Les pistes d’audit privées de l’IA reconstituent les décisions des agents en reliant chaque entrée ayant des conséquences, chaque étape du modèle, chaque vérification de politique, chaque appel d’outil, chaque approbation et chaque effet secondaire.
Un message final d’agent explique rarement pourquoi une lumière s’est allumée, quel document étayait une affirmation ou si une personne avait approuvé un appel d’outil. Les journaux d’événements préservent le chemin intermédiaire sous un identifiant d’exécution unique. Conserver ce chemin localement protège le contexte du foyer, mais une reconstitution utile nécessite néanmoins une structure, une intégrité et un traitement délibéré des données très sensibles à domicile.
Une piste de décision nécessite des événements liés causalement
Chaque exécution devrait enregistrer les horodatages, l’acteur, le modèle et la version du prompt, les identifiants des sources récupérées, le résultat de la politique, le nom de l’outil, les arguments validés, le statut renvoyé, l’approbation et l’effet secondaire observé. Les identifiants d’événements parents et enfants préservent l’ordre lorsque les étapes s’exécutent simultanément.
La traçabilité des appels d’outils de l’OWASP recommande de journaliser les appels d’outils avec une traçabilité allant de la requête à la récupération, à la sortie du modèle et à l’appel d’outil. C’est cette relation qui transforme des enregistrements dispersés en un chemin de décision reconstructible. Cette distinction reste importante dans des conditions réalistes d’utilisation domestique.
Le journal devrait distinguer la proposition de l’exécution. Un modèle peut suggérer de supprimer un fichier, une politique peut l’interdire et aucun effet secondaire ne peut se produire. Enregistrer uniquement la suggestion ou uniquement le statut final donnerait une représentation inexacte de ce qui s’est passé.
L’intégrité et les versions rendent la relecture ultérieure pertinente
La reconstitution dépend des artefacts exacts utilisés au moment concerné : empreinte du modèle, politique système, schéma de l’outil, version du document et configuration. Le stockage en ajout uniquement, les numéros de séquence, les empreintes et le contrôle des accès contribuent à révéler les événements manquants ou modifiés sans exiger que chaque charge utile reste en clair.
Les recommandations de l’OWASP sur la journalisation sécurisée des événements distinguent les attributs d’événement tels que quand, où, qui et quoi, et recommandent de protéger les journaux contre la falsification et les accès non autorisés. Ces contrôles sont importants même sur un serveur privé, car la piste d’audit elle-même contient un contexte précieux.
La relecture déterministe n’est pas toujours possible, car l’échantillonnage du modèle et les services externes évoluent. Une piste défendable reproduit plutôt les entrées et les décisions disponibles à chaque frontière, identifie les étapes non déterministes et vérifie les effets secondaires réels à partir d’enregistrements système indépendants.
Une journalisation complète peut entrer en conflit avec la confidentialité du foyer
Les prompts, les transcriptions, les passages récupérés, les libellés de caméra et les arguments d’outils peuvent contenir des secrets ou révéler des habitudes personnelles. Tout enregistrer indéfiniment crée une seconde base de données sensible. Toutefois, une rédaction trop précoce peut supprimer les éléments nécessaires pour expliquer une action préjudiciable.
Le cadre des enregistrements des risques liés à l’IA présente la documentation, la surveillance, la mesure et le suivi des risques comme des activités continues de gouvernance. Appliqué localement, cela signifie décider quels champs d’événement sont nécessaires à la responsabilisation et quelles charges utiles peuvent être hachées, chiffrées, résumées ou faire l’objet d’une expiration.
La limite critique est une piste soit impossible à reconstituer, soit plus révélatrice que le système qu’elle audite. Utilisez une conservation au niveau des champs, des références chiffrées vers les charges utiles, une séparation des accès et des politiques de suppression, tout en préservant un minimum de métadonnées causales et de preuves de falsification.
Reconstituez une exécution d’agent à partir du seul journal
Sélectionnez un flux de travail terminé et non destructif, puis ne fournissez à un évaluateur que son export d’audit et les artefacts locaux référencés. Demandez-lui d’identifier, dans l’ordre, la requête initiale, les éléments probants récupérés, les décisions de politique, les arguments d’outils, les approbations, les erreurs, la réponse finale et les effets secondaires confirmés.
Comparez le résultat avec la conception de journal immuable présentée dans les journaux immuables privés. Vérifiez séparément l’intégrité et la confidentialité : une chaîne d’empreintes peut révéler une modification, tandis que le chiffrement et les contrôles d’accès déterminent qui peut lire les charges utiles sensibles. L’état intermédiaire doit rester visible lors des diagnostics et examens ultérieurs.
Le test n’est réussi que si l’évaluateur peut expliquer ce qui a été proposé, autorisé, exécuté et observé sans devoir deviner. Toute transition manquante devient une modification du schéma ; tout secret inutile devient une modification de rédaction ou de conservation avant l’activation d’une journalisation plus étendue.
Centre Tech & IA
Plus à lire

Quels facteurs déterminent la précision des citations RAG dans une base de connaissances domestique ?
Découvrez pourquoi une source pertinente peut tout de même constituer une mauvaise citation, quelles étapes du pipeline déterminent l’étayage et la couverture, et comment...

Quelles fonctionnalités permettent à un LLM local de générer du JSON fiable ?
Découvrez quelles fonctionnalités imposent la syntaxe JSON, lesquelles garantissent la correction sémantique, et comment tester un modèle local avec différents schémas, prompts et cas...

Traçabilité des données de l’IA locale : pourquoi chaque réponse doit avoir un chemin source traçable
Découvrez comment les chemins source rendent les réponses d’IA locale vérifiables, pourquoi les citations seules sont incomplètes et comment tester la traçabilité lors des...

