[!NOTE] Automatische vertaling Dit artikel is automatisch vertaald vanuit de oorspronkelijke Engelse versie.
De beste AI agent beveiligingspatronen in 2026
Agent-beveiliging draait om het beheersen van acties. Een chatbot kan een verkeerd antwoord geven. Een agent kan echte credentials gebruiken, een tool oproepen en productiedata wijzigen.
De standaardregel is eenvoudig: geef een agent nooit capaciteiten die het niet nodig heeft. Begin met beperkte hulpmiddelen, beleidscontroles vóór elke tool call, geïsoleerde sandboxes, beperkte aanmeldingsgegevens, menselijke goedkeuringsprocedures en audit traces. Voeg ook guardrails en uitvoerfilters toe, maar beschouw ze niet als de belangrijkste beveiligingslaag.
Patroonrangschikking
| Patroon | Prioriteit | Bescherming tegen | Opmerking over de implementatie |
|---|---|---|---|
| Hulpmiddelen met minimaal vereist privilege | P0 | Excessieve autonomie | Verberg de hulpmiddelen die de agent onder geen enkele omstandigheid mag gebruiken. |
| Controles volgens de beleidsregels voor het gebruik van tools | P0 | Gevaarlijke acties | Controleer de specifieke actie vlak voordat deze wordt uitgevoerd. |
| Sandboxes | P0 | Schade aan bestanden, shells, browsers en netwerken | Isoleer code en onbetrouwbare inhoud. |
| Menselijke goedkeuringen | P0 | Onomkeerbare of gereguleerde acties | Gate writes, deployments, betalingen, externe verzendingen en bevoegde wijzigingen. |
| Gebiedsgebonden credentials | P0 | Overdreven toegang tot credentials en fouten door verwarde afgevaardigden | Gebruik beperkte scopes per server en per tool. |
| MCP serverisolatie | P1 | Toolvergiftiging, toolschaduwen, aanvallen tussen servers | Meng onbetrouwbare servers en krachtige hulpmiddelen niet in één omgeving zonder voorafgaande beoordeling. |
| Audit van traces | P1 | Onbekende geschiedenis van incidenten | Zorg voor het opslaan van de gebruikersaanvraag, tool call, argumenten, resultaat, beleidsbeslissing en de goedgekeurder. |
| Guardrails | P1 | Onveilige invoer- en uitvoertekst | Nuttig, maar niet voldoende voor autorisatie van het hulpprogramma. |
| Red-team evals | P1 | Bekende aanvalspaden | Test prompt injection, toolvervuiling, gegevensexfiltratie en omzeiling van toegangsrechten. |
Wat eerst moet worden geïmplementeerd
Verwijder eerst de beschikbare functionaliteiten. Als de agent niet hoeft te schrijven naar GitHub, geef hem dan geen rechten voor schrijven token. Mocht hij alleen toegang tot de kalender nodig hebben, verleen dan geen volledige toegang tot de postvakken. Een beperkt toestemmingsniveau is veiliger dan een strenge prompt.
Controleer vervolgens de beleidsregels voor elke tool call. Onderzoek de naam van het hulpprogramma, de argumenten, het doelobject, de gebruiker, de omgeving en de bijwerkingen. Zelfs een op het eerste gezicht onschuldige verzoek kan nog steeds een gevaarlijke shell-opdracht opleveren.
Voeg sandboxes toe voor codeuitvoering, browserautomatisering, toegang tot bestanden en verwerking van onbetrouwbare documenten. Een sandbox maakt de actie niet per se correct, maar het vermindert de schade die kan optreden wanneer een tool result is gekompromitteerd of wanneer een model in de war raakt.
Vraag om menselijke goedkeuring voor onomkeerbare acties. Goedkeur niet elke stap afzonderlijk. Geef toestemming voor bepaalde grensgevallen: productiedeploy’s, het verwijderen van gegevens, het versturen van e-mails, geldtransacties, wijzigingen in rechten en beslissingen die onder toezicht vallen.
Specifieke risico’s voor MCP
MCP is nuttig omdat het de toegang tot hulpmiddelen standaardiseert. Het brengt echter risico’s met zich mee, aangezien beschrijvingen van hulpmiddelen, schema’s, serveridentiteiten, OAuth-scopes en de uitvoer van hulpmiddelen allemaal deel gaan uitmaken van de beslissingscontext van model.
Voor MCP zou ik deze regels in de codereview behouden:
- Bekijk de beschrijvingen en schema’s van de hulpmiddelen alvorens ze worden goedgekeurd.
- Gebruik bij voorkeur beperkte, per-server geldende credentials.
- Isoleer onbetrouwbare MCP servers van gevoelige hulpmiddelen.
- Houd toezicht op wijzigingen in de definitie van hulpmiddelen na installatie.
- Beschouw de uitvoer van hulpmiddelen als onbetrouwbare invoer.
- Log alle servers, hulpmiddelen, argumenten en resultaten.
Guardrails zijn onvoldoende
Guardrails kan invoer en uitvoer valideren. Ze lossen echter geen problemen op met betrekking tot minimale rechten, scope van credentials, sandboxing, tool poisoning of goedkeuringsbeleid. Houd ze wel, maar plaats ze na het ontwerpen van de capaciteiten en vóór de voor de gebruiker zichtbare uitvoer.
Verder lezen
- AI Agent Beveiliging in 2026 Dit is de volledige architectuurgids. AI Agent Tool Use in 2026 Legt MCP uit, evenals de bijbehorende hulpmiddelen, CLI, vereiste vaardigheden en de manier waarop code wordt uitgevoerd.
- AI Agent Runtime in 2026 Het dekt de runtime-grenzen voor langlopende agents.