SFEIR
Personne

Simon Willison

Programmeur britannique, co-créateur de Django et créateur de Datasette ; référence sur la sécurité des LLM (il a forgé « prompt injection »).

SFEIR AI · Publié le 24 juillet 2026 · Mis à jour le 19 septembre 2026

Parcours

Simon Willison est un programmeur britannique. En 2005, il co-crée le framework web Django avec Adrian Holovaty. Il co-fonde ensuite Lanyrd en 2010 (passé par Y Combinator, racheté par Eventbrite, où il fut engineering director), puis crée Datasette, un outil open source d'exploration et de publication de données. Il siège au conseil de la Python Software Foundation et tient depuis 2002 l'un des blogs les plus suivis sur l'IA appliquée, où il documente au jour le jour l'évolution des LLM.

Il travaille aujourd'hui de façon indépendante : « He currently works full-time building open source tools for data journalism, built around Datasette and SQLite. »

Son apport sur la sécurité des LLM

On lui doit le terme « prompt injection », forgé le 12 septembre 2022 par analogie avec l'injection SQL, et devenu central dans la sécurité des applications à base de LLM. Le billet fondateur s'intitule « Prompt injection attacks against GPT-3 », du nom du modèle d'OpenAI qu'il vise. Une nuance compte, qu'il pose lui-même : il a nommé le phénomène, il ne l'a pas découvert. La démonstration revient à Riley Goodside, sur Twitter, quelques jours plus tôt. « I didn't discover it, I coined it », résume-t-il — il tenait un blog, il a saisi l'occasion de baptiser la chose. L'injection indirecte, elle, est décrite début 2023 par Kai Greshake et ses co-auteurs.

En juin 2025, il formule la « lethal trifecta » : trois capacités dont la réunion rend un agent exploitable — l'accès à des données privées, l'exposition à du contenu non fiable, et la possibilité de communiquer vers l'extérieur. Tant que les trois coexistent, un attaquant peut faire exfiltrer les données par l'agent lui-même. Willison considère le problème comme structurel, mal résolu par les défenses fondées sur des délimiteurs.

Sa lecture pragmatique, outil par outil, en fait une boussole de l'ingénierie assistée par IA. Les articles SFEIR le citent notamment sur le rôle des évaluations comme boucle de preuve : sans mesure, on ne sait pas si un système à base de modèles s'améliore.

Questions fréquentes

Qu'est-ce que la « prompt injection », terme forgé par Simon Willison ?

Une attaque où un texte malveillant, glissé dans les données que traite un LLM, détourne ses instructions initiales. Willison a forgé le terme le 12 septembre 2022 par analogie avec l'injection SQL. Le problème structure aujourd'hui la sécurité des agents et des applications à base de modèles.

Willison a-t-il découvert la prompt injection ?

Non, et il le dit lui-même : « I didn't discover it, I coined it. » La démonstration de l'attaque revient à Riley Goodside, sur Twitter, en septembre 2022. Willison, qui tenait un blog, lui a donné son nom quelques jours plus tard. L'injection indirecte est décrite début 2023 par Kai Greshake et ses co-auteurs.

Qu'est-ce que la « lethal trifecta » ?

Trois capacités dont la réunion rend un agent exploitable, formulées par Willison en juin 2025 : l'accès à des données privées, l'exposition à du contenu non fiable, et la possibilité de communiquer vers l'extérieur. Retirer l'une des trois suffit à casser le scénario d'exfiltration.

Que fait Simon Willison aujourd'hui ?

Il travaille en indépendant sur des outils open source pour le journalisme de données, construits autour de Datasette et de SQLite, et siège au conseil de la Python Software Foundation. Son blog, tenu depuis 2002, documente au jour le jour l'évolution des modèles de langage.

Sources

Parler de ces sujets avec SFEIR

Échanger avec SFEIR

Articles liés

Superpowers : la discipline d'ingénierie que Jesse Vincent injecte dans Claude Code

Superpowers : la discipline d'ingénierie que Jesse Vincent injecte dans Claude Code

Publié le 9 octobre 2025 par Jesse Vincent, Superpowers impose à Claude Code la discipline d'un ingénieur senior : brainstorm, plan validé, test rouge avant chaque ligne, revue en sous-agents, preuve avant le merge. Lecture sur la grille SFEIR à onze phases, forces, limites et angles morts.

AI-augmented engineering : la méthode d'Addy Osmani lue dans la grille SFEIR

AI-augmented engineering : la méthode d'Addy Osmani lue dans la grille SFEIR

Addy Osmani, quatorze ans chez Google puis Anthropic depuis septembre 2026, défend un cycle en six temps (spec, plan validé, implémentation, tests, revue croisée, commit) où le développeur reste directeur du projet. Lecture de cette doctrine sans outil imposé dans le cycle SFEIR à onze phases.

GPT-6 Astra : un vrai saut sur les agents, un récit d'AGI taillé pour l'entrée en Bourse

GPT-6 Astra : un vrai saut sur les agents, un récit d'AGI taillé pour l'entrée en Bourse

GPT-6 Astra (3 septembre 2026) : gains réels en usage d'ordinateur et en codage, prix aligné sur Fable 5.1, score ARC-AGI-3 qui passe de 99,9 % à 62,7 % selon le harnais. Et un « Welcome to the AGI era » qui arrive six mois après une levée de 122 milliards de dollars.

L'Anatomie d'une Loop : les 5 Blocs Fondamentaux

L'Anatomie d'une Loop : les 5 Blocs Fondamentaux

Une boucle d'agent n'est pas un while true : c'est un assemblage de cinq blocs - declencheur, action, preuve, memoire, condition d'arret. Anatomie d'une boucle qui transforme la repetition en amelioration, et grille de diagnostic quand elle deraille.

Agents IA autonomes open source en entreprise : le guide du décideur (adoption, risques, gouvernance, TCO)

Agents IA autonomes open source en entreprise : le guide du décideur (adoption, risques, gouvernance, TCO)

Hermès Agent et OpenClaw tournent déjà dans votre SI, souvent installés sans validation de la DSI. Adoption, sécurité, gouvernance RGPD et EU AI Act, TCO : le guide du décideur pour gouverner les agents IA autonomes open source sans freiner l'innovation.

Claude Fable 5 : les vrais avantages et inconvénients + ce que disent les experts et Twitter

Claude Fable 5 : les vrais avantages et inconvénients + ce que disent les experts et Twitter

Avantages et inconvénients de Claude Fable 5 : puissance vs prix, faux positifs, réactions des experts et de X, et le backlash sur le silent safeguard.