OWASP Top 10 voor Agentic Applications 2026
Security risks specific to autonomous AI agents and multi-step AI workflows
Agentische AI-beveiliging
Unlike traditional LLMs, agentic AI systems plan, decide, delegate, and act across tools and systems. This creates new attack surfaces requiring specialized security approaches. Zie onze MCP-beveiligingsgids →
Ready to test? Use our AI pentesting checklist for test cases covering goal hijacking, tool misuse, excessive agency, prompt injection, and supply chain risks.
Key insight: "At least 50% of the ten risks are directly mitigable at the API gateway layer" - Zuplo, 2026
Agent Goal Hijack
Attackers manipulate an agent's objectives, planning logic, or decision path through malicious content in inputs like emails, documents, RAG data, or web content.
Aanvalsvectoren
- Indirecte promptinjectie via vergiftigde documenten
- Agenda/vergaderingsuitnodigingen om doelprioriteiten te wijzigen
- RAG-documentinjectie om de doelstellingen van de agent om te leiden
- Manipulatie van doelpersistentie tussen sessies
Voorbeelden uit de praktijk
- Kwaadwillige e-mailwijzigingen uitgavenprioriteiten voor financiële agenten
- Vergiftigde GitHub-problemen/PR-inhoud geïnjecteerd in agentcontext
- Vergadering nodigt uit om op subtiele wijze de taakhiërarchieën van agenten te veranderen
Beperkingsstrategieën
- Implementeer promptfirewalls om doelmanipulatie te detecteren
- Valideren en opschonen van alle externe inhoud voordat deze wordt verwerkt
- Gebruik doelgrenshandhaving en monitoring
- Implementeer ketenverificatie
Misbruik en exploitatie van tools
Legitimate tools or functions are abused within their granted privileges, leading to unauthorized actions or data access.
Aanvalsvectoren
- SQL-injectie via databasetools
- Toegang tot het bestandssysteem voor ongeautoriseerd lezen/schrijven
- API-misbruik door toegekende integraties
- manipulatie van toolparameters
Voorbeelden uit de praktijk
- Code-uitvoeringstool die wordt gebruikt om kwaadaardige opdrachten uit te voeren
- Databasetool wordt misbruikt voor gegevensonderschepping
- Bestandssysteemtool gebruikt om toegang te krijgen tot gevoelige mappen
Beperkingsstrategieën
- Implementeer strikte autorisatie voor het gebruik van tools en auditlogboeken
- Valideer alle toolparameters vóór uitvoering
- Pas de minste rechten toe op toolmachtigingen
- Gebruik sandbox-uitvoeringsomgevingen
Misbruik van identiteit en bevoegdheden
Agents inherit or delegate credentials without proper scoping, creating attribution gaps and privilege escalation risks.
Aanvalsvectoren
- Credential-delegatie zonder de juiste scoping
- Rolverwarring tussen acties van mensen en agenten
- Escalatie van bevoegdheden via acties van agenten
- Identiteitsspoofing in multi-agentsystemen
Voorbeelden uit de praktijk
- Agent gebruikt ontwikkelaarsreferenties voor productiewijzigingen
- Agentacties verschijnen als mensen in auditlogboeken
- Multi-tenant isolatie omzeilen via agent-identiteit
Beperkingsstrategieën
- Implementeer agentspecifiek identiteits- en toegangsbeheer
- Gebruik tokens met een beperkte reikwijdte
- Afzonderlijke agentmachtigingen van menselijke inloggegevens
- Attributie afdwingen in alle actielogboeken van agenten
Agentische kwetsbaarheden in de toeleveringsketen
Compromised or vulnerable components in the agent tool ecosystem, including malicious tools, plugins, and compromised agent frameworks.
Aanvalsvectoren
- Schadelijke toolinjecties in de workflows van agenten
- Gecompromitteerde toolproviders of registers
- Vergiftigde tooldefinities met achterdeurtjes
- Framework-kwetsbaarheden in orkestratielagen
Voorbeelden uit de praktijk
- Trojaned npm/pypi-pakket in agentafhankelijkheden
- Schadelijke MCP-server met gegevensexfiltratie
- Gecompromitteerde LangGraph of vergelijkbaar raamwerk
Beperkingsstrategieën
- Verifieer de integriteit van de tool via handtekeningen en controlesommen
- SBOM onderhouden voor alle agentcomponenten
- Gebruik vertrouwde registers en controleer de herkomst van tools
- Scan afhankelijkheden op bekende kwetsbaarheden
Onverwachte code-uitvoering
Agents execute code or commands that were not intended by the system design, leading to remote code execution vulnerabilities.
Aanvalsvectoren
- Dynamische codegeneratie zonder de juiste sandboxing
- Commando-injectie via door agenten gegenereerde oproepen
- Onveilige deserialisatie in agentworkflows
- Willekeurig schrijven van bestanden via agentacties
Voorbeelden uit de praktijk
- Agent die kwaadaardige SQL-query's genereert en uitvoert
- Code-interpretertool die de payloads van aanvallers uitvoert
- Shell-opdrachten geïnjecteerd in agentuitvoer
Beperkingsstrategieën
- Sandbox alle code-uitvoeringsomgevingen
- Implementeer strikte invoervalidatie voor gegenereerde code
- Gebruik toelatingslijsten voor toegestane bewerkingen
- Pas time-out- en resourcelimieten toe op uitvoering
Geheugen- en contextvergiftiging
Attackers poison the agent's memory, context, or retrieval systems to influence future behavior or extract information.
Aanvalsvectoren
- Vergiftiging van vectordatabase met kwaadaardige insluitingen
- RAG-ophaalmanipulatie voor doeldrift
- Langetermijngeheugeninjectie van valse gegevens
- Contextbesmetting tussen sessies
Voorbeelden uit de praktijk
- Schadelijke documenten hoger gerangschikt in RAG-resultaten
- Valse informatie opgeslagen in het geheugen van agenten
- Vector DB-injectie verandert het ophaalgedrag
Beperkingsstrategieën
- Valideren en opschonen van alle gegevens vóór opslag in het geheugen
- Retrieval ranking implementeren met beveiligingssignalen
- Gebruik encryptie voor gevoelige geheugeninhoud
- Het geheugen controleren op afwijkende wijzigingen
Onveilige communicatie tussen agenten
Communication between agents lacks proper security controls, enabling interception, manipulation, or impersonation.
Aanvalsvectoren
- Onderschepping van berichten in agentcommunicatie
- Imitatie van agenten in systemen met meerdere agenten
- Knoeien met berichten tussen agenten
- Gebrek aan authenticatie tussen agenten
Voorbeelden uit de praktijk
- Eén agent imiteert een andere om controles te omzeilen
- Man-in-middle-aanval tussen agentcommunicatie
- Aanvallen op het opnieuw afspelen van berichten in agentworkflows
Beperkingsstrategieën
- Implementeer wederzijdse TLS voor agentcommunicatie
- Gebruik ondertekende berichten tussen agenten
- Authenticeer de identiteit van agenten in alle communicatie
- Berichtvalidatie en integriteitscontroles toepassen
Cascadefouten
Failure in one agent, tool, or component propagates through the system, causing widespread disruption or security gaps.
Aanvalsvectoren
- Single point of fail in agentorkestratie
- Fout bij het vrijgeven van gevoelige gegevens
- Fallback-mechanismen die beveiligingscontroles omzeilen
- Recursieve agentlussen die hulpbronnen verbruiken
Voorbeelden uit de praktijk
- Mislukte validatie waardoor alle verzoeken worden doorgelaten
- Foutberichten die systeemprompts blootleggen
- Fallback-agent die goedkeuringsworkflows omzeilt
Beperkingsstrategieën
- Implementeer stroomonderbrekers voor agentcomponenten
- Ontwerp sierlijke degradatie met behoud van beveiliging
- Valideren dat foutafhandeling geen gevoelige gegevens blootlegt
- Stel uitvoeringslimieten in om oneindige lussen te voorkomen
Human-Agent Trust Exploitation
Agents exploit user trust through manipulation, social engineering, or by presenting misleading information as factual.
Aanvalsvectoren
- Presenteren van valse informatie als betrouwbare feiten
- Gebruikers manipuleren via overtuigende resultaten
- Onzekerheid of fouten verbergen
- Het misbruik maken van een overmatig vertrouwen van mensen op de output van agenten
Voorbeelden uit de praktijk
- Agent die informatie fabriceert met een hoge vertrouwen
- Code met beveiligingsfouten die als veilig worden gepresenteerd
- Beperkingen of fouten verbergen voor gebruikers
Beperkingsstrategieën
- Onzekerheidskwantificering en communicatie implementeren
- Vereist menselijke goedkeuring voor acties met een hoog risico
- Voeg betrouwbaarheidsscores toe aan agentuitvoer
- Informeer gebruikers over agentbeperkingen
Rogue Agents
Agents operate beyond their intended scope, persist inappropriately, or take unauthorized actions across sessions or systems.
Aanvalsvectoren
- Agent blijft taken uitvoeren nadat autorisatie is verlopen
- Ongeautoriseerde agent-spawning of replicatie
- Agentacties blijven bestaan in gebruikerssessies
- Escalatie van agenten naar functies op beheerdersniveau
Voorbeelden uit de praktijk
- Achtergrondagent gaat door nadat gebruiker is uitgelogd
- Ongeautoriseerde agent heeft toegang tot andere gebruikersgegevens
- Agent behoudt toegang na taakvoltooiing
Beperkingsstrategieën
- Implementeer het beheer van de sessielevenscyclus
- Taakverlopen en opschonen afdwingen
- Controleren op het spawnen van ongeautoriseerde agenten
- Pas strikte beëindigingsvoorwaarden toe
Model Context Protocol (MCP)-beveiliging
MCP enables AI assistants to connect to external tools and data sources, introducing new security considerations.
MCP-beveiligingsrisico's
- Niet-vertrouwde MCP-servers met kwaadaardige mogelijkheden
- Data-exfiltratie via toegang tot MCP-tools
- Vergiftiging van tooldefinities
- Overmatige machtigingen verleend aan MCP-servers
MCP Best Practices
- Verifieer de authenticiteit en herkomst van de MCP-server
- Pas de minste bevoegdheden toe op MCP-toolmachtigingen
- Controleer alle MCP-servercommunicatie
- Gebruik netwerkisolatie voor MCP-servers
Agentische beveiligingsarchitectuur
Laag 1: Invoervalidatie
- Prompt firewalls voor detectie van doelkaping
- Invoeropschoning om injectie te voorkomen
- Snelheidslimiet om misbruik van bronnen te voorkomen
- Inhoudsfiltering voor externe gegevens
Laag 2: Agent Sandbox
- Geïsoleerde uitvoeringsomgevingen
- Resourcelimieten (CPU, geheugen, netwerk)
- Netwerksegmentatie
- Containerized tool-uitvoering
Laag 3: Toolautorisatie
- Verfijnde toestemmingsscope
- Goedkeuringsworkflows voor toolgebruik
- Logboekregistratie van alle toolaanroepen
- Tijdsbeperkte toegang tot tools
Laag 4: Monitoring & Response
- Real-time monitoring van agentgedrag
- Anomaliedetectie voor agentacties
- Geautomatiseerde reactie op bedreigingen
- Uitgebreide audittrajecten