AgentFlow: waar data mag reizen in LLM-agent systemen
LLM-agents lezen steeds vaker onvertrouwde content, roepen externe tools aan, openen private data en delegeren werk aan andere agents. Harm ontstaat vaak niet uit één onveilige actie, maar uit de stroom van gevoelige data over een reeks anderszins plausibele stappen.
Dat is het probleem dat AgentFlow aanpakt (arXiv:2608.22868): een flow-centric policy language en runtime enforcement model voor het specificeren waar data mag reizen in agent-systemen.
Flow-centric policies
AgentFlow definieert policies over gelabelde runtime edges en beperkt:
- Welke tools gevoelige velden mogen ontvangen
- Welke sinks released data mogen ontvangen
- Welke autoriteit over delegatie-grenzen mag gaan
De taal ondersteunt flow- en path-rules, task-scoped capabilities, controlled release en stateful taint-semantiek. Een runtime reference monitor medieert agent-acties, en een bounded SMT-based verifier checkt safety properties voor een gestructureerd policy-fragment.
De resultaten
Op 949 AgentDojo geïnjecteerde cases over vier suites reduceert AgentFlow confirmed compromise van 33,0% naar 0,0%, terwijl aggregate utility stijgt van 46,7% naar 63,3%. Op een 200-case AgentDyn Dailylife benchmark reduceert het confirmed compromise van 73,5% naar 0,0% met behoud van bijna-baseline utility (44,5% naar 43,5%). In ASB's direct-prompt-injection harness is attack success 0/1.200.
Wat dit betekent voor Nederlandse organisaties
Voor organisaties die AI-agents inzetten met tool access en data-uitwisseling, is dit een relevant architectuurpatroon. De flow-centric benadering (specificeren waar data mag reizen in plaats van alleen welke acties veilig zijn) sluit aan bij de data-governance-eisen van NIS2/BIO2.
De taint-semantiek is bijzonder relevant voor organisaties die gevoelige data (persoonsgegevens, vertrouwelijke documenten) door agent-pipelines laten stromen. Een policy die expliciet beperkt welke tools gevoelige velden mogen ontvangen, is een concrete invulling van data minimization en access control.
Conclusie
AgentFlow demonstreert dat flow-centric policies (specificeren waar data mag reizen) een effectieve aanvulling zijn op actie-gebaseerde security. Voor organisaties die agent-systemen in productie brengen, is het expliciet modelleren van data-flows een noodzakelijke stap.
Beperkingen
De resultaten zijn voorlopig en gescopeerd op de gemodelleerde policy-visible agent-gedragingen en geëvalueerde benchmarks. De verifier dekt een gestructureerd policy-fragment, niet de volledige taal. De generaliseerbaarheid naar productie-workloads vereist verdere validatie.
AI & Security Intelligence
Wekelijkse nieuwsbrief met AI updates, security alerts en compliance inzichten, direct in uw inbox.
Security & AI Operating Model
Advisory met executiekracht
Van BIO2 en NIS2 tot EU AI Act, embedded in uw operating model, niet als extern project. Maandelijks opzegbaar, met assessments als bewijsvoering.