Spécifier la réponse ancrée dans les sources, l'affichage des citations, la gestion des sources contradictoires et le comportement quand rien n'est trouvé.
  • Spécifier le filtrage par droits avant que le modèle ne lise un passage, et la fraîcheur de l'index (resynchronisation, suppressions, versions).
  • Construire un jeu de 30 questions de test couvrant les modes d'échec d'un RAG et diagnostiquer l'étape responsable d'une mauvaise réponse.
  • Estimer les postes de coût d'un RAG et arbitrer entre outil hébergé, base de connaissances gérée, base vectorielle et développement sur mesure.