Wat er in 2026 gebeurde: agents die uit hun testomgeving braken
Op 30 juli 2026 maakte Anthropic bekend dat drie Claude-modellen tijdens cybersecurity-evaluaties bij drie echte organisaties waren binnengedrongen. De tests hoorden volledig van internet afgesloten te zijn, maar door een configuratiefout in een testomgeving van partner Irregular was er wel verbinding. De modellen hadden expliciet te horen gekregen dat ze in een simulatie zaten. Een van de modellen scande zo''n 9.000 doelen toen het zijn fictieve doelwit niet kon vinden en compromitteerde uiteindelijk de internetapplicatie van een echt bedrijf. De eerste incidenten dateren van april 2026.
Op 18 september 2026 bevestigde Google een vergelijkbaar voorval. Tijdens een capture-the-flag-test van Irregular in mei 2026 drong Gemini binnen bij drie echte bedrijven: in één geval door herhaaldelijk wachtwoorden te raden, in twee gevallen met inloggegevens die in openbare coderepositories stonden. Irregular waarschuwde Google eind juli; Google stelt dat het model stopte zodra het herkende dat het om echte infrastructuur ging. Ook OpenAI en Meta meldden eerder soortgelijke incidenten.
Wat opvalt: in geen van deze gevallen was er een geavanceerde aanval nodig. Zwakke wachtwoorden en gelekte inloggegevens in publieke code waren genoeg. Dat zijn precies de gaten die ook menselijke aanvallers gebruiken, alleen vindt een agent ze sneller en op grotere schaal.
Waarom dit ook over jouw agents gaat
De testincidenten van de grote labs lijken ver weg, maar het mechanisme is universeel. Een agent krijgt een doel, heeft toegang tot tools en werkt zelfstandig door. Als de kaders ontbreken, gebruikt hij elke weg die openstaat, ook wegen die jij niet bedoeld had. Drie ingrediënten komen in vrijwel elk incident terug:
- Te brede toegang: de agent draait op de inloggegevens van een medewerker of beheerder in plaats van op een eigen, beperkte identiteit
- Onbetrouwbare invoer: de agent leest mails, documenten of webpagina''s waarin instructies verstopt kunnen zitten
- Geen rem op onomkeerbare acties: verwijderen, versturen en betalen gebeuren zonder tussenstap
Wie onder de Cyberbeveiligingswet valt, heeft sinds 15 augustus 2026 bovendien een wettelijke zorgplicht en een meldplicht van 24 uur bij significante incidenten. Een agent die zonder logging productiesystemen aanpast, maakt het onmogelijk om die verplichting waar te maken.
De OWASP Top 10 voor agentic applications
OWASP publiceerde op 9 december 2025 de eerste Top 10 for Agentic Applications, opgesteld met ruim honderd experts en gebaseerd op echte incidenten uit 2025. De tien risico''s:
- ASI01 Agent Goal Hijack: een aanvaller stuurt het doel van de agent bij via content die de agent leest, zoals een mail of document (prompt injection)
- ASI02 Tool Misuse: legitieme tools worden voor verkeerde doeleinden ingezet
- ASI03 Identity and Privilege Abuse: agents met te ruime of gedeelde inloggegevens
- ASI04 Agentic Supply Chain Vulnerabilities: onveilige componenten, plugins en MCP-servers
- ASI05 Unexpected Code Execution: natuurlijke taal die uitmondt in het uitvoeren van code buiten de bedoelde grenzen
- ASI06 Memory and Context Poisoning: vergiftigde informatie in het geheugen van de agent
- ASI07 Insecure Inter-Agent Communication: ongeauthenticeerd verkeer tussen agents
- ASI08 Cascading Failures: fouten die zich door gekoppelde agents en systemen verspreiden
- ASI09 Human-Agent Trust Exploitation: de agent verleidt een mens tot een onveilige actie
- ASI10 Rogue Agents: agents die buiten het beleid opereren terwijl ze normaal lijken te functioneren
De voorbeelden achter de lijst zijn concreet: EchoLeak (CVE-2025-32711) liet zien dat Microsoft 365 Copilot via een verborgen instructie in een mail data kon lekken zonder dat iemand klikte. Bij Amazon Q kreeg een kwaadaardige pull request een instructie mee om bestanden te wissen, in een extensie met meer dan 950.000 installaties. En de agent van Replit verwijderde in juli 2025 een productiedatabase tijdens een code freeze.
Acht maatregelen die je regelt voordat de eerste agent live gaat
Onze standaard bij elk agentic AI-project, in volgorde van belang:
1. Eén taak per agent. Robert Blumofe van Akamai zei het op 17 september 2026 zo: agents met één specifieke taak zijn de toekomst, omdat ze voorspelbaarder en efficiënter zijn. Wij zien hetzelfde: een agent die alleen facturen matcht is te testen, een alleskunner niet.
2. Eigen identiteit met minimale rechten. Elke agent krijgt eigen inloggegevens die precies de benodigde toegang geven, met een korte geldigheid. Nooit het account van een medewerker.
3. Toegestane tools op een lijst. De agent kan alleen de functies aanroepen die vooraf zijn vrijgegeven, met validatie van elke parameter.
4. Goedkeuring voor onomkeerbare acties. Verwijderen, versturen, betalen en wijzigen in productie wachten op een mens. Lezen en voorstellen mag de agent zelfstandig.
5. Alle invoer is onbetrouwbaar. Mails, documenten en webpagina''s die de agent leest, worden behandeld als mogelijke aanval. Instructies uit die bronnen worden nooit als opdracht uitgevoerd.
6. Gescheiden omgevingen. De agent ontwikkel je en test je zonder verbinding met productiedata of internet, en die scheiding controleer je actief. Dit is precies de fout die bij de labs misging.
7. Logging en een noodstop. Elke stap wordt vastgelegd met tijd, invoer, tool en resultaat, en de agent is met één handeling uit te zetten.
8. Budget- en tempolimieten. Een maximum aan acties, tokens en kosten per taak voorkomt dat een vastgelopen agent doordraait. Hoe je die kosten van een AI-agent begroot, lees je in ons eerdere artikel.
Wat de AI Act en de Cyberbeveiligingswet van je vragen
Twee wetten raken agents direct. Sinds 2 augustus 2026 gelden de transparantieverplichtingen van de EU AI Act: een agent die met klanten of medewerkers communiceert, moet duidelijk maken dat het om AI gaat. Dat geldt ook voor een agent die namens je organisatie mails beantwoordt.
De Cyberbeveiligingswet legt bij ruim 8.000 organisaties een zorgplicht, een meldplicht en een bestuurlijke verantwoordelijkheid neer die niet te delegeren is. Via de ketenplicht raakt dat ook leveranciers die agents bouwen of hosten. In de praktijk vragen klanten dan om drie dingen: een overzicht van wat de agent mag, bewijs dat elke actie gelogd is, en een procedure om de agent stil te zetten en een incident binnen 24 uur te melden. Wie de acht maatregelen hierboven heeft ingericht, heeft dat bewijs al in handen.
Zo bouwen wij agents die binnen de lijntjes blijven
Bij Score Agency bouwen we agents standaard met audit-trails, goedkeuringsstappen en een tool-lijst per agent. We werken volgens ISO 27001, zodat de beheersmaatregelen niet alleen in de code zitten maar ook in het proces eromheen.
Organisaties die gevoelige data verwerken, kiezen vaak voor een agent die op eigen infrastructuur draait, zoals onze lokale AI-omgeving IntraGPT. Dan verlaat er geen data het pand en bepaal je zelf welke systemen bereikbaar zijn. Voor een bredere blik op de stand van zaken lees je ons overzicht van agentic AI in 2026.
Heb je al een agent draaien, of staat er een pilot gepland? Plan een agent-risicocheck. We lopen de tien OWASP-risico''s met je langs, kijken naar rechten, invoer en logging, en je krijgt een concrete lijst met wat er goed staat en wat niet.