[!NOTE] Automatische vertaling Dit artikel is automatisch vertaald vanuit de oorspronkelijke Engelse versie.

De beste AI agent beveiligingspatronen in 2026

Agent-beveiliging draait om het beheersen van acties. Een chatbot kan een verkeerd antwoord geven. Een agent kan echte credentials gebruiken, een tool oproepen en productiedata wijzigen.

De standaardregel is eenvoudig: geef een agent nooit capaciteiten die het niet nodig heeft. Begin met beperkte hulpmiddelen, beleidscontroles vóór elke tool call, geïsoleerde sandboxes, beperkte aanmeldingsgegevens, menselijke goedkeuringsprocedures en audit traces. Voeg ook guardrails en uitvoerfilters toe, maar beschouw ze niet als de belangrijkste beveiligingslaag.

Patroonrangschikking

PatroonPrioriteitBescherming tegenOpmerking over de implementatie
Hulpmiddelen met minimaal vereist privilegeP0Excessieve autonomieVerberg de hulpmiddelen die de agent onder geen enkele omstandigheid mag gebruiken.
Controles volgens de beleidsregels voor het gebruik van toolsP0Gevaarlijke actiesControleer de specifieke actie vlak voordat deze wordt uitgevoerd.
SandboxesP0Schade aan bestanden, shells, browsers en netwerkenIsoleer code en onbetrouwbare inhoud.
Menselijke goedkeuringenP0Onomkeerbare of gereguleerde actiesGate writes, deployments, betalingen, externe verzendingen en bevoegde wijzigingen.
Gebiedsgebonden credentialsP0Overdreven toegang tot credentials en fouten door verwarde afgevaardigdenGebruik beperkte scopes per server en per tool.
MCP serverisolatieP1Toolvergiftiging, toolschaduwen, aanvallen tussen serversMeng onbetrouwbare servers en krachtige hulpmiddelen niet in één omgeving zonder voorafgaande beoordeling.
Audit van tracesP1Onbekende geschiedenis van incidentenZorg voor het opslaan van de gebruikersaanvraag, tool call, argumenten, resultaat, beleidsbeslissing en de goedgekeurder.
GuardrailsP1Onveilige invoer- en uitvoertekstNuttig, maar niet voldoende voor autorisatie van het hulpprogramma.
Red-team evalsP1Bekende aanvalspadenTest prompt injection, toolvervuiling, gegevensexfiltratie en omzeiling van toegangsrechten.

Wat eerst moet worden geïmplementeerd

Verwijder eerst de beschikbare functionaliteiten. Als de agent niet hoeft te schrijven naar GitHub, geef hem dan geen rechten voor schrijven token. Mocht hij alleen toegang tot de kalender nodig hebben, verleen dan geen volledige toegang tot de postvakken. Een beperkt toestemmingsniveau is veiliger dan een strenge prompt.

Controleer vervolgens de beleidsregels voor elke tool call. Onderzoek de naam van het hulpprogramma, de argumenten, het doelobject, de gebruiker, de omgeving en de bijwerkingen. Zelfs een op het eerste gezicht onschuldige verzoek kan nog steeds een gevaarlijke shell-opdracht opleveren.

Voeg sandboxes toe voor codeuitvoering, browserautomatisering, toegang tot bestanden en verwerking van onbetrouwbare documenten. Een sandbox maakt de actie niet per se correct, maar het vermindert de schade die kan optreden wanneer een tool result is gekompromitteerd of wanneer een model in de war raakt.

Vraag om menselijke goedkeuring voor onomkeerbare acties. Goedkeur niet elke stap afzonderlijk. Geef toestemming voor bepaalde grensgevallen: productiedeploy’s, het verwijderen van gegevens, het versturen van e-mails, geldtransacties, wijzigingen in rechten en beslissingen die onder toezicht vallen.

Specifieke risico’s voor MCP

MCP is nuttig omdat het de toegang tot hulpmiddelen standaardiseert. Het brengt echter risico’s met zich mee, aangezien beschrijvingen van hulpmiddelen, schema’s, serveridentiteiten, OAuth-scopes en de uitvoer van hulpmiddelen allemaal deel gaan uitmaken van de beslissingscontext van model.

Voor MCP zou ik deze regels in de codereview behouden:

Guardrails zijn onvoldoende

Guardrails kan invoer en uitvoer valideren. Ze lossen echter geen problemen op met betrekking tot minimale rechten, scope van credentials, sandboxing, tool poisoning of goedkeuringsbeleid. Houd ze wel, maar plaats ze na het ontwerpen van de capaciteiten en vóór de voor de gebruiker zichtbare uitvoer.

Verder lezen

Referenties