Xygeni-beveiligingswoordenlijst
Woordenlijst voor softwareontwikkeling en -levering Beveiliging

Wat is agentische AI-beveiliging?

TL; DR #

Agentische AI-beveiliging is de praktijk van het beveiligen van AI-systemen die handelen in plaats van antwoorden te geven: agenten die plannen maken over meerdere stappen, geheugen bijhouden, tools aanroepen via protocollen zoals MCP en werken met gedelegeerde referenties binnen uw software en uw ontwikkelingscyclus. Het is een uitgebreidere versie van beveiliging op promptniveau, omdat de foutmodus niet langer een slecht antwoord is. Het is een onbedoelde actie die onder de identiteit van uw organisatie is uitgevoerd.

Van wie is het: Applicatiebeveiliging, in combinatie met identiteitsbeheer. Geen aparte AI-functie.

Wat maakt het anders: Vier eigenschappen die een chatbot mist: autonomie, toegang tot tools, permanent geheugen en gedelegeerde identiteit.

De referentietaxonomie: De OWASP Top 10 voor Agentic-toepassingen 2026, ASI01 tot en met ASI10, gepubliceerd in december 2025.

Waar het risico zich daadwerkelijk bevindt: Het gaat vooral om identiteit, toeleveringsketen en uitvoering, niet zozeer om het model zelf.

Wat is agentische AI-beveiliging? #

Een model dat iets fout schrijft, is gênant. Een agent die iets fout in een shell-commando typt, een pull request Of een productiedatabase is een incident.

Die ene verschuiving, van het genereren van tekst naar het uitvoeren van actie, is de hele reden waarom deze discipline bestaat. Iedereen die vraagt ​​wat agentische AI-beveiliging inhoudt, reageert meestal op een specifiek moment: iemand merkte op dat een assistent binnen de technische afdeling nu beschikt over inloggegevens, toegang tot tools, permanent geheugen en de autonomie om deze aan elkaar te koppelen zonder menselijke tussenkomst.

Beveiliging van AI-agenten is het geheel van praktijken dat ervoor zorgt dat die functionaliteit binnen de door u gekozen grenzen blijft. Het omvat welke tools een agent kan gebruiken, onder welke identiteit deze handelt, wat deze onthoudt tussen sessies, welke andere agenten deze vertrouwt en wat er gebeurt op het moment dat deze iets onomkeerbaars probeert uit te voeren. → Wat is de agentische SDLC?

Betekenis van AI-beveiliging voor agenten: vier eigenschappen die het risico creëren #

De betekenis van agentische AI-beveiliging wordt concreet wanneer je kijkt naar wat een agent wél heeft en een chatbot niet. Vier eigenschappen, die elk een controlemechanisme doorbreken waarop applicatiebeveiliging jarenlang heeft vertrouwd.

EigendomWat het de agent oplevertWaarom bestaande controles dit over het hoofd zien
AutonomiePlant en voert taken uit die uit meerdere stappen bestaan, zonder dat bij elke stap goedkeuring nodig is.Beoordelingspoorten gaan uit van een menselijke beoordeling.cisionpunt dat niet langer bestaat
Toegang tot gereedschapRoept rechtstreeks API's, shells, repositories en MCP-servers aan.De toegangsgrens is een configuratiebestand, geen code die een scanner leest.
Aanhoudend geheugenBehoudt de context tussen sessies en taken.Een vergiftigde instructie overleeft de sessie waarin deze werd geïntroduceerd.
Gedelegeerde identiteitHandelingen verricht op basis van daadwerkelijke kwalificaties, vaak breder dan de taak vereist.De logboeken tonen het serviceaccount, niet welke agent de actie heeft gekozen.

De tien risico's: OWASP Top 10 voor agentische applicaties #

De referentietaxonomie is de OWASP Top 10 voor agentische applicaties 2026, gepubliceerd op 9 december 2025 door de OWASP Agentic Security Initiative Met meer dan 100 bijdragers. Het is een uitbreiding van de LLM Top 10 in plaats van een vervanging, aangezien de meeste agenten ook LLM-applicaties zijn en die risico's dus ook met zich meebrengen.

IDRisicoHoe het er in de praktijk uitziet
ASI01Agent Doel KapingInput leidt de agent om van jouw doelwit naar dat van een aanvaller.
ASI02Misbruik en exploitatie van toolsLegitieme tools die op onveilige manieren worden aangeroepen of met argumenten die door de aanvaller zijn geformuleerd.
ASI03Identiteits- en privilegemisbruikEen agent erft of escaleert bevoegdheden die buiten zijn taak vallen.
ASI04Kwetsbaarheden in de toeleveringsketen van agentenTools, frameworks, registers en agentcomponenten van derden brengen risico's met zich mee.
ASI05Onverwachte code-uitvoeringDe sandbox of uitvoeringsomgeving faalt en willekeurige code wordt uitgevoerd.
ASI06Geheugen- en contextvergiftigingEen hardnekkig geheugen of opgehaalde context die is gevormd om toekomstige stappen te misleiden.
ASI07Onveilige communicatie tussen agentenBerichten tussen agenten die vervalst, herhaald of niet geverifieerd zijn.
ASI08Cascaderende mislukkingenEen gecompromitteerde agent verspreidt zich over het hele systeem.
ASI09Exploitatie van vertrouwen tussen mens en agentMensen vertrouwen te veel op de output van agenten en handelen ernaar.
ASI10Rogue agentenEen agent die buiten het beleid opereert als gevolg van afwijking, ontwerpfout of compromis.

Let op de structuur van de lijst. Slechts twee of drie items gaan over het model. De rest betreft identiteits-, toeleveringsketen-, uitvoerings- en vertrouwensproblemen. Daarom hoort de beveiliging van agentische AI ​​thuis bij het team dat al verantwoordelijk is voor... applicatiebeveiliging in plaats van in een aparte AI-functie.

Wat is de beveiliging van AI-agenten in de praktijk? Zes beheersmaatregelen. #

Frameworks beschrijven risico's. Dit zijn de beheersmaatregelen die het risico verminderen, in de volgorde waarin de meeste teams ze daadwerkelijk kunnen toepassen.

  • Inventariseer de agents en MCP-servers die daadwerkelijk actief zijn. Niet de goedgekeurde lijst, maar de echte. Niet-goedgekeurde agenttools zijn eerder regel dan uitzondering, en je kunt niet onderzoeken wat je niet hebt gevonden.
  • Het gereedschapsoppervlak per agent in kaart brengen. Het principe van minimale bevoegdheden geldt voor tools, niet alleen voor gebruikers. De meeste buitensporige autonomie ontstaat door gemakzucht, niet door een aanval.
  • Controleer de configuratie zoals de code. Vaardigheidsbestanden, regelsbestanden en MCP-serverdefinities zijn instructies met autoriteit. MITRE ATLAS documenteert de regels bestand backdoor als een echte casestudie, niet als een gedachte-experiment.
  • Elke agent heeft een eigen identiteit. Als uit het auditlogboek niet blijkt welke agent een actie heeft uitgevoerd, begint uw incidentrespons met archeologisch onderzoek.
  • Handhaaf deze instelling tijdens installatie en uitvoering. Het moment waarop een kwaadaardig pakket of een niet-goedgekeurde MCP-server op een ontwikkelaarsmachine draait, is het laatste punt waarop blokkeren nog zinvol is. → Afhankelijkheidsfirewall op het eindpunt
  • Bewaar een spoor dat na het incident bewaard blijft. Herkomst van welke schepen, anomaliedetectie over pipelines en eindpunten, gekoppeld aan de identiteit die het heeft voortgebracht.

De code die deze agenten produceren, verdient dezelfde kritische blik als de agenten zelf. 2025 GenAI Code Security Uit een rapport, gebaseerd op meer dan 100 modellen verdeeld over 80 taken, bleek dat 45% van de door AI gegenereerde voorbeelden standaard OWASP Top 10-kwetsbaarheden bevatte. Snelle generatie garandeert dus niet automatisch een betere beveiliging. → Hoe DevAI gegenereerde code in de IDE valideert

Wat is Agentic AI-beveiliging níét? Waar liggen de grenzen? #

De termen overlappen elkaar, en dat heeft gevolgen voor de gesprekken over aanbestedingen.

  • GenAI-beveiliging is de overkoepelende discipline: alle generatieve AI in en rondom uw software. Beveiliging van agentische AI ​​is de meest cruciale subcategorie en omvat de systemen die handelen.
  • LLM-beveiliging Dit omvat het model en de bijbehorende aanwijzingen. Noodzakelijk, maar ontoereikend zodra het model over hulpmiddelen beschikt.
  • MCP-beveiliging is nog specifieker: de protocollaag die een agent verbindt met externe systemen. OWASP MCP Top 10 Het behandelt het onderwerp en is nog steeds een bètaversie, dus beschouw het als een concept in ontwikkeling in plaats van een definitieve versie.
  • AI-SPM is houdingsbeheer over AI-middelen, de tegenhanger van ASPMHet beantwoordt de vraag wat er is, niet wat een persoon mag doen.
  • Identity en access management bezit hier wel degelijk een aandeel in, maar conventioneel IAM gaat uit van een mens of een dienst, niet van een niet-deterministische actor die zelf zijn volgende stap bepaalt.

Kaderwerken die het waard zijn om als ankerpunt te dienen #

Beoordeel een framework op basis van de publicatiestatus, niet op hoe actueel het klinkt.

KaderStatusHoe te gebruiken
OWASP Top 10 voor agentische applicaties 2026Gepubliceerd in december 2025 (ASI01 tot en met ASI10)De primaire agentische taxonomie. Gebruik deze voor dreigingsmodellering en red-team-analyse.
OWASP Top 10 voor LLM-aanvragen in 2026Gepubliceerd augustus 2026, huidige editieDe agenten op modelniveau erven
OWASP MCP Top 10Bèta-, pilot-testfaseBeschrijf het als iets dat zich ontwikkelt, niet als een afstemming.
NIST-SP 800-218ADefinitief, juli 2024Zorg voor een goede afstemming van de ontwikkelingspraktijken voor GenAI.
MIJTER ATLASEen levende kennisbank, die continu wordt bijgewerkt.Dreigingsmodellering met gedocumenteerde casestudies

Wat betreft regelgeving, wees voorafcise. De EU AI-wet Het legt documentatie- en toezichtsverplichtingen op aan bepaalde systemen, en een agentinventaris levert bewijsmateriaal hiervoor. Er bestaat momenteel geen regelgeving die agentbeveiliging voor AI als een verplichte controlemaatregel noemt, en het tegendeel beweren leidt tot een correctie die je niet wilt tijdens een aanbestedingsprocedure.

Van definitie tot programma #

De betekenis van AI-beveiliging op basis van agenten is pas relevant als het een lijst wordt van agenten, tools en identiteiten die je daadwerkelijk kunt zien.

Dat is de volgorde waarin het werk wordt uitgevoerd. Ontdek de agenten, MCP-servers, skill-bestanden en AI-middelen die al aanwezig zijn, inclusief de niet-aangegeven exemplaren. Beoordeel ze op basis van daadwerkelijke aanvalspaden in plaats van de pure ernst. Handhaaf vervolgens het beleid op het punt waar een onveilig pakket, model of tool anders zou worden uitgevoerd.

Xygeni behandelt die drie bewegingen in de code. pipeline en eindpunt, in één risicomodel naast de applicatiebevindingen die u al beheert. Plan een demo om uw eigen agenten- en AI-inventaris te bekijken.

FAQ #

Wat is in eenvoudige bewoordingen de beveiliging van AI-agenten?

Het is belangrijk om AI die namens u handelt binnen de door u gekozen grenzen te houden: de tools die het kan aanroepen, de identiteit die het gebruikt, wat het onthoudt en wat het mag uitvoeren.

Wat betekent de beveiliging van agentische AI ​​voor een ontwikkelteam?

Die agentconfiguratie wordt gecontroleerd als code, elke agent draait met zijn eigen, afgebakende identiteit en onveilige installaties of niet-goedgekeurde MCP-servers worden op de machine geblokkeerd in plaats van achteraf ontdekt.

Hoe verschilt de beveiliging van AI-agenten van de verdediging tegen directe injectie?

Een directe injectie is één toegangspunt, ASI01. Agentic AI-beveiliging omvat wat er daarna gebeurt: welke tool de gekaapte agent gebruikt, onder wiens inloggegevens en of de actie ongedaan kan worden gemaakt.

Hebben we agentgestuurde AI-beveiliging nodig als we geen agents bouwen?

Vrijwel zeker wel. Codeerassistenten met toegang tot tools en MCP-verbindingen zijn agents. De meeste organisaties zetten ze al in voordat er formeel een besluit over wordt genomen.

Wie is verantwoordelijk voor de beveiliging van AI-agenten?

Applicatiebeveiliging, werken met identiteit. De assets bevinden zich in repositories. pipelineen ontwikkelaarsmachines, en het delen van eigendom leidt vaak tot een tweede achterstand in plaats van minder risico.

Start gratis

Ga gratis aan de slag.
Geen kredietkaart nodig.

Aan de slag met één klik:

Deze informatie wordt veilig opgeslagen conform de Algemene Voorwaarden en Privacybeleid

App-screenshot