AI Hacking
AI-beveiligingsbronnen
🔄 Updated August 2026

OWASP Top 10 voor Agentic Applications 2026

Security risks specific to autonomous AI agents and multi-step AI workflows

30+
MCP CVE's in 60 dagen (januari-februari 2026)
(Veiligheidsonderzoek)
36%
MCP-servers hebben geen authenticatie
(Invariant Labs)
42,665
MCP-servers blootgesteld aan internet
(Veiligheidsscans)
🤖

Agentische AI-beveiliging

Unlike traditional LLMs, agentic AI systems plan, decide, delegate, and act across tools and systems. This creates new attack surfaces requiring specialized security approaches. Zie onze MCP-beveiligingsgids →

Ready to test? Use our AI pentesting checklist for test cases covering goal hijacking, tool misuse, excessive agency, prompt injection, and supply chain risks.

Key insight: "At least 50% of the ten risks are directly mitigable at the API gateway layer" - Zuplo, 2026

ASI01

Agent Goal Hijack

Critical

Attackers manipulate an agent's objectives, planning logic, or decision path through malicious content in inputs like emails, documents, RAG data, or web content.

Aanvalsvectoren
  • Indirecte promptinjectie via vergiftigde documenten
  • Agenda/vergaderingsuitnodigingen om doelprioriteiten te wijzigen
  • RAG-documentinjectie om de doelstellingen van de agent om te leiden
  • Manipulatie van doelpersistentie tussen sessies
Voorbeelden uit de praktijk
  • Kwaadwillige e-mailwijzigingen uitgavenprioriteiten voor financiële agenten
  • Vergiftigde GitHub-problemen/PR-inhoud geïnjecteerd in agentcontext
  • Vergadering nodigt uit om op subtiele wijze de taakhiërarchieën van agenten te veranderen
Beperkingsstrategieën
  • Implementeer promptfirewalls om doelmanipulatie te detecteren
  • Valideren en opschonen van alle externe inhoud voordat deze wordt verwerkt
  • Gebruik doelgrenshandhaving en monitoring
  • Implementeer ketenverificatie
ASI02

Misbruik en exploitatie van tools

Critical

Legitimate tools or functions are abused within their granted privileges, leading to unauthorized actions or data access.

Aanvalsvectoren
  • SQL-injectie via databasetools
  • Toegang tot het bestandssysteem voor ongeautoriseerd lezen/schrijven
  • API-misbruik door toegekende integraties
  • manipulatie van toolparameters
Voorbeelden uit de praktijk
  • Code-uitvoeringstool die wordt gebruikt om kwaadaardige opdrachten uit te voeren
  • Databasetool wordt misbruikt voor gegevensonderschepping
  • Bestandssysteemtool gebruikt om toegang te krijgen tot gevoelige mappen
Beperkingsstrategieën
  • Implementeer strikte autorisatie voor het gebruik van tools en auditlogboeken
  • Valideer alle toolparameters vóór uitvoering
  • Pas de minste rechten toe op toolmachtigingen
  • Gebruik sandbox-uitvoeringsomgevingen
ASI03

Misbruik van identiteit en bevoegdheden

High

Agents inherit or delegate credentials without proper scoping, creating attribution gaps and privilege escalation risks.

Aanvalsvectoren
  • Credential-delegatie zonder de juiste scoping
  • Rolverwarring tussen acties van mensen en agenten
  • Escalatie van bevoegdheden via acties van agenten
  • Identiteitsspoofing in multi-agentsystemen
Voorbeelden uit de praktijk
  • Agent gebruikt ontwikkelaarsreferenties voor productiewijzigingen
  • Agentacties verschijnen als mensen in auditlogboeken
  • Multi-tenant isolatie omzeilen via agent-identiteit
Beperkingsstrategieën
  • Implementeer agentspecifiek identiteits- en toegangsbeheer
  • Gebruik tokens met een beperkte reikwijdte
  • Afzonderlijke agentmachtigingen van menselijke inloggegevens
  • Attributie afdwingen in alle actielogboeken van agenten
ASI04

Agentische kwetsbaarheden in de toeleveringsketen

High

Compromised or vulnerable components in the agent tool ecosystem, including malicious tools, plugins, and compromised agent frameworks.

Aanvalsvectoren
  • Schadelijke toolinjecties in de workflows van agenten
  • Gecompromitteerde toolproviders of registers
  • Vergiftigde tooldefinities met achterdeurtjes
  • Framework-kwetsbaarheden in orkestratielagen
Voorbeelden uit de praktijk
  • Trojaned npm/pypi-pakket in agentafhankelijkheden
  • Schadelijke MCP-server met gegevensexfiltratie
  • Gecompromitteerde LangGraph of vergelijkbaar raamwerk
Beperkingsstrategieën
  • Verifieer de integriteit van de tool via handtekeningen en controlesommen
  • SBOM onderhouden voor alle agentcomponenten
  • Gebruik vertrouwde registers en controleer de herkomst van tools
  • Scan afhankelijkheden op bekende kwetsbaarheden
ASI05

Onverwachte code-uitvoering

Critical

Agents execute code or commands that were not intended by the system design, leading to remote code execution vulnerabilities.

Aanvalsvectoren
  • Dynamische codegeneratie zonder de juiste sandboxing
  • Commando-injectie via door agenten gegenereerde oproepen
  • Onveilige deserialisatie in agentworkflows
  • Willekeurig schrijven van bestanden via agentacties
Voorbeelden uit de praktijk
  • Agent die kwaadaardige SQL-query's genereert en uitvoert
  • Code-interpretertool die de payloads van aanvallers uitvoert
  • Shell-opdrachten geïnjecteerd in agentuitvoer
Beperkingsstrategieën
  • Sandbox alle code-uitvoeringsomgevingen
  • Implementeer strikte invoervalidatie voor gegenereerde code
  • Gebruik toelatingslijsten voor toegestane bewerkingen
  • Pas time-out- en resourcelimieten toe op uitvoering
ASI06

Geheugen- en contextvergiftiging

High

Attackers poison the agent's memory, context, or retrieval systems to influence future behavior or extract information.

Aanvalsvectoren
  • Vergiftiging van vectordatabase met kwaadaardige insluitingen
  • RAG-ophaalmanipulatie voor doeldrift
  • Langetermijngeheugeninjectie van valse gegevens
  • Contextbesmetting tussen sessies
Voorbeelden uit de praktijk
  • Schadelijke documenten hoger gerangschikt in RAG-resultaten
  • Valse informatie opgeslagen in het geheugen van agenten
  • Vector DB-injectie verandert het ophaalgedrag
Beperkingsstrategieën
  • Valideren en opschonen van alle gegevens vóór opslag in het geheugen
  • Retrieval ranking implementeren met beveiligingssignalen
  • Gebruik encryptie voor gevoelige geheugeninhoud
  • Het geheugen controleren op afwijkende wijzigingen
ASI07

Onveilige communicatie tussen agenten

Medium

Communication between agents lacks proper security controls, enabling interception, manipulation, or impersonation.

Aanvalsvectoren
  • Onderschepping van berichten in agentcommunicatie
  • Imitatie van agenten in systemen met meerdere agenten
  • Knoeien met berichten tussen agenten
  • Gebrek aan authenticatie tussen agenten
Voorbeelden uit de praktijk
  • Eén agent imiteert een andere om controles te omzeilen
  • Man-in-middle-aanval tussen agentcommunicatie
  • Aanvallen op het opnieuw afspelen van berichten in agentworkflows
Beperkingsstrategieën
  • Implementeer wederzijdse TLS voor agentcommunicatie
  • Gebruik ondertekende berichten tussen agenten
  • Authenticeer de identiteit van agenten in alle communicatie
  • Berichtvalidatie en integriteitscontroles toepassen
ASI08

Cascadefouten

Medium

Failure in one agent, tool, or component propagates through the system, causing widespread disruption or security gaps.

Aanvalsvectoren
  • Single point of fail in agentorkestratie
  • Fout bij het vrijgeven van gevoelige gegevens
  • Fallback-mechanismen die beveiligingscontroles omzeilen
  • Recursieve agentlussen die hulpbronnen verbruiken
Voorbeelden uit de praktijk
  • Mislukte validatie waardoor alle verzoeken worden doorgelaten
  • Foutberichten die systeemprompts blootleggen
  • Fallback-agent die goedkeuringsworkflows omzeilt
Beperkingsstrategieën
  • Implementeer stroomonderbrekers voor agentcomponenten
  • Ontwerp sierlijke degradatie met behoud van beveiliging
  • Valideren dat foutafhandeling geen gevoelige gegevens blootlegt
  • Stel uitvoeringslimieten in om oneindige lussen te voorkomen
ASI09

Human-Agent Trust Exploitation

Medium

Agents exploit user trust through manipulation, social engineering, or by presenting misleading information as factual.

Aanvalsvectoren
  • Presenteren van valse informatie als betrouwbare feiten
  • Gebruikers manipuleren via overtuigende resultaten
  • Onzekerheid of fouten verbergen
  • Het misbruik maken van een overmatig vertrouwen van mensen op de output van agenten
Voorbeelden uit de praktijk
  • Agent die informatie fabriceert met een hoge vertrouwen
  • Code met beveiligingsfouten die als veilig worden gepresenteerd
  • Beperkingen of fouten verbergen voor gebruikers
Beperkingsstrategieën
  • Onzekerheidskwantificering en communicatie implementeren
  • Vereist menselijke goedkeuring voor acties met een hoog risico
  • Voeg betrouwbaarheidsscores toe aan agentuitvoer
  • Informeer gebruikers over agentbeperkingen
ASI10

Rogue Agents

High

Agents operate beyond their intended scope, persist inappropriately, or take unauthorized actions across sessions or systems.

Aanvalsvectoren
  • Agent blijft taken uitvoeren nadat autorisatie is verlopen
  • Ongeautoriseerde agent-spawning of replicatie
  • Agentacties blijven bestaan in gebruikerssessies
  • Escalatie van agenten naar functies op beheerdersniveau
Voorbeelden uit de praktijk
  • Achtergrondagent gaat door nadat gebruiker is uitgelogd
  • Ongeautoriseerde agent heeft toegang tot andere gebruikersgegevens
  • Agent behoudt toegang na taakvoltooiing
Beperkingsstrategieën
  • Implementeer het beheer van de sessielevenscyclus
  • Taakverlopen en opschonen afdwingen
  • Controleren op het spawnen van ongeautoriseerde agenten
  • Pas strikte beëindigingsvoorwaarden toe

Model Context Protocol (MCP)-beveiliging

MCP enables AI assistants to connect to external tools and data sources, introducing new security considerations.

MCP-beveiligingsrisico's

  • Niet-vertrouwde MCP-servers met kwaadaardige mogelijkheden
  • Data-exfiltratie via toegang tot MCP-tools
  • Vergiftiging van tooldefinities
  • Overmatige machtigingen verleend aan MCP-servers

MCP Best Practices

  • Verifieer de authenticiteit en herkomst van de MCP-server
  • Pas de minste bevoegdheden toe op MCP-toolmachtigingen
  • Controleer alle MCP-servercommunicatie
  • Gebruik netwerkisolatie voor MCP-servers

Agentische beveiligingsarchitectuur

Laag 1: Invoervalidatie

  • Prompt firewalls voor detectie van doelkaping
  • Invoeropschoning om injectie te voorkomen
  • Snelheidslimiet om misbruik van bronnen te voorkomen
  • Inhoudsfiltering voor externe gegevens

Laag 2: Agent Sandbox

  • Geïsoleerde uitvoeringsomgevingen
  • Resourcelimieten (CPU, geheugen, netwerk)
  • Netwerksegmentatie
  • Containerized tool-uitvoering

Laag 3: Toolautorisatie

  • Verfijnde toestemmingsscope
  • Goedkeuringsworkflows voor toolgebruik
  • Logboekregistratie van alle toolaanroepen
  • Tijdsbeperkte toegang tot tools

Laag 4: Monitoring & Response

  • Real-time monitoring van agentgedrag
  • Anomaliedetectie voor agentacties
  • Geautomatiseerde reactie op bedreigingen
  • Uitgebreide audittrajecten
AH
AI Hacking Team

The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

Stay Ahead of AI Security

Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.