AI-agents die betalen: waarom de handtekening van een mandate niet genoeg is
AI-agents die namens een gebruiker betalingen uitvoeren, zijn geen sciencefiction meer. Google's Agent Payments Protocol (AP2) laat LLM-gedreven shopping-agents transacties autoriseren en uitvoeren namens gebruikers. Maar de beveiliging van dat protocol kent een blinde vlek: de ondertekende Checkout- en Payment Mandates beschermen de integriteit van transactiedata ná ondertekening, niet de context die vóór autorisatie is gevormd.
Dat is de kern van een systematische security-analyse van AP2 v0.2 (arXiv:2608.23858). De onderzoekers modelleren de volledige transactie-lifecycle in vijf fasen, identificeren vijf deployment-architecturen, en bouwen met het MAESTRO-framework een catalogus van 48 dreigingen over vijf aanvalsfamilies. Acht daarvan bereiken de hoge band in minstens één architectuur.
De kernkwetsbaarheid: pre-autorisatie context
De centrale bevinding is subtiel maar materieel: een geldige handtekening op een mandate garandeert niet dat de agent-gemedieerde transactie de intentie van de gebruiker weerspiegelt, wanneer de pre-autorisatie context is gemanipuleerd.
De aanvalsvectoren liggen buiten de bescherming van de getekende mandates. Denk aan:
- Agent-to-Agent Protocol (A2A) berichten die de transactie vormgeven vóór autorisatie
- Model Context Protocol (MCP) tool calls die externe input injecteren
- Prompt-injectie die de agent een andere transactie laat autoriseren dan de gebruiker bedoelde
AP2 v0.2 lost enkele problemen uit v0.1 op (replay- en prompt-injectie-aanvallen), maar voegt tegelijkertijd capabilities en deployment-aannames toe die hernieuwde analyse vereisen.
Wat dit betekent voor Nederlandse organisaties
Voor organisaties die AI-agents integreren met betalingssystemen, fintech, overheid, e-commerce, is dit een directe waarschuwing. Bestaande PSD2-assessments dekken geen AI-agent-specifieke aanvalsvectoren. De pre-autorisatie fase, waarin externe input de transactie vormgeeft, valt buiten de scope van traditionele betalingsbeveiliging.
Onder de EU AI Act en GDPR Artikel 32 (beveiliging van verwerking) moeten organisaties aantoonbaar passende technische maatregelen nemen. Een agent die betalingen uitvoert zonder dreigingsmodellering voor de pre-autorisatie fase, heeft een structurele blinde vlek.
De methodologie: MAESTRO en AIVSS
De analyse gebruikt twee frameworks:
- MAESTRO (Multi-Agent Environment, Security, Threat, Risk, Outcome) om vier dreigingsactoren, elf aanvalsoppervlakken, achttien adversary capabilities en zes attacker goals te modelleren
- AIVSS (Artificial Intelligence Vulnerability Scoring System) om de 48 dreigingen te scoren
Omdat er geen complete publieke AP2-deployment beschikbaar was, bouwden de onderzoekers een testbed dat alle vijf architecturen dekt, met vijf proof-of-concept demonstraties voor alle acht hoog-risico dreigingen en hun mitigaties. Ze ontwikkelden ook een deployment-aware scanner die statische, cross-role consistentie- en adversarial checks combineert.
Conclusie
De les is helder: valid mandate signatures zijn noodzakelijk maar niet voldoende. De beveiliging van agent-gemedieerde betalingen moet de volledige transactie-lifecycle omvatten, inclusief de pre-autorisatie context die door externe input wordt gevormd. Organisaties die AI-agents aan betalingsinfrastructuur koppelen, moeten hun dreigingsmodel uitbreiden naar de agent-specifieke aanvalsvectoren die dit protocol blootlegt.
Beperkingen
De analyse is gebaseerd op een preprint en een testbed, niet op een productie-deployment. De acht hoog-risico dreigingen zijn gevalideerd in gecontroleerde omstandigheden; de generaliseerbaarheid naar specifieke productie-architecturen vereist per-deployment analyse. De AIVSS-scores zijn een relatieve, geen absolute maatstaf.
AI & Security Intelligence
Wekelijkse nieuwsbrief met AI updates, security alerts en compliance inzichten, direct in uw inbox.
Security & AI Operating Model
Advisory met executiekracht
Van BIO2 en NIS2 tot EU AI Act, embedded in uw operating model, niet als extern project. Maandelijks opzegbaar, met assessments als bewijsvoering.