Simon Willison
Programmeur britannique, co-créateur de Django et créateur de Datasette ; référence sur la sécurité des LLM (il a forgé « prompt injection »).
SFEIR AI · Publié le 24 juillet 2026 · Mis à jour le 15 septembre 2026
Parcours
Simon Willison est un programmeur britannique. En 2005, il co-crée le framework web Django avec Adrian Holovaty. Il co-fonde ensuite Lanyrd en 2010 (passé par Y Combinator, racheté par Eventbrite, où il fut engineering director), puis crée Datasette, un outil open source d'exploration et de publication de données. Il siège au conseil de la Python Software Foundation et tient depuis 2002 l'un des blogs les plus suivis sur l'IA appliquée, où il documente au jour le jour l'évolution des LLM.
Il travaille aujourd'hui de façon indépendante : « He currently works full-time building open source tools for data journalism, built around Datasette and SQLite. »
Son apport sur la sécurité des LLM
On lui doit le terme « prompt injection », forgé le 12 septembre 2022 par analogie avec l'injection SQL, et devenu central dans la sécurité des applications à base de LLM. Le billet fondateur s'intitule « Prompt injection attacks against GPT-3 », du nom du modèle d'OpenAI qu'il vise. Une nuance compte, qu'il pose lui-même : il a nommé le phénomène, il ne l'a pas découvert. La démonstration revient à Riley Goodside, sur Twitter, quelques jours plus tôt. « I didn't discover it, I coined it », résume-t-il — il tenait un blog, il a saisi l'occasion de baptiser la chose. L'injection indirecte, elle, est décrite début 2023 par Kai Greshake et ses co-auteurs.
En juin 2025, il formule la « lethal trifecta » : trois capacités dont la réunion rend un agent exploitable — l'accès à des données privées, l'exposition à du contenu non fiable, et la possibilité de communiquer vers l'extérieur. Tant que les trois coexistent, un attaquant peut faire exfiltrer les données par l'agent lui-même. Willison considère le problème comme structurel, mal résolu par les défenses fondées sur des délimiteurs.
Sa lecture pragmatique, outil par outil, en fait une boussole de l'ingénierie assistée par IA. Les articles SFEIR le citent notamment sur le rôle des évaluations comme boucle de preuve : sans mesure, on ne sait pas si un système à base de modèles s'améliore.
Questions fréquentes
Qu'est-ce que la « prompt injection », terme forgé par Simon Willison ?
Une attaque où un texte malveillant, glissé dans les données que traite un LLM, détourne ses instructions initiales. Willison a forgé le terme le 12 septembre 2022 par analogie avec l'injection SQL. Le problème structure aujourd'hui la sécurité des agents et des applications à base de modèles.
Willison a-t-il découvert la prompt injection ?
Non, et il le dit lui-même : « I didn't discover it, I coined it. » La démonstration de l'attaque revient à Riley Goodside, sur Twitter, en septembre 2022. Willison, qui tenait un blog, lui a donné son nom quelques jours plus tard. L'injection indirecte est décrite début 2023 par Kai Greshake et ses co-auteurs.
Qu'est-ce que la « lethal trifecta » ?
Trois capacités dont la réunion rend un agent exploitable, formulées par Willison en juin 2025 : l'accès à des données privées, l'exposition à du contenu non fiable, et la possibilité de communiquer vers l'extérieur. Retirer l'une des trois suffit à casser le scénario d'exfiltration.
Que fait Simon Willison aujourd'hui ?
Il travaille en indépendant sur des outils open source pour le journalisme de données, construits autour de Datasette et de SQLite, et siège au conseil de la Python Software Foundation. Son blog, tenu depuis 2002, documente au jour le jour l'évolution des modèles de langage.
Sources
- simonwillison.net — page « about » (parcours et activité actuelle) · 2026-08-27
- simonwillison.net — « Prompt injection attacks against GPT-3 » · 2022-09-12
- simonwillison.net — « The lethal trifecta » · 2025-06-16
- Heavybit, podcast Generationship — « I coined prompt injection » · 2026-08-27
So prompt injections is the term which I coined in September of 2022... I didn't discover it, I coined it.
Parler de ces sujets avec SFEIR
Échanger avec SFEIRArticles liés
GPT-6 Astra : un vrai saut sur les agents, un récit d'AGI taillé pour l'entrée en Bourse
GPT-6 Astra (3 septembre 2026) : gains réels en usage d'ordinateur et en codage, prix aligné sur Fable 5.1, score ARC-AGI-3 qui passe de 99,9 % à 62,7 % selon le harnais. Et un « Welcome to the AGI era » qui arrive six mois après une levée de 122 milliards de dollars.
L'Anatomie d'une Loop : les 5 Blocs Fondamentaux
Une boucle d'agent n'est pas un while true : c'est un assemblage de cinq blocs - declencheur, action, preuve, memoire, condition d'arret. Anatomie d'une boucle qui transforme la repetition en amelioration, et grille de diagnostic quand elle deraille.
Agents IA autonomes open source en entreprise : le guide du décideur (adoption, risques, gouvernance, TCO)
Hermès Agent et OpenClaw tournent déjà dans votre SI, souvent installés sans validation de la DSI. Adoption, sécurité, gouvernance RGPD et EU AI Act, TCO : le guide du décideur pour gouverner les agents IA autonomes open source sans freiner l'innovation.
Claude Fable 5 : les vrais avantages et inconvénients + ce que disent les experts et Twitter
Avantages et inconvénients de Claude Fable 5 : puissance vs prix, faux positifs, réactions des experts et de X, et le backlash sur le silent safeguard.