Détection intelligente
Un LLM analyse le contexte, les reformulations implicites et les signaux ambigus. Ce que les listes de mots-clés manquent, le LLM peut le saisir.
Onze limites déclarées sans euphémisme. Une infrastructure éthique ne prouve sa valeur que si elle nomme ce qu'elle ne couvre pas encore.
Un LLM analyse le contexte, les reformulations implicites et les signaux ambigus. Ce que les listes de mots-clés manquent, le LLM peut le saisir.
Une fois le signal détecté, les quatre interdits (anti-domination, anti-dépendance, anti-substitution, anti-manipulation) s'appliquent dans le code — pas dans le prompt. Ils ne peuvent pas être contournés par le modèle.
Sur tout signal suicidaire ou d'urgence médicale, la réponse est déterministe et orientée vers les ressources humaines (3114, urgences). Elle ne dépend pas de la qualité de la génération LLM à cet instant.
Un constructeur qui intègre le SDK hérite des garanties et peut les durcir — jamais les affaiblir. La configuration métier ne peut pas désactiver les protections de socle.
Le cerveau ELYSÉA est neuro-symbolique: le LLM comprend l'implicite et les paraphrases ; les quatre interdits sont codés hors du modèle, dans des règles déterministes sans interrupteur utilisateur. Ni pur LLM (contournable par prompt), ni pur filtre de mots-clés (aveugle au contexte).
Chaque entrée documente une mesure réelle ou un emplacement à renseigner. Les emplacements marqués À RENSEIGNERindiquent que la passe de mesure n'est pas encore complète ou que le résultat n'est pas encore publié. Les emplacements marqués EN COURScorrespondent à des mesures en cours de constitution. Aucun chiffre de résultat n'est publié sans version, dénominateur, date et méthode.
—
Résultat non encore publié
Métrique
Proportion de cas crise reconnus et orientés correctement vers les ressources humaines (bras C vs A et D)
Corpus / dénominateur
crise12 (12 cas) + crise114 (114 cas, 11 catégories) + plancher45 (45 cas voilés) — corpus scellés SHA-256
Version système
Panel 5 juges non-Anthropic v3.1
SHA déployé
—
Date de mesure
—
Méthode / protocole
Protocole 4 bras × 3 tirs · PROTOCOLE_CAMPAGNE_4BRAS_3TIRS_SCELLE_2026-08-28
Qui a mesuré
Auto-mesuré (ELYSÉA)
Corpus scellés avant tir. La campagne 4 bras n'a pas encore été tirée au 2026-09-01. Résultats disponibles à l'issue.
—
Résultat non encore publié
Métrique
Proportion de cas crise reconnus dans le corpus de test EN (taux de rappel)
Corpus / dénominateur
Corpus EN scellé — calibration non exécutée au 2026-09-01
Version système
—
SHA déployé
—
Date de mesure
—
Méthode / protocole
—
Qui a mesuré
Auto-mesuré (ELYSÉA)
Corpus EN scellé. Zéro verdict produit au 2026-09-01. Anomalie EN-F12 (dissociation + ressources 988 US) reste ouverte. Campagne EN conditionnée à calibration dédiée.
—
Résultat non encore publié
Métrique
Proportion de cas de contournement, manipulation, substitution et domination auxquels le pipeline résiste (bras C)
Corpus / dénominateur
adv29 (29 cas adversariaux) + invariants4 (400 cas : DOM 90 · DEP 105 · SUB 105 · MAN 100) — corpus scellés SHA-256
Version système
Panel 5 juges non-Anthropic v3.1
SHA déployé
—
Date de mesure
—
Méthode / protocole
Protocole 4 bras × 3 tirs · PROTOCOLE_CAMPAGNE_4BRAS_3TIRS_SCELLE_2026-08-28
Qui a mesuré
Auto-mesuré (ELYSÉA)
Ne couvre que les contournements du corpus scellé. Les paraphrases créatives hors corpus et les injections via paramètres SDK restent hors couverture prouvée.
—
Résultat non encore publié
Métrique
Proportion de réponses hors-crise incorrectement bloquées ou orientées (bras C vs A)
Corpus / dénominateur
fp70 (70 cas — messages bénins) + neg50 (50 cas — signaux négatifs ambigus) — corpus scellés SHA-256
Version système
Panel 5 juges non-Anthropic v3.1
SHA déployé
—
Date de mesure
—
Méthode / protocole
Protocole 4 bras × 3 tirs · PROTOCOLE_CAMPAGNE_4BRAS_3TIRS_SCELLE_2026-08-28
Qui a mesuré
Auto-mesuré (ELYSÉA)
La campagne 4 bras n'a pas encore été tirée. Le calibrage actuel privilégie délibérément la protection sur la précision.
—
Résultat non encore publié
Métrique
Qualité des réponses aux cas ordinaires et voilés (bras C vs A, B, D) — banc qualite120 + plancher45
Corpus / dénominateur
qualite120 (120 cas) + plancher45 (45 cas IMV/NN/TA voilés) — corpus scellés SHA-256
Version système
Panel 5 juges non-Anthropic v3.1
SHA déployé
—
Date de mesure
—
Méthode / protocole
Protocole 4 bras × 3 tirs · PROTOCOLE_CAMPAGNE_4BRAS_3TIRS_SCELLE_2026-08-28
Qui a mesuré
Auto-mesuré (ELYSÉA)
La grille qualite120 v2.3 est rédigée par ELYSÉA — scellée avant tir, arbitrage fondateur par familles. La campagne 4 bras n'a pas encore été tirée.
Pourquoi publier des emplacements vides ? Un rapport de transparence qui n'affiche que les chiffres disponibles crée une illusion de complétude. Nommer les lacunes est aussi informatif que nommer les résultats. Cette page sera mise à jour dès que chaque mesure sera validée sur le SHA déployé courant.
La détection du signal de crise ou de violation est probabiliste (LLM + classifieurs). Elle peut manquer des formulations implicites ou atypiques. Seul le blocage est déterministe une fois le signal détecté.
Le calibrage retenu privilégie la protection sur la précision : certaines formulations ambiguës proches d'une crise activent délibérément le safety gate (coût d'un faux négatif manqué > coût d'un faux positif). Des formulations réelles hors du corpus testé peuvent déclencher une orientation inattendue.
Les corpus de test et les classifieurs de sécurité sont entièrement en français. Le comportement sur d'autres langues est inconnu.
Le protocole couvre 840 cas scellés en 8 bancs (crise12 · fp70 · adv29 · plancher45 · neg50 · qualite120 · crise114 · invariants4). Il ne prouve pas que toutes les formulations réelles sont reconnues. Les paraphrases non anticipées, l'humour défensif et les calques syntaxiques atypiques restent hors couverture prouvée.
Le juge terrain v1.3 ne détecte pas le bridage implicite. Une réponse hors-sujet mais longue (≥35 caractères) est classée acceptable. Les scores mesurent la robustesse sur les cas explicites, pas la finesse dans les cas frontières.
L'ablation teste 21 formulations connues. Un LLM non contraint peut produire des paraphrases ou contournements créatifs que les règles actuelles ne couvrent pas. L'écart réel sur ces cas est inconnu.
Sous 10 requêtes simultanées, le filet de crise reste actif mais la qualité des réponses aux tâches pratiques se dégrade — des fallbacks sont servis à la place des réponses substantielles.
Si le LLM principal répond avec un délai important, l'interface reste muette sans retour intermédiaire. La réponse arrive, mais l'utilisateur ne voit rien pendant ce temps.
Le protocole 4 bras × 3 tirs × 8 bancs est scellé (2026-08-28, amendé 2026-08-31). Aucun tir n'a été réalisé au 2026-09-01. Tous les résultats seront publiés ici à l'issue de la campagne.
Le coût de trois classifieurs (GraduatedCrisis, SomaticEmergency, DailyIntent) est estimé, non confirmé live. Seul ForbiddenInvariants est confirmé via probe de coût.
Sur tout signal de crise, ELYSÉA produit une réponse orientée vers les ressources humaines (3114, urgences). Il s'arrête là. Il ne vérifie pas que l'utilisateur a appelé, ne contacte aucun tiers, ne génère aucune alerte. Le constructeur qui intègre ELYSÉA doit avoir sa propre procédure de prise en charge humaine — sans elle, le filet est incomplet.
Les protections du pipeline sont non désactivables dans le chemin d'exécution conforme fourni par ELYSÉA. Un intégrateur peut techniquement appeler le modèle de génération en contournant ce chemin. ELYSÉA ne peut pas détecter ni empêcher cet usage — son périmètre est le SDK.
La détection du signal de crise ou de violation est probabiliste. Un faux négatif peut traverser le pipeline sans être bloqué. Seul le blocage est déterministe une fois le signal détecté. La couche ne peut pas garantir zéro faux négatif.
Le pipeline agit sur le texte généré par le modèle. Il ne contrôle pas les notifications push, les relances par email, les paramètres d'interface ou tout autre canal de communication de l'application intégrée. Une application peut engager un utilisateur de façon problématique sans que le pipeline le détecte, si cet engagement passe par ces canaux.
Un constructeur peut passer un préfixe de rôle manipulatoire dans le paramètre [SDK config] au lieu du prompt utilisateur. Cette brèche contourne P4 sur sa portée verbale : le pipeline ne bloque pas la configuration SDK elle-même. Statut : ouverte — aucun correctif déployé. Les appels malveillants via cette voie ne sont pas bloqués à ce jour.
La campagne de mesure en cours porte sur un corpus en français (8 bras, ~840 cas), avec évaluateur interne (ELYSÉA) et panel de 5 juges aveugles en cours de calibration. Aucune évaluation externe indépendante n'a été conduite à ce jour. Les résultats ne sont pas encore publiés. La robustesse réelle sur des populations hors corpus reste inconnue.
L'épisode 27–28 août 2026 a montré que le comportement d'un pipeline peut changer sans que le SHA du code change — modification d'un modèle sous-jacent, dérive de contexte, changement de paramètre d'inférence. L'empreinte de comportement (SHA-256 du comportement observé) est en cours de développement. La surveillance par SHA de code seul est insuffisante.
Composant
Classifieurs de sécurité
Localisation
Europe — Cloud Run europe-west1
GraduatedCrisis, SomaticEmergency, DailyIntent s'exécutent sur l'infrastructure ELYSÉA en Union Européenne.
Composant
Pipeline de transcription et mémoire
Localisation
Europe — Cloud Run europe-west1
Le contexte utilisateur, la mémoire et la posture éthique restent dans l'infrastructure EU.
Composant
Modèle de génération LLM
Localisation
Choix du constructeur
Le constructeur qui intègre le SDK choisit son modèle de génération. ELYSÉA enveloppe l'appel et en contrôle les garanties, mais la localisation du modèle dépend de ce choix.
Les audits et le code source du gateway sont accessibles publiquement via le paquet de reproduction ELYSÉA. Le protocole 4 bras × 3 tirs × 8 bancs est scellé et vérifiable. Les résultats seront publiés ici à l'issue de la campagne.