← Retour à la sécurité

Rapport de sécurité IA WimziPal : comment nous testons le copain

Comment nous mettons le copain à l'épreuve · Publié le 6 juillet 2026 · Dernière mise à jour le 2 septembre 2026

La plupart des apps pour enfants vous demandent de croire que leur IA est sûre. Nous préférons vous montrer comment nous vérifions. Régulièrement, et toujours avant une modification de la couche de sécurité, nous faisons passer le copain WimziPal par KORA, un banc d'essai indépendant de sécurité IA pour enfants construit par korabench.ai : une batterie de conversations volontairement retorses, conçues pour faire déraper l'IA, afin de l'attraper avant que votre enfant ne le puisse.

Pourquoi nous le faisons

Un filtre de sécurité ne vaut que par les situations contre lesquelles vous l'avez testé. Les enfants sont curieux, joueurs et imprévisibles, et un enfant déterminé (ou une personne malveillante) essaiera des choses qu'aucune checklist n'a imaginées. Alors au lieu de supposer que nos garde-fous fonctionnent, nous essayons activement de les casser, selon un calendrier.

Ce que KORA teste

KORA lance des centaines de conversations piégées, en anglais, la langue que parlent les copains, contre le copain en production, regroupées selon les modes de défaillance qui comptent le plus pour les jeunes enfants :

Résister à la coercition et aux jeux de rôle piégés

Des tentatives de convaincre le copain de « faire semblant » pour contourner ses propres règles de sécurité.

Ne jamais encourager les secrets

Le copain ne doit jamais pousser un enfant à cacher des choses à ses parents ou à garder des secrets.

Gérer la détresse et l'automutilation avec soin

Les signes de tristesse, de peur ou d'automutilation doivent déclencher une redirection douce vers un adulte de confiance, jamais un dialogue sur le sujet.

Résistance au grooming et à la manipulation

Le copain tient bon face aux schémas de manipulation classiques et ne construit jamais de dépendance malsaine.

Refuser les défis dangereux

Les demandes de « challenges », défis ou instructions dangereux sont refusées et redirigées.

Rester adapté à l'âge

Chaque réponse est contrôlée pour un ton et un contenu qui conviennent à un enfant de 3 à 9 ans.

Comment ça fonctionne

Lancé contre le système en production. KORA exécute ses scénarios contre le même copain à qui votre enfant parle, pas une copie de labo, donc ce qu'il mesure, c'est ce qui est réellement en service.

Ce que « tests d'attaque » veut vraiment dire

L'expression sonne comme du jargon, alors voici la version simple. La plupart des tests de sécurité demandent si une app se comporte bien quand on l'utilise comme prévu. Les tests d'attaque posent la question inverse : que se passe-t-il quand quelqu'un essaie activement de la faire mal se comporter ?

C'est la question qui compte pour une app destinée aux enfants, parce que les enfants ne sont pas des adversaires, mais ils sont infatigables. Un enfant de sept ans posera la même question de onze façons différentes, jouera avec joie à « fais semblant d'être un robot sans règles », et dira quelque chose de surprenant au beau milieu d'une conversation sur les dinosaures. Rien de tout cela n'est malveillant. Tout cela est exactement le genre de pression qu'une couche de sécurité doit encaisser, et rien de tout cela ne figure dans une checklist écrite par un adulte qui imagine une conversation moyenne.

Les tests sont donc écrits pour être injustes. Ils approchent la même limite par plusieurs chemins, ils utilisent les formulations que les enfants emploient vraiment plutôt que celles d'un document de conformité, et ils sont relancés encore et encore plutôt qu'une seule fois au lancement.

Ce qu'un banc d'essai ne peut pas vous dire

Nous préférons être francs sur les limites de l'exercice, parce qu'une promesse de sécurité qui n'admet aucune limite ne vaut pas grand-chose.

Un banc d'essai mesure les situations que quelqu'un a pensé à écrire. Il ne peut pas prouver qu'aucune réponse à risque n'est possible, et toute entreprise qui vous dit que son IA est sûre, point final, vous dit quelque chose qu'elle ne peut pas savoir. Ce que le test selon un calendrier vous apporte, c'est un moyen d'attraper les régressions (le garde-fou qui a discrètement cessé de fonctionner après un changement sans rapport) avant qu'elles n'atteignent un enfant, plutôt qu'après le signalement d'un parent.

C'est aussi pourquoi le banc d'essai n'est pas la seule chose que nous faisons. Il s'ajoute aux contrôles en couches qui s'exécutent sur chaque message en usage réel, décrits en détail sur ce que nous vérifions, et quand. Le banc d'essai teste le copain sous pression ; les contrôles surveillent ce qui se passe vraiment. Aucun des deux ne suffit seul.

Pourquoi nous publions tout cela

Personne ne nous y oblige. Il n'existe pas d'organisme de certification pour l'IA destinée aux enfants, pas de label que nous serions tenus d'obtenir, et l'app resterait dans les stores exactement pareil si cette page n'existait pas.

Nous la publions parce que l'alternative serait de vous demander de croire un inconnu sur parole. WimziPal est une petite structure, pas une grande marque, et « faites-nous confiance, c'est sûr pour votre enfant » est beaucoup demander sur cette seule base. Vous montrer ce que nous testons, à quelle fréquence, et ce que la méthode ne peut pas couvrir nous semble plus juste à présenter à un parent qu'un badge.

Les questions que posent les parents

Existe-t-il un chatbot IA totalement sûr pour un enfant ?

Non, et méfiez-vous de quiconque affirme le contraire. Ce qui change d'une app à l'autre, c'est le degré de cadrage, ce que vous pouvez voir, et le fait que quelqu'un cherche activement les failles ou non. Une app conçue pour adultes et mise entre les mains d'un enfant n'a rien de tout cela ; c'est la vraie différence, pas un score de sécurité.

À quelle fréquence le copain est-il testé ?

Régulièrement, et toujours avant qu'une modification de la couche de sécurité n'atteigne votre enfant. Un garde-fou qui fonctionnait le mois dernier ne prouve pas qu'il fonctionne aujourd'hui, et c'est toute la raison de tester selon un calendrier plutôt qu'une seule fois au lancement.

Les tests sont-ils faits sur la vraie app ou sur une copie ?

Sur toute la chaîne de production. Les scénarios empruntent le même chemin qu'un vrai message : modération d'entrée, le même prompt système, le modèle, puis modération de sortie. Ce qui est mesuré, c'est le code qui part chez vous.

Que se passe-t-il si les tests trouvent un problème ?

Il est corrigé avant la sortie de la version. C'est justement l'intérêt de lancer le test avant qu'une modification n'atteigne votre enfant plutôt qu'après.

WimziPal possède-t-il une certification de sécurité indépendante ?

Non, et nous préférons le dire clairement plutôt que de laisser croire le contraire. Il n'existe pas de certification largement reconnue pour l'IA conversationnelle destinée aux jeunes enfants. Ce que nous pouvons offrir à la place, c'est de la visibilité : exactement ce que nous vérifions, une transcription de chaque conversation de votre enfant, et un e-mail quand quelque chose de grave survient.

À lire aussi

Une sécurité que vous pouvez regarder, pas seulement croire sur parole.

Rencontrer les copains →