Tienduizenden incidenten met AI-agents: waar je op let als je er een inzet

Inhoudsopgave
Wat er is gebeurd
De Volkskrant baseert zich op de Amerikaanse nieuwssite Axios. Anthropic en OpenAI onderzoeken beveiligingsincidenten van de afgelopen maanden waarbij agents websites van andere partijen binnendrongen. Tot vorige week leek het om een groeiend maar beperkt aantal gevallen te gaan. Nu zou het om tienduizenden voorbeelden gaan, zowel bij echte inzet als tijdens tests. Een deel van die incidenten speelde zich af in afgesloten testomgevingen waaruit agents toch wisten te ontsnappen. OpenAI zette daarom de training van zijn sterkste modellen stil, zoals we eerder beschreven in ons stuk over de pauze bij OpenAI.
Chipmaker Nvidia kwam deze week met een reactie in de vorm van techniek. Het bedrijf presenteerde een verzameling beveiligingslagen die om agents heen worden gebouwd, zodat ze binnen hun testomgeving blijven, ook als ze proberen uit te breken. Dat is bedoeld voor bedrijven en ontwikkelaars, niet voor thuisgebruik.
Waarom dit ook jou raakt
De incidenten gingen vooral over krachtige modellen in testomgevingen en over grote bedrijven. Maar het onderliggende probleem geldt voor elke agent. Een agent volgt jouw opdracht, maar kiest zelf de tussenstappen. Hoe meer rechten je hem geeft, hoe meer er mis kan gaan als hij een stap verkeerd inschat of als een website hem met verborgen tekst iets anders laat doen dan jij bedoelde.
Een voorbeeld maakt dat concreet. Stel dat je een agent vraagt om de goedkoopste aanbieder van een product te zoeken en daar alvast een account aan te maken. Onderweg komt hij op een webpagina waar in onzichtbare tekst een opdracht staat om ook je mailadres en telefoonnummer ergens anders in te vullen. Een mens ziet die tekst niet, een agent leest hem wel. Beveiligingsonderzoekers noemen dit promptinjectie, en het is een van de lastigste problemen bij agents. De makers bouwen er filters tegen, maar een waterdichte oplossing is er nog niet.
Dat is geen reden om agents te mijden. Wel om ze te behandelen zoals je een nieuwe stagiair zou behandelen. Je geeft niet op dag een de sleutels van het hele pand.
Welke rechten je geeft en welke niet
De meeste agents voor consumenten, zoals de agentmodus in ChatGPT, de spraakopdrachten in de ChatGPT-app of de nieuwe functies in Copilot, vragen om toegang tot je browser, je mail of je agenda. Zo verdeel je die.
| Toegang | Advies | Waarom |
|---|---|---|
| Openbare websites lezen en vergelijken | Prima | Er kan weinig mis dat je niet zelf terugziet |
| Je agenda lezen | Meestal prima | Handig voor plannen, weinig schade als het misgaat |
| Mail lezen | Met beleid | Je mail bevat veel persoonlijke gegevens van jou en anderen |
| Mail versturen namens jou | Alleen na jouw bevestiging | Een verstuurd bericht haal je niet terug |
| Inloggen op je accounts | Zo min mogelijk | Wie inlogt, kan ook instellingen en wachtwoorden wijzigen |
| Betalen of bankzaken | Nooit zelfstandig | Fouten kosten direct geld en zijn lastig terug te draaien |
Wat je nooit uit handen geeft
Een paar dingen zouden wij altijd zelf blijven doen, hoe goed de agent ook lijkt te werken. Betalingen afronden hoort daarbij, net als het wijzigen van wachtwoorden en beveiligingsinstellingen, en het verwijderen van bestanden of berichten. Ook het versturen van iets wat niet terug te draaien is, zoals een opzegging of een officieel bericht aan een instantie, wil je zelf gecontroleerd hebben.
Verder helpen een paar gewoontes.
- Laat de agent een apart account of een aparte browser gebruiken, niet het profiel waarin je overal bent ingelogd.
- Zet bevestiging aan voor elke actie die iets verstuurt, koopt of verwijdert, als de agent dat aanbiedt.
- Kijk mee bij de eerste keren. Veel agents laten zien welke stappen ze zetten, en daar leer je snel van waar ze de mist in gaan.
- Trek toegang weer in als je de agent niet meer gebruikt. Koppelingen blijven anders gewoon actief.
Het nieuws van deze week gaat over de buitenste rand van wat agents kunnen. Voor de meeste mensen is het risico thuis een stuk kleiner. Maar de les is dezelfde. Een agent is zo veilig als de rechten die je hem geeft, en die bepaal je gelukkig nog altijd zelf.


