TL; DR #
Agentische AI-beveiliging is de praktijk van het beveiligen van AI-systemen die handelen in plaats van antwoorden te geven: agenten die plannen maken over meerdere stappen, geheugen bijhouden, tools aanroepen via protocollen zoals MCP en werken met gedelegeerde referenties binnen uw software en uw ontwikkelingscyclus. Het is een uitgebreidere versie van beveiliging op promptniveau, omdat de foutmodus niet langer een slecht antwoord is. Het is een onbedoelde actie die onder de identiteit van uw organisatie is uitgevoerd.
Van wie is het: Applicatiebeveiliging, in combinatie met identiteitsbeheer. Geen aparte AI-functie.
Wat maakt het anders: Vier eigenschappen die een chatbot mist: autonomie, toegang tot tools, permanent geheugen en gedelegeerde identiteit.
De referentietaxonomie: De OWASP Top 10 voor Agentic-toepassingen 2026, ASI01 tot en met ASI10, gepubliceerd in december 2025.
Waar het risico zich daadwerkelijk bevindt: Het gaat vooral om identiteit, toeleveringsketen en uitvoering, niet zozeer om het model zelf.
Wat is agentische AI-beveiliging? #
Een model dat iets fout schrijft, is gênant. Een agent die iets fout in een shell-commando typt, een pull request Of een productiedatabase is een incident.
Die ene verschuiving, van het genereren van tekst naar het uitvoeren van actie, is de hele reden waarom deze discipline bestaat. Iedereen die vraagt wat agentische AI-beveiliging inhoudt, reageert meestal op een specifiek moment: iemand merkte op dat een assistent binnen de technische afdeling nu beschikt over inloggegevens, toegang tot tools, permanent geheugen en de autonomie om deze aan elkaar te koppelen zonder menselijke tussenkomst.
Beveiliging van AI-agenten is het geheel van praktijken dat ervoor zorgt dat die functionaliteit binnen de door u gekozen grenzen blijft. Het omvat welke tools een agent kan gebruiken, onder welke identiteit deze handelt, wat deze onthoudt tussen sessies, welke andere agenten deze vertrouwt en wat er gebeurt op het moment dat deze iets onomkeerbaars probeert uit te voeren. → Wat is de agentische SDLC?
Betekenis van AI-beveiliging voor agenten: vier eigenschappen die het risico creëren #
De betekenis van agentische AI-beveiliging wordt concreet wanneer je kijkt naar wat een agent wél heeft en een chatbot niet. Vier eigenschappen, die elk een controlemechanisme doorbreken waarop applicatiebeveiliging jarenlang heeft vertrouwd.
De tien risico's: OWASP Top 10 voor agentische applicaties #
De referentietaxonomie is de OWASP Top 10 voor agentische applicaties 2026, gepubliceerd op 9 december 2025 door de OWASP Agentic Security Initiative Met meer dan 100 bijdragers. Het is een uitbreiding van de LLM Top 10 in plaats van een vervanging, aangezien de meeste agenten ook LLM-applicaties zijn en die risico's dus ook met zich meebrengen.
Let op de structuur van de lijst. Slechts twee of drie items gaan over het model. De rest betreft identiteits-, toeleveringsketen-, uitvoerings- en vertrouwensproblemen. Daarom hoort de beveiliging van agentische AI thuis bij het team dat al verantwoordelijk is voor... applicatiebeveiliging in plaats van in een aparte AI-functie.
Wat is de beveiliging van AI-agenten in de praktijk? Zes beheersmaatregelen. #
Frameworks beschrijven risico's. Dit zijn de beheersmaatregelen die het risico verminderen, in de volgorde waarin de meeste teams ze daadwerkelijk kunnen toepassen.
- Inventariseer de agents en MCP-servers die daadwerkelijk actief zijn. Niet de goedgekeurde lijst, maar de echte. Niet-goedgekeurde agenttools zijn eerder regel dan uitzondering, en je kunt niet onderzoeken wat je niet hebt gevonden.
- Het gereedschapsoppervlak per agent in kaart brengen. Het principe van minimale bevoegdheden geldt voor tools, niet alleen voor gebruikers. De meeste buitensporige autonomie ontstaat door gemakzucht, niet door een aanval.
- Controleer de configuratie zoals de code. Vaardigheidsbestanden, regelsbestanden en MCP-serverdefinities zijn instructies met autoriteit. MITRE ATLAS documenteert de regels bestand backdoor als een echte casestudie, niet als een gedachte-experiment.
- Elke agent heeft een eigen identiteit. Als uit het auditlogboek niet blijkt welke agent een actie heeft uitgevoerd, begint uw incidentrespons met archeologisch onderzoek.
- Handhaaf deze instelling tijdens installatie en uitvoering. Het moment waarop een kwaadaardig pakket of een niet-goedgekeurde MCP-server op een ontwikkelaarsmachine draait, is het laatste punt waarop blokkeren nog zinvol is. → Afhankelijkheidsfirewall op het eindpunt
- Bewaar een spoor dat na het incident bewaard blijft. Herkomst van welke schepen, anomaliedetectie over pipelines en eindpunten, gekoppeld aan de identiteit die het heeft voortgebracht.
De code die deze agenten produceren, verdient dezelfde kritische blik als de agenten zelf. 2025 GenAI Code Security Uit een rapport, gebaseerd op meer dan 100 modellen verdeeld over 80 taken, bleek dat 45% van de door AI gegenereerde voorbeelden standaard OWASP Top 10-kwetsbaarheden bevatte. Snelle generatie garandeert dus niet automatisch een betere beveiliging. → Hoe DevAI gegenereerde code in de IDE valideert
Wat is Agentic AI-beveiliging níét? Waar liggen de grenzen? #
De termen overlappen elkaar, en dat heeft gevolgen voor de gesprekken over aanbestedingen.
- GenAI-beveiliging is de overkoepelende discipline: alle generatieve AI in en rondom uw software. Beveiliging van agentische AI is de meest cruciale subcategorie en omvat de systemen die handelen.
- LLM-beveiliging Dit omvat het model en de bijbehorende aanwijzingen. Noodzakelijk, maar ontoereikend zodra het model over hulpmiddelen beschikt.
- MCP-beveiliging is nog specifieker: de protocollaag die een agent verbindt met externe systemen. OWASP MCP Top 10 Het behandelt het onderwerp en is nog steeds een bètaversie, dus beschouw het als een concept in ontwikkeling in plaats van een definitieve versie.
- AI-SPM is houdingsbeheer over AI-middelen, de tegenhanger van ASPMHet beantwoordt de vraag wat er is, niet wat een persoon mag doen.
- Identity en access management bezit hier wel degelijk een aandeel in, maar conventioneel IAM gaat uit van een mens of een dienst, niet van een niet-deterministische actor die zelf zijn volgende stap bepaalt.
Kaderwerken die het waard zijn om als ankerpunt te dienen #
Beoordeel een framework op basis van de publicatiestatus, niet op hoe actueel het klinkt.
Wat betreft regelgeving, wees voorafcise. De EU AI-wet Het legt documentatie- en toezichtsverplichtingen op aan bepaalde systemen, en een agentinventaris levert bewijsmateriaal hiervoor. Er bestaat momenteel geen regelgeving die agentbeveiliging voor AI als een verplichte controlemaatregel noemt, en het tegendeel beweren leidt tot een correctie die je niet wilt tijdens een aanbestedingsprocedure.
Van definitie tot programma #
De betekenis van AI-beveiliging op basis van agenten is pas relevant als het een lijst wordt van agenten, tools en identiteiten die je daadwerkelijk kunt zien.
Dat is de volgorde waarin het werk wordt uitgevoerd. Ontdek de agenten, MCP-servers, skill-bestanden en AI-middelen die al aanwezig zijn, inclusief de niet-aangegeven exemplaren. Beoordeel ze op basis van daadwerkelijke aanvalspaden in plaats van de pure ernst. Handhaaf vervolgens het beleid op het punt waar een onveilig pakket, model of tool anders zou worden uitgevoerd.
Xygeni behandelt die drie bewegingen in de code. pipeline en eindpunt, in één risicomodel naast de applicatiebevindingen die u al beheert. Plan een demo om uw eigen agenten- en AI-inventaris te bekijken.
FAQ #
Het is belangrijk om AI die namens u handelt binnen de door u gekozen grenzen te houden: de tools die het kan aanroepen, de identiteit die het gebruikt, wat het onthoudt en wat het mag uitvoeren.
Die agentconfiguratie wordt gecontroleerd als code, elke agent draait met zijn eigen, afgebakende identiteit en onveilige installaties of niet-goedgekeurde MCP-servers worden op de machine geblokkeerd in plaats van achteraf ontdekt.
Een directe injectie is één toegangspunt, ASI01. Agentic AI-beveiliging omvat wat er daarna gebeurt: welke tool de gekaapte agent gebruikt, onder wiens inloggegevens en of de actie ongedaan kan worden gemaakt.
Vrijwel zeker wel. Codeerassistenten met toegang tot tools en MCP-verbindingen zijn agents. De meeste organisaties zetten ze al in voordat er formeel een besluit over wordt genomen.
Applicatiebeveiliging, werken met identiteit. De assets bevinden zich in repositories. pipelineen ontwikkelaarsmachines, en het delen van eigendom leidt vaak tot een tweede achterstand in plaats van minder risico.
