De afgelopen jaren had applicatiebeveiliging een duidelijke grens: de repository en de pipelineDaar bevonden zich de controlemechanismen, daar werden de scans uitgevoerd, daar besloten teams of iets naar productie werd gestuurd. Alles berustte op één aanname: een ontwikkelaar koos expliciet welke code en welke afhankelijkheden in het systeem terechtkwamen.
Die aanname klopt niet langer. Een groeiend deel van de code wordt tegenwoordig geschreven, voorgesteld of geïnstalleerd door een AI-agent, vaak zonder dat iemand kijkt naar de naam van wat er wordt geïmporteerd. Wanneer decisDe manier waarop de code wordt aangemaakt, verandert, en daarmee ook de aanval. Deze verplaatst zich naar het begin van het proces: het moment waarop de code wordt gegenereerd, binnen de assistent zelf en in de bestanden die deze configureren.
Dit is het aanvalsoppervlak van uw AI: elk model, elke agent, elke MCP-server, elke vaardigheid en elke door AI voorgestelde afhankelijkheid die nu een risico kan introduceren voordat een mens het ooit heeft beoordeeld. Dezelfde AI die uw ontwikkelaars vertrouwen, maakt er nu deel van uit. Dit is geen risico voor de toekomst. Het is een verschuiving die al heeft plaatsgevonden, en zo ziet het er in de praktijk uit.
Een golf van aanvallen, geen geïsoleerd incident.
Geen van de volgende is een practicumopdracht.cise of een hypothetisch geval. Dit zijn openbare, gedocumenteerde incidenten, bijna allemaal uit het afgelopen jaar, en elk incident brengt de AI-agent zelf een beetje dichter bij de realiteit:
- Augustus 2025, s1ngularity: Aanvallers hebben een publicatietoken gestolen van Nx, een van de meest gebruikte buildsystemen, en kwaadaardige versies naar npm gepusht, waarbij ze AI-tools gebruikten om naar geheimen op de computers van ontwikkelaars te zoeken.
- September 2025, krijt/debug: Een van de grootste inbreuken op npm qua omvang: 18 pakketten met meer dan twee miljard wekelijkse downloads werden overgenomen door de kaping van het account van één enkele beheerder.
- September 2025, Shai-Hulud: Een van de eerste gedocumenteerde wormen die zich via npm zelfstandig kon verspreiden. De tweede golf, in november, was agressiever en gekoppeld aan geheimen die in meer dan 25,000 repositories waren blootgelegd.
- Oktober 2025, ongebruikte importen: onderdeel van de PhantomRaven-campagne, waarbij AI-hallucinaties via een slopsquatting-techniek echte malware in npm introduceerden.
- Dit jaar, ClawHub: een besmet AI-vaardighedenregister waarin vijf van de zeven meest gedownloade vaardigheden malware waren.
De industrie formaliseert dezelfde conclusie. De OWASP Top 10 voor LLM-applicaties plaatst promptinjectie op nummer één. De OWASP MCP Top 10 (momenteel in bèta) richt zich op het protocol dat agents gebruiken om met tools te communiceren. De OWASP Agentic Skills Top 10, een nieuw project in de incubatorfase, noemt kwaadaardige vaardigheden als het grootste risico. OWASP gaat doorgaans voorzichtig te werk; het feit dat er drie fronten tegelijk worden geopend, waarvan één met spoed, zegt iets over hoe snel dit zich ontwikkelt.
Alle drie komen ze op hetzelfde neer: de instructies, tools en configuraties rondom een model maken nu deel uit van het aanvalsoppervlak van de AI, en ze bevinden zich meestal in je eigen repository. Dit roept de eerste vraag op die je aan je teams zou moeten stellen: wie controleert de regelsbestanden, vaardigheden en MCP-configuraties die in je repository staan?
Vector 1: de vergiftigde vaardigheid
Een vaardigheid is een bestand met instructies en mogelijkheden dat een AI-agent leert hoe een taak uit te voeren. Het is niet de enige manier om het gedrag van een agent vorm te geven (regelsbestanden, hooks(en MCP-configuraties doen hetzelfde), maar ze hebben allemaal één eigenschap gemeen: ze reizen mee binnen de repository, samen met de code.
Dit jaar werden in het onderzoek 4,000 van deze vaardigheden geëvalueerd:
- 36% had minstens één beveiligingslek.
- 13.4% was kritiek.
- Bijna 100 apparaten bevatten direct schadelijke software.
De kern van de verandering: de aanvaller richt zich niet langer op je code. Ze richten zich op de agent die je code schrijft, door verborgen instructies (soms met behulp van onzichtbare tekens) te plaatsen die het model leest en als werkend beschouwt. Een menselijke reviewer keurt de code vervolgens goed. pull request te goeder trouw, omdat het bestand er in hun ogen netjes uitziet. Het model interpreteert instructies die de beoordelaar nooit heeft gezien.
Dit is geen theoretisch probleem. CVE-2025-59536 (CVSS 8.7) maakte het mogelijk om Claude Code te starten vanuit een onbetrouwbare repository, waar een kwaadaardige configuratie commando's kon uitvoeren voordat de gebruiker het vertrouwensdialoogvenster accepteerde. Een tweede kwetsbaarheid, CVE-2026-21852, maakte het mogelijk om een API-sleutel te stelen via projectbeheerde configuratie, zonder dat de gebruiker iets goedkeurde.
H2: Vector 2: slopsquatting
De naam is een combinatie van "slop" (de rommel die een AI soms genereert) en de klassieke typosquatting-aanval. Typosquatting is gebaseerd op menselijke fouten: een aanvaller registreert een pakketnaam die lijkt op een populaire naam en wacht op een typefout. Het is willekeurig.
Slopsquatting wacht niet op een fout. In het onderzoek waarnaar tijdens deze sessie is verwezen, 19.7% van de pakketverwijzingen die door AI-modellen werden gegenereerd, verwezen naar pakketten die niet bestaan. Modellen hebben de neiging om steeds dezelfde namen te bedenken, dus een aanvaller observeert welke namen de AI verzint, registreert die namen met kwaadaardige code en wacht tot de volgende door de AI voorgestelde installatie plaatsvindt om die in de applicatie te integreren.
De schaal is niet klein: In 2025 werden meer dan 450,000 nieuwe kwaadaardige pakketten geïdentificeerd. Twee voorbeelden maken dit concreet:
- Een onderzoeker plaatste een onschadelijk testpakket genaamd knuffelgezicht-cli om het punt te bewijzen. Het werd geregistreerd. meer dan 30,000 downloads in drie maanden.
- ongebruikte importenUit de bovenstaande tijdlijn blijkt dat het om bevestigde malware ging, die actief was in een openbaar register en precies deze techniek gebruikte. Dat was geen test.
De vraag is niet of dit jouw team kan overkomen. De vraag is hoeveel door AI voorgestelde pakketten er vandaag de dag in je code terechtkomen zonder dat iemand ernaar kijkt.
Het antwoord: standards halen een inhaalslag
Twee krachten lopen parallel. Terwijl de aanvallen versnellen, standardDe lichamen reageren:
- NIST-SP 800-218A Breidt het raamwerk voor veilige softwareontwikkeling uit met werkwijzen die specifiek zijn voor AI-modellen, waaronder bewijs van integriteit en herkomst.
- In Kan 2026, CISA en haar internationale G7-partners heeft richtlijnen gepubliceerd voor een software-lijst met materialen voor AI, waarin wordt gedefinieerd wat er in die inventaris thuishoort: modellen, datasets, componenten, leveranciers en afhankelijkheden.
De richting is duidelijk: de SBOM wordt uitgebreid naar een AI-BOM. Je kunt niet certificeren of bevestigen wat je niet kunt inventariseren. En de meeste organisaties kunnen dat tegenwoordig niet:
- 43% Ze kunnen de AI-tools die ze al gebruiken niet controleren of inventariseren.
- 79% hebben geen inzicht in de AI-agenten en MCP-systemen die in hun eigen omgeving draaien.
In gereguleerde omgevingen verschuift deze inventarisatie van goede praktijk naar contractuele verwachting of nalevingsverplichting. Maar een inventarisatie laat alleen zien wat je hebt. Op zichzelf blokkeert het geen aanval.
De kloof: een EDR voor AppSec
SAST en SCA De tools zijn ontworpen om code en afhankelijkheden te analyseren, niet het gedrag van een agent of de configuratie ervan. EDR Het ziet processen en netwerkverbindingen, maar mist doorgaans de context van applicatiebeveiliging om een afhankelijkheid of een agentconfiguratie te interpreteren. Tussen deze twee categorieën tools bevindt zich een kloof, precies waar code nu wordt gecreëerd en waar het aanvalsoppervlak van AI zich bevindt.
Die kloof kent drie blinde vlekken:
- AI-middelen. Modellen, agents en MCP-servers worden niet weergegeven op uw scherm. SAST's of SCA's radar. Je kunt geen inventaris opmaken wat je niet kunt zien.
- Configuratiebestanden. Vaardigheden, regels en MCP-configuraties bepalen het gedrag van agenten, maar worden doorgaans beoordeeld alsof het onschadelijke, platte tekst betreft.
- Pakketinstallaties. A Een kwaadaardige afhankelijkheid kan actief worden voordat bekend is dat deze schadelijk is.Vervolgens kunnen ze geheimen en tokens smokkelen zonder dat iemand daar toestemming voor geeft.
Hoe Xygeni het afsluit
Wat een EDR doet voor endpoints. Xygeni Shield biedt oplossingen voor de door AI ondersteunde ontwikkelingscyclus: het beschermt de omgeving waarin code wordt gegenereerd en begrijpt tegelijkertijd de beveiligingscontext van de applicatie.
- Zichtbaarheid waar SAST en SCA niet bereiken. Xygeni markeert kwaadaardige vaardigheden en regelsbestanden, analyseert MCP-configuraties en bouwt een auditklaar rapport. AI-BOM, gekoppeld aan de OWASP LLM, MCP en Agentic Skills Top 10s.
- Intelligentie, niet alleen handtekeningen. MEW (Malware Early Warning) analyseert het gedrag en het risico van een pakket om het te blokkeren voordat er een CVE, een waarschuwing of een openbare signatuur bestaat. Actuele netwerkinformatie verbreekt verbindingen met bekende kwaadaardige infrastructuren.
- Eén controlepunt, van code tot eindproduct. Eén enkele agent, die zonder herontwerp van de omgeving kan worden ingezet, met ingebouwd bewijs van Europese gegevenssoevereiniteit en naleving.
Tijdens een live demonstratie werd met behulp van dit beleid de poging van een AI-agent om een kwaadaardig pakket te installeren via drie verschillende installatiemethoden (virtuele omgeving, pakketbeheerder en directe download) geblokkeerd voordat de installatie was voltooid. Alle gegevens werden in realtime geregistreerd en konden worden geëxporteerd naar een SOC. Het implementeren van een eerste project duurt doorgaans ongeveer een uur; het uitbreiden van de dekking naar een volledige organisatie duurt meestal één tot twee weken, afhankelijk van de structuur.
FAQ
Wat is het aanvalsoppervlak van AI in één alinea?
Het aanvalsoppervlak van AI is de verzameling modellen, agents, MCP-servers, vaardigheden, regelsbestanden en door AI voorgestelde afhankelijkheden waardoor risico's een applicatie kunnen binnendringen, vaak voordat een mens deze beoordeelt. Het gaat verder dan traditionele code en afhankelijkheden en omvat ook de configuratiebestanden en instructies die bepalen hoe een AI-agent zich gedraagt.
Hoe kan ik zien of een pakketnaam die mijn AI-assistent voorstelt, een hallucinatie is of gewoon legitiem maar onbekend?
Valideer vóór installatie: controleer het register en analyseer de daadwerkelijke inhoud en bedoeling van het pakket in plaats van alleen op de naam af te gaan. Xygeni automatiseert deze validatie in realtime tijdens het genereren van de code, zodat een installatie wordt goedgekeurd of geblokkeerd voordat deze wordt uitgevoerd, ongeacht of u het pakket herkent.
Heeft slopsquatting een even grote impact op alle AI-modellen?
Het onderzoek dat aan het cijfer van 19.7% ten grondslag ligt, omvatte meerdere modellen en toonde aan dat het probleem wijdverspreid is, met slechts kleine verschillen ertussen. Dit is een patroon dat we zien bij AI-ondersteunde ontwikkeling, en geen fout die specifiek is voor één bepaalde assistent.
Kunnen we achteraf controleren of we al een misleidend of kwaadaardig pakket hebben geïnstalleerd?
Ja. Het platform van Xygeni geeft klanten toegang tot een actuele database met gedetecteerde schadelijke softwarepakketten. Deze database kan worden doorzocht aan de hand van uw bestaande componenteninventaris, zodat u met een paar klikken kunt controleren of reeds geïnstalleerde software een bekende bedreiging vormt.
Hoe lang duurt de implementatie voor een middelgrote organisatie met meerdere teams?
Het opzetten van een eerste project duurt doorgaans ongeveer een uur. Het opschalen naar een volledige organisatie duurt meestal één tot twee weken, afhankelijk van de teamstructuur en werkwijzen.
Breng uw AI-aanvalsoppervlak gratis in kaart.
Breng de AI-voetafdruk van uw applicatie gratis in kaart: maak een account aan en Voer binnen enkele minuten een eerste scan uit.Begin met één applicatie, bekijk welke AI erin zit en bepaal welk deel van uw AI-aanvalsoppervlak gevaarlijk is.
*Sommige van de hierboven genoemde mogelijkheden worden afgedwongen via Xygeni Shield en de ASPM/AI-beveiligingsmodules; beschikbaarheid kan per abonnement verschillen. Zie xygeni.io Voor actuele productinformatie.




