AgentFlow: waar data mag reizen in LLM-agent systemen
LLM-agents lezen steeds vaker onvertrouwde content, roepen externe tools aan, openen private data en delegeren werk aan andere agents. Harm ontstaat vaak niet uit één onveilige actie, maar uit de stroom van gevoelige data over een reeks anderszins plausibele stappen. De agent die een klant-dossier leest, dat door een externe tool laat verwerken, en de uitvoer naar een publieke sink stuurt, is geen enkelvoudige beleidsbreuk, maar een datastroom die een grens overschrijdt.
Dat is het probleem dat AgentFlow aanpakt (arXiv:2608.22868): een flow-centric policy language en runtime enforcement model voor het specificeren waar data mag reizen in agent-systemen.
Formeel: van actie-beleid naar flow-beleid
Traditionele agent-security modelleert acties: elke actie a wordt geëvalueerd tegen een policy P. De agent is veilig wanneer elke actie voldoet:
∀ a ∈ AgentActions : P(a) = true
AgentFlow verschuift de focus van acties naar datastromen. Laat het systeem een graaf zijn van edges E, waar elke edge e = (bron, doel) een datastroom voorstelt tussen een tool, een sink, een agent of een delegatie-grens. Een flow-policy constraineert welke edges gevoelige data mogen dragen:
FlowPolicy: ∀ e ∈ E, veld v : L(v) = gevoelig ⟹ e ∈ Toegestaan(v)
waarbij L(v) het confidentiality-label van veld v is. De policy specificeert:
- Welke tools gevoelige velden mogen ontvangen
- Welke sinks released data mogen ontvangen
- Welke autoriteit over delegatie-grenzen mag gaan
De taal ondersteunt flow- en path-rules, task-scoped capabilities, controlled release en stateful taint-semantiek.
Stateful taint: de kern van flow-bewustzijn
De taint-semantiek is wat flow-centric security onderscheidt van actie-gebaseerde security. Laat een veld v een taint-status hebben die initieel gelijk is aan het bron-label:
Taint(v) initieel = L(v)
Wanneer data door het systeem stroomt, wordt taint gepropageerd:
Taint(doel) = Taint(doel) ∪ Taint(bron) bij elke dataflow
Een sink s mag data alleen ontvangen als:
Taint(doel) ⊆ Toegestaan(s)
Stateful taint betekent dat de taint-status van een veld evolueert over de levensduur van een agent-taak, in plaats van statisch te zijn. Dit is wat een multi-stap lekkage detecteert: een veld dat in stap 1 veilig is, kan in stap 3 een grens overschrijden die in geen enkele losse stap zichtbaar is.
Dit leidt tot de centrale hypothese.
H1, de flow-vs-actie-hypothese. Flow-centric policies die datastromen constrainingen, neutraliseren multi-stap data-lekkage in agent-systemen effectiever dan actie-gebaseerde policies die alleen individuele acties evalueren.
H1 is falsifieerbaar. De hypothese faalt wanneer een actie-gebaseerd beleid dezelfde lekkage-reductie behaalt als een flow-gebaseerd beleid. De evaluatie toont op 949 AgentDojo geïnjecteerde cases een reductie van confirmed compromise van 33,0% naar 0,0%, wat H1 ondersteunt.
De runtime reference monitor en SMT-verifier
AgentFlow heeft twee enforcement-mechanismen:
- Runtime reference monitor: medieert agent-acties en handhaaft de flow-policies op de feitelijke datastromen
- Bounded SMT-based verifier: checkt safety properties voor een gestructureerd policy-fragment
De SMT-verifier is methodologisch belangrijk. In plaats van alleen runtime-enforcement, verifieert het de policy-statische eigenschappen vooraf. Dit is een vorm van formal verification die veiligheidsclaims kan bewijzen in plaats van alleen te testen.
De resultaten
| Benchmark | Zonder AgentFlow | Met AgentFlow |
|---|---|---|
| AgentDojo (949 cases, 4 suites) confirmed compromise | 33,0% | 0,0% |
| AgentDojo aggregate utility | 46,7% | 63,3% |
| AgentDyn Dailylife (200 cases) confirmed compromise | 73,5% | 0,0% |
| AgentDyn utility | 44,5% | 43,5% |
| ASB direct-prompt-injection attack success | 0/1.200 | 0/1.200 |
Deze cijfers zijn opmerkelijk omdat ze laten zien dat beveiliging niet noodzakelijk ten koste gaat van utility: in AgentDojo stijgt de utility zelfs van 46,7% naar 63,3% wanneer de compromise op nul gaat. Dat suggereert dat de flow-policies niet alleen kwaadaardige stromen blokkeren, maar ook de agent van efficiënter gedrag voorzien.
Dit leidt tot een tweede, meer voorzichtige hypothese.
H2, de utility-hypothese. Goed geconfigureerde flow-centric policies kunnen de security verhogen zonder utility te verlagen, omdat het expliciet modelleren van toegestane datastromen de agent van helderder grenzen voorziet.
H2 is voorzichtig geformuleerd omdat de utility-winst in AgentDojo niet noodzakelijk generaliseert. De AgentDyn-benchmark toont een lichte utility-daling (44,5% naar 43,5%), wat aangeeft dat de relatie context-afhankelijk is.
Wat dit betekent voor Nederlandse organisaties
Voor organisaties die AI-agents inzetten met tool access en data-uitwisseling, is dit een relevant architectuurpatroon. De flow-centric benadering (specificeren waar data mag reizen in plaats van alleen welke acties veilig zijn) sluit aan bij de data-governance-eisen van NIS2/BIO2.
De taint-semantiek is bijzonder relevant voor organisaties die gevoelige data (persoonsgegevens, vertrouwelijke documenten) door agent-pipelines laten stromen. Een policy die expliciet beperkt welke tools gevoelige velden mogen ontvangen, is een concrete invulling van data minimization en access control. De SMT-verifier biedt een pad naar verifieerbare in plaats van alleen geteste veiligheidsclaims.
Een minimale gate-set voor flow-gebaseerde agent security
| Gate | Te bewijzen eigenschap |
|---|---|
| G1, Flow-modellering | Het systeem modelleert datastromen, niet alleen acties |
| G2, Taint-propagatie | Gevoeligheidslabels propageren over de volledige dataflow |
| G3, Sink-beperking | Gevoelige data kan alleen geautoriseerde sinks bereiken |
| G4, Delegatie-grenzen | Autoriteit over delegatie is expliciet beperkt |
| G5, Statische verificatie | Policy-safety is vooraf geverifieerd, niet alleen runtime getest |
Conclusie
AgentFlow demonstreert dat flow-centric policies (specificeren waar data mag reizen) een effectieve aanvulling zijn op actie-gebaseerde security. Voor organisaties die agent-systemen in productie brengen, is het expliciet modelleren van data-flows een noodzakelijke stap.
De H1-hypothese, dat flow-policies multi-stap lekkage effectiever neutraliseren dan actie-policies, is de kern. En de H2-voorzichtigheid, dat utility-winst context-afhankelijk is, is de epistemische discipline die organisaties moeten bewaren.
Beperkingen
De resultaten zijn voorlopig en gescopeerd op de gemodelleerde policy-visible agent-gedragingen en geëvalueerde benchmarks. De verifier dekt een gestructureerd policy-fragment, niet de volledige taal. De generaliseerbaarheid naar productie-workloads vereist verdere validatie. H2 is speculatief; de AgentDojo utility-winst is niet noodzakelijk representatief voor alle workloads.
Bronnen
- Ammanaghatta Shivakumar, Priya, Gao, AgentFlow: A Flow-Centric Policy Language and Framework for Securing LLM Agent Systems, arXiv:2608.22868, ingediend 24 aug 2026.
AgentFlow: waar data mag reizen in LLM-agent systemen
Dit artikel is exclusief beschikbaar voor nieuwsbrief-abonnees. Schrijf je in voor toegang tot 880+ artikelen.
Geen spam. Uitschrijven op elk moment.
AI & Security Intelligence
Wekelijkse nieuwsbrief met AI updates, security alerts en compliance inzichten, direct in uw inbox.
Security & AI Operating Model
Advisory met executiekracht
Van BIO2 en NIS2 tot EU AI Act, embedded in uw operating model, niet als extern project. Maandelijks opzegbaar, met assessments als bewijsvoering.