Thought leaders
Het Geheimloze Imperatief: Waarom Traditionele Beveiligingsmodellen Kapot Gaan Als AI-Agents Code Aanraken

In april 2023 ontdekte Samsung dat hun ingenieurs gevoelige informatie hadden gelekt aan ChatGPT. Maar dat was per ongeluk. Stel je nu voor dat die code-repositories opzettelijk geplante instructies bevatten, onzichtbaar voor mensen maar verwerkt door AI, ontworpen om niet alleen code maar elke API-sleutel, database-referentie en service-token te extraheren die de AI kon benaderen. Dit is geen hypothetisch scenario. Beveiligingsonderzoekers hebben al aangetoond dat deze “onzichtbare instructie”-aanvallen werken. De vraag is niet of dit zal gebeuren, maar wanneer.
De Grens Die Niet Langer Bestaat
Gedurende decennia hebben we beveiliging opgebouwd op een fundamentele veronderstelling: code is code, en data is data. SQL-injectie leerde ons queries te parameteriseren. Cross-site scripting leerde ons uitvoer te ontsnappen. We leerden muren te bouwen tussen wat programma’s doen en wat gebruikers invoeren.
Met AI-agents is die grens verdampt.
In tegenstelling tot deterministische software die voorspelbare paden volgt, zijn Large Language Models probabilistische zwarte dozen die niet kunnen onderscheiden tussen legitieme ontwikkelaarinstructies en kwaadwillige invoer. Wanneer een aanvaller een prompt invoert in een AI-codinghulp, voert hij niet alleen data in. Hij programmeert de toepassing in feite opnieuw. De invoer is het programma zelf geworden.
Dit vertegenwoordigt een fundamentele breuk met alles wat we weten over applicatiebeveiliging. Traditionele syntaxis-gebaseerde firewalls, die naar kwaadwillige patronen zoals DROP TABLE of -tags zoeken, falen volledig tegen natuurlijke taalaanvallen. Onderzoekers hebben “semantische substitutie”-technieken aangetoond waarbij het vervangen van “API-sleutels” door “appels” in prompts aanvallers in staat stelt om filters volledig te omzeilen. Hoe firewall je intentie als het vermomd is als onschuldig gesprek?
De Zero-Click-Realiteit Die Niemand Bespreekt
Dit is wat de meeste beveiligingsteams niet begrijpen: prompt-injectie vereist geen gebruiker die iets intypt. Dit zijn vaak zero-click-exploits. Een AI-agent die eenvoudigweg een code-repository scant voor een routine-taak, een pull-verzoek beoordeelt of API-documentatie leest, kan een aanval triggeren zonder enige menselijke interactie.
Overweeg dit scenario, gebaseerd op technieken die onderzoekers al hebben aangetoond: een kwaadwillige actor embedt onzichtbare instructies in HTML-opmerkingen binnen de documentatie van een populaire open-source-bibliotheek. Elke AI-hulp die deze code analyseert, of het nu GitHub Copilot, Amazon CodeWhisperer of een andere enterprise-codinghulp is, wordt een potentieel credential-harvester. Een enkel gecompromitteerde bibliotheek kan betekenen dat duizenden ontwikkelomgevingen worden blootgesteld.
Het gevaar ligt niet in de LLM zelf; het ligt in de agent die we het geven. Het moment waarop we deze modellen integreerden met tools en API’s, waardoor ze data konden ophalen, code konden uitvoeren en geheimen konden benaderen, veranderden we hulp-assistenten in perfecte aanvalsvectoren. Het risico schaalt niet met de intelligentie van het model; het schaalt met de connectiviteit.
Waarom De Huidige Aanpak Verdoopt Is
De industrie is momenteel geobsedeerd door “aligning” modellen en het bouwen van betere prompt-firewalls. OpenAI voegt meer guardrails toe. Anthropic richt zich op constitutionele AI. Iedereen probeert modellen te maken die niet kunnen worden bedrogen.
Dit is een verloren strijd.
Als een AI slim genoeg is om nuttig te zijn, is het slim genoeg om te worden misleid. We vallen in wat ik de “sanitization-val” noem: aannemen dat betere invoerfiltering ons zal redden. Maar aanvallen kunnen worden verborgen als onzichtbare tekst in HTML-opmerkingen, diep in documentatie, of gecodeerd op manieren die we nog niet hebben bedacht. Je kunt niet sanitiseren wat je niet contextueel kunt begrijpen, en context is exact wat LLM’s krachtig maakt.
De industrie moet een harde waarheid accepteren: prompt-injectie zal slagen. De vraag is wat er gebeurt als het dat doet.
De Architecturale Verschuiving Die We Nodig Hebben
We zitten momenteel in een “patching-fase”, waarin we wanhopig invoerfilters en validatieregel toevoegen. Maar net zoals we uiteindelijk leerden dat het voorkomen van SQL-injectie vereiste parameterized queries, niet betere string-escaping, hebben we een architectonische oplossing nodig voor AI-beveiliging.
Het antwoord ligt in een principe dat eenvoudig klinkt maar vereist dat we opnieuw nadenken over hoe we systemen bouwen: AI-agents mogen nooit de geheimen bezitten die ze gebruiken.
Dit gaat niet over betere credentialbeheer of verbeterde vault-oplossingen. Het gaat over het erkennen van AI-agents als unieke, verifieerbare identiteiten in plaats van gebruikers die wachtwoorden nodig hebben. Wanneer een AI-agent toegang nodig heeft tot een beveiligde resource, moet het:
-
Authenticeren met zijn verifieerbare identiteit (niet een opgeslagen geheim)
-
Ontvangen just-in-time-credentials die alleen geldig zijn voor die specifieke taak
-
Die credentials automatisch laten verlopen binnen seconden of minuten
-
Nooit langdurige geheimen opslaan of “zien”
Er zijn verschillende benaderingen in ontwikkeling. AWS IAM-rollen voor service-accounts, Google’s Workload Identity, HashiCorp Vault’s dynamische geheimen en speciaal ontworpen oplossingen zoals Akeyless’s Zero Trust Provisioning wijzen allemaal naar deze geheimloze toekomst. De implementatiedetails verschillen, maar het principe blijft: als de AI geen geheimen heeft om te stelen, wordt prompt-injectie een veel kleinere bedreiging.
De Ontwikkelomgeving Van 2027
Binnen drie jaar zal het .env-bestand dood zijn in AI-geassisteerde ontwikkeling. Langdurige API-sleutels in omgevingsvariabelen zullen worden gezien als we nu wachtwoorden in platte tekst zien: een beschamend overblijfsel van een meer naive tijd.
In plaats daarvan zal elke AI-agent opereren onder strikte privilege-scheiding. Alleen-lezen toegang standaard. Actie-witlisting als standaard. Geïsoleerde uitvoeromgevingen als een compliance-eis. We zullen stoppen met proberen te controleren wat de AI denkt en ons volledig richten op het controleren van wat het kan doen.
Dit is niet alleen een technische evolutie; het is een fundamentele verschuiving in vertrouwensmodellen. We verplaatsen ons van “vertrouw maar verifieer” naar “nooit vertrouwen, altijd verifieren en aannemen dat het is gecompromitteerd”. Het principe van het minste privilege, lang gepredikt maar zelden beoefend, wordt ononderhandelbaar wanneer uw junior-ontwikkelaar een AI is die duizenden potentieel kwaadwillige invoer verwerkt.
De Keuze Die We Hebben
De integratie van AI in software-ontwikkeling is onvermijdelijk en grotendeels gunstig. GitHub rapporteert dat ontwikkelaars die Copilot gebruiken 55% sneller taken voltooien. De productiviteitswinsten zijn echt, en geen enkele organisatie die concurrerend wil blijven kan ze negeren.
Maar we staan op een kruispunt. We kunnen de huidige weg vervolgen door meer guardrails toe te voegen, betere filters te bouwen, hopend dat we AI-agents kunnen maken die niet kunnen worden bedrogen. Of we kunnen de fundamentele aard van de bedreiging erkennen en onze beveiligingsarchitectuur dienovereenkomstig opbouwen.
Het Samsung-incident was een waarschuwingsschot. De volgende inbreuk zal niet toevallig zijn, en het zal niet beperkt zijn tot één bedrijf. Naarmate AI-agents meer mogelijkheden en toegang tot meer systemen krijgen, neemt het potentieel voor impact exponentieel toe.
De vraag voor elke CISO, elke technisch leidinggevende en elke ontwikkelaar is eenvoudig: wanneer prompt-injectie in uw omgeving slaagt (en dat zal het), wat zal de aanvaller vinden? Zal hij een schat aan langdurige credentials ontdekken, of zal hij een AI-agent vinden die, ondanks dat hij is gecompromitteerd, geen geheimen heeft om te stelen?
De keuze die we nu maken, zal bepalen of AI de grootste versneller van software-ontwikkeling wordt of de grootste kwetsbaarheid die we ooit hebben gecreëerd. De technologie om beveiligde, geheimloze AI-systemen te bouwen bestaat vandaag. De vraag is of we het zullen implementeren voordat aanvallers ons dwingen.
OWASP heeft prompt-injectie al geïdentificeerd als de #1-risico in hun Top 10 voor LLM-toepassingen. NIST ontwikkelt richtlijnen over zero-trust-architecturen. De kaders bestaan. De enige vraag is implementatiesnelheid versus aanvalsevolutie.
Bio: Refael Angel is de mede-oprichter en CTO van Akeyless, waar hij het gepatenteerde Zero-Trust-encryptietechnologie van het bedrijf ontwikkelde. Een ervaren software-ingenieur met diepe expertise in cryptografie en cloudbeveiliging, Refael werkte eerder als senior software-ingenieur bij het R&D-centrum van Intuit in Israël, waar hij systemen bouwde voor het beheer van encryptiesleutels in openbare cloudomgevingen en machine-authenticatiediensten ontwierp. Hij heeft een B.Sc. in Computer Science van de Jerusalem College of Technology, die hij op 19-jarige leeftijd behaalde.












