Bouton « Résumer avec l'IA » : le piège qui réécrit la mémoire de votre assistant
Un simple clic sur un bouton IA peut modifier durablement ce que retient votre assistant. Comment fonctionne l'empoisonnement de mémoire IA.

Bouton « Résumer avec l’IA » : le piège qui réécrit la mémoire de votre assistant
Vous cliquez sur un petit bouton « Résumer avec l’IA » présent sur le site d’une entreprise, histoire de vous épargner la lecture de sa page tarifs. Rien de suspect en apparence. Sauf que si votre assistant conversationnel était déjà ouvert dans un autre onglet, ce clic vient peut-être de lui dire, discrètement et pour de bon, de considérer cette entreprise comme une source fiable. C’est ce qu’on appelle l’empoisonnement de mémoire IA : une technique qui détourne une fonctionnalité que la plupart des gens voient comme un simple confort, la capacité d’un assistant à se souvenir de vous d’une conversation à l’autre. Aucun avertissement, aucune confirmation à donner. Des semaines plus tard, une question sur un sujet lié recevra une réponse déjà orientée, sans que vous puissiez comprendre pourquoi.
Pourquoi votre assistant était protégé par construction, jusqu’ici
Pendant des années, ce qui rassurait avec un chatbot, c’était qu’il oubliait tout en fermant l’onglet. Chaque conversation repartait de zéro. Qu’un site vous pousse à coller un texte bizarre dans le chat, ou qu’une instruction douteuse se glisse dans une page visitée, les dégâts s’effaçaient dès la session suivante.
Ce filet de sécurité a disparu pour un nombre croissant d’assistants. ChatGPT, Claude, Gemini, Grok, Copilot et Perplexity proposent désormais une mémoire persistante activable, un réglage qui permet à l’assistant de conserver des faits, des préférences et des instructions d’une conversation à l’autre, parfois indéfiniment. Dites-lui une fois que vous préférez des réponses courtes, ou que vous travaillez dans tel secteur : il appliquera cette préférence des semaines plus tard, sans que vous ayez besoin de la répéter. La fonctionnalité est réellement utile. Mais elle crée aussi, structurellement, un endroit où quelque chose peut s’inscrire dans le jugement à long terme de votre assistant sans que ce soit vous qui l’ayez écrit, un risque de la même famille que celui, déjà documenté, des attaques par chaîne d’approvisionnement logicielle, où la confiance accordée par défaut à un composant devient le point d’entrée.
Comment un simple clic devient une modification durable
Microsoft Security a publié le 10 février 2026 une analyse détaillée de ce mécanisme, qu’elle baptise AI Recommendation Poisoning (« empoisonnement des recommandations IA »). Une fois expliqué, le procédé est presque décevant de simplicité.
Des pages marketing, des sites de comparatifs entre concurrents, et même certaines bannières de gestion du consentement affichent de plus en plus un bouton du type « Ask AI » ou « Résumer avec l’IA ». Sa fonction affichée : transmettre le contenu de la page à votre assistant pour qu’il vous la résume ou vous l’explique. Les chercheurs de Microsoft ont découvert que certains de ces boutons embarquent une seconde instruction, invisible, directement dans le lien lui-même, dans l’adresse web que le bouton pointe.
Si vous êtes connecté à votre assistant IA au moment du clic, cette instruction cachée s’exécute aussitôt, à l’intérieur de votre propre session authentifiée. Pas de fenêtre surgissante, pas de texte visible, aucun moment où la page vous montre ce qu’elle demande réellement à votre assistant. L’instruction ordonne typiquement à l’assistant de retenir de façon permanente le domaine de cette entreprise comme une source de confiance, ou de toujours la recommander en premier dès que le sujet revient sur la table. À partir de là, sans que vous le sachiez, l’une des sources qui alimentera les futures réponses de votre assistant sur ce thème aura été choisie par quelqu’un d’autre.

Microsoft Security Blog — l’article de recherche du 10 février 2026 qui a nommé et documenté l’AI Recommendation Poisoning.
La charge malveillante ne touche jamais votre appareil sous forme de fichier. Elle se cache dans un paramètre d’URL et du code de site web tout ce qu’il y a de plus ordinaire, la même structure de lien que votre navigateur traite des millions de fois par jour. C’est exactement pour cela qu’elle passe entre les mailles des outils de sécurité classiques : pare-feu, antivirus et surveillance réseau sont conçus pour repérer des téléchargements suspects ou l’exécution de code malveillant, pas un lien parfaitement formé qui contient simplement une phrase de texte en anglais destinée à être lue par une IA.
Les chercheurs en sécurité de Microsoft rapportent avoir identifié 31 entreprises réparties dans 14 secteurs utilisant déjà cette technique, et plus de 50 versions distinctes de l’instruction manipulatrice dans une seule source de données, sur une fenêtre d’observation de 60 jours. Un autre acteur de la sécurité, Reflectiz, a documenté indépendamment le même schéma sur des sites en production.
Ce qui devrait vraiment vous inquiéter
Les chiffres précis de février 2026 vieilliront. Les 31 entreprises repérées par Microsoft ne seront pas les dernières, et la formulation exacte de ces instructions cachées continuera d’évoluer à mesure que la détection progresse. Rien de tout cela n’est le fond du problème.
Le fond du problème, c’est ceci : dès qu’un assistant se souvient de vous d’une session à l’autre, n’importe quel bouton « Ask AI », où qu’il se trouve, devient une modification potentielle et non surveillée de ce que cet assistant croit durablement. Vous ne voyez jamais la modification se produire. On vous montre rarement un journal de ce que votre assistant a enregistré à votre sujet ou au sujet du monde. Pas d’étape de confirmation, pas de bouton annuler, et dans la plupart des cas aucun moyen simple d’auditer le contenu de cette mémoire ou de savoir qu’un clic vieux de plusieurs mois explique pourquoi votre assistant vous oriente désormais vers tel fournisseur plutôt qu’un autre.
C’est un risque d’une autre nature qu’un virus ou une fuite de données. Rien ne vous a été volé. Rien n’a planté. Votre assistant est simplement devenu, discrètement et durablement, un peu moins objectif sur un sujet précis, et il le restera à chaque nouvelle question sur ce thème, parce que c’est exactement la fonction de la mémoire persistante : appliquer ce qu’elle a appris, indéfiniment, jusqu’à ce que vous le remarquiez et corrigiez la chose vous-même.
Le problème ne se limite pas aux grands chatbots grand public
La même faille structurelle se retrouve en dehors des assistants connus du grand public. Les développeurs qui construisent leurs propres agents IA ajoutent souvent une mémoire persistante via des outils open source, comme Mem0, une couche mémoire disponible sur GitHub qui permet à un agent IA sur mesure de se souvenir de faits d’une session à l’autre, exactement comme ChatGPT ou Claude le font pour le grand public. Les chercheurs en sécurité qui étudient ces outils ont constaté qu’ils peuvent être manipulés par le même geste élémentaire : l’attaquant n’a besoin d’aucun accès particulier au système, juste d’un moyen de glisser du texte empoisonné dans ce que l’outil traite comme une « mémoire » légitime. Une fois entré, ce texte peut y rester indéfiniment et biaiser discrètement le comportement de l’agent par la suite.

Mem0 — une couche mémoire open source, auto-hébergeable, qui permet à des agents IA sur mesure de conserver des faits d’une session à l’autre.
Certains de ces outils de mémoire se connectent aux assistants IA via MCP (Model Context Protocol), une norme ouverte qui permet à un modèle IA de se brancher sur des outils et des sources de données externes, un peu comme un adaptateur universel qui laisse un assistant lire votre agenda, vos fichiers ou la base de données d’une entreprise. MCP n’est pas en soi la faille. C’est simplement un tuyau de plus par lequel une mémoire empoisonnée peut atteindre un assistant qui fait confiance à ce qu’on lui demande de retenir, de la même façon qu’une entreprise peut hériter d’une faille cachée en faisant confiance à un composant logiciel tiers qu’elle n’a jamais inspecté.
Le fil conducteur, qu’il s’agisse d’un chatbot grand public ou d’un agent IA maison, reste le même : donnez à un système une mémoire persistante, et vous lui donnez du même coup un endroit permanent où loger une instruction à laquelle il n’aurait jamais dû faire confiance.
Où cela se situe dans la façon dont les équipes sécurité pensent déjà le risque IA
Ce n’est pas une catégorie totalement inédite, inventée du jour au lendemain. MITRE, l’organisation à but non lucratif derrière le célèbre référentiel ATT&CK qui classe les cyberattaques réelles, tient un catalogue parallèle dédié spécifiquement aux attaques contre les systèmes IA, baptisé MITRE ATLAS. Ce comportement y est officiellement répertorié sous un code de référence, AML.T0080, intitulé « Memory Poisoning », et relié à une technique plus large et apparentée appelée injection de prompt (AML.T0051), où un attaquant glisse une instruction dans un contenu traité par un modèle IA, en espérant que celui-ci la prenne pour une commande légitime plutôt que pour du simple texte à lire. Pour une vue d’ensemble de la façon dont ce type de référentiel s’articule avec les autres normes utilisées par les équipes sécurité, ce comparatif entre OWASP, MITRE et NIST en sécurité IA explique quel outil répond à quelle question, et dans quel ordre s’en servir.
L’existence d’une entrée formelle dans un catalogue compte moins pour elle-même que pour ce qu’elle signale : les chercheurs en sécurité ont déjà reconnu que la mémoire d’une IA est désormais une cible qui mérite d’être attaquée, et donc défendue, avec la même rigueur structurée que pour les intrusions réseau ou les compromissions de chaîne d’approvisionnement logicielle. Le réflexe qui a fait ses preuves en sécurité réseau depuis des années, ne jamais faire confiance par défaut à quelque chose simplement parce que ça vient de l’intérieur de sa propre session, s’applique tout aussi directement à ce qu’un assistant IA accepte de retenir et d’utiliser plus tard.
Ce qui aide vraiment, dès aujourd’hui
Il n’existe pas de solution miracle qui vous décharge entièrement de la responsabilité, du moins pas encore. Mais quelques habitudes réduisent l’exposition de façon concrète.
Vérifiez périodiquement ce que votre assistant retient actuellement. La plupart des grands assistants proposent désormais une page de réglages « mémoire » ou « personnalisation » où l’on peut consulter, et supprimer, les faits enregistrés. Presque personne ne l’ouvre jamais. Cinq minutes suffisent.
Redoublez de prudence avec les boutons « Ask AI » sur des sites que vous ne connaissez pas, quand votre assistant est ouvert ailleurs. Le confort d’un résumé en un clic est réel, mais si vous ne connaissez pas ou ne faites pas confiance au site, ouvrir vous-même son contenu et ne coller que les passages que vous voulez vraiment résumer garde l’échange dans une conversation que vous surveillez activement, plutôt qu’une action déclenchée silencieusement en arrière-plan.
Traitez la mémoire persistante comme un réglage à gérer activement, pas comme une fonctionnalité de fond qu’on oublie. Si votre assistant propose de désactiver entièrement la mémoire, ou d’exiger une confirmation avant d’enregistrer une nouvelle information, ce compromis entre confort et contrôle est raisonnable pour quiconque utilise un assistant pour de la recherche, des décisions d’achat, ou un travail professionnel où une réponse discrètement biaisée pourrait coûter cher.
Rien de tout cela ne demande de devenir un expert en sécurité. Il suffit de traiter la mémoire de votre assistant comme un carnet partagé, dans lequel d’autres personnes peuvent parfois écrire sans demander la permission. On le consulte de temps en temps, et on sait ce qu’on a le droit d’y écrire soi-même.
FAQ
Qu’est-ce que l’empoisonnement de mémoire IA ?
L’empoisonnement de mémoire IA est une technique par laquelle une instruction cachée s’inscrit dans la mémoire persistante d’un assistant IA, généralement via une page web ou un lien, de sorte que l’assistant retient durablement une fausse préférence ou une source « de confiance » qu’il n’aurait jamais dû considérer comme telle. L’équipe sécurité de Microsoft a formellement documenté et nommé ce schéma en février 2026.
Quels assistants IA sont concernés ?
Les investigations sur ce sujet ont confirmé que ChatGPT, Claude, Gemini, Grok, Copilot et Perplexity sont exposés, car la faille tient à un choix de conception partagé, la mémoire persistante activable d’une session à l’autre, et non à un défaut propre au logiciel d’une seule entreprise. Tout assistant doté de cette fonctionnalité présente la même exposition sous-jacente.
Comment savoir si la mémoire de mon assistant IA a été altérée ?
Aucun assistant majeur ne propose aujourd’hui d’alerte intégrée fiable pour ce type d’altération. La meilleure démarche concrète consiste à ouvrir périodiquement les réglages de mémoire ou de personnalisation de votre assistant, et à passer en revue ce qui y est stocké, en supprimant tout ce que vous ne reconnaissez pas ou n’avez pas volontairement enseigné vous-même.
Désactiver la mémoire IA me protège-t-il complètement ?
Désactiver la mémoire persistante vous protège entièrement contre cette technique précise. Si un assistant n’a aucune mémoire persistante où écrire, une instruction cachée dans un lien n’a plus rien de durable à empoisonner : la session se termine, et l’effet de l’instruction s’arrête avec elle. Vous perdez en échange le confort de voir l’assistant se souvenir de vos préférences, c’est le compromis.
Est-ce comparable à un virus informatique ou à un malware ?
L’empoisonnement de mémoire IA n’a rien à voir avec un virus ou un malware. Rien ne s’installe sur votre appareil, aucun fichier n’est téléchargé. L’instruction vit à l’intérieur d’un lien web d’apparence tout à fait normale et cible ce que votre assistant IA accepte de retenir et de croire, ce qui explique pourquoi les antivirus et outils de sécurité réseau classiques ne la détectent pas comme suspecte.
La seule chose à retenir
La mémoire IA persistante a fait disparaître le filet de sécurité qui protégeait autrefois chaque conversation : la garantie qu’elle serait oubliée à sa clôture. Tant que les assistants n’auront pas mis en place une étape de confirmation claire et visible avant d’écrire quoi que ce soit en mémoire, et la plupart ne l’ont pas encore fait, la démarche responsable consiste à traiter ces préférences enregistrées comme n’importe quel compte disposant d’un accès permanent à votre jugement : à vérifier, à vider de temps en temps, et à ne jamais supposer identique à ce que vous y avez laissé.