# Cas synthétiques : droits d’accès d’un RAG

Version 1, 14 septembre 2026. Auteur éditorial : Anand Candassamy.
Source : https://anandcandassamy.com/articles/rag-droits-acces-filtrer-avant-repondre

Ces douze cas sont fictifs. Ils ne contiennent aucune donnée client et ne constituent pas un benchmark de performance ni une preuve de sécurité d’un système réel.

Le JSON contient cinq documents fictifs, une politique de visibilité explicite et douze scénarios. Le CSV fournit une vue de lecture ; les remplacements de permissions détaillés sont dans le JSON.

Pour adapter les cas :
1. Créer les documents témoins dans un environnement de test isolé.
2. Traduire les identités, organisations et groupes vers le système d’autorisation utilisé. Le principal doit venir de l’authentification vérifiée, jamais du prompt du lecteur.
3. Appliquer les modifications du scénario avant de relancer la recherche.
4. Comparer les identifiants réellement visibles avec expectedDocumentIds, avant transmission au modèle.
5. Rejouer après retrait d’un groupe, révocation du compte et modification du document. Si un cache est utilisé, contrôler aussi les candidats qui en proviennent.
6. Consigner les différences et leur cause. Un résultat identique aux attentes couvre uniquement le scénario testé.

La politique est volontairement limitée : elle ne modélise pas toutes les règles métier, les héritages de droits, les partages temporaires, les délais de propagation ni les protections contre l’injection de prompt. Les cas doivent être complétés pour le système réellement déployé.

Le cas de cache filtre uniquement les candidats fournis : il vérifie la non-divulgation, pas la complétude d’une nouvelle recherche. Votre système peut devoir refaire la recherche pour retrouver les autres documents autorisés.

Conditions de réutilisation : https://anandcandassamy.com/legal
