AI-agentplatforms: eindelijk een operationele classificatie
AI-agenten draaien in productie, ook bij Nederlandse overheidsorganisaties. Ze plannen taken, roepen tools aan en nemen beslissingen zonder dat een mens elke stap goedkeurt. Tot vorige week misten we een operationele manier om deze platforms te classificeren op veiligheid en architectuur. Dat verandert met een nieuw preprint op arXiv. Het introduceert een six-axis classificatieframework voor AI-agentplatforms, inclusief een case study die zes kwetsbaarheidscategorieën blootlegt. Ik heb het geanalyseerd. Dit is wat het betekent voor de publieke sector.
De verschuiving: van model naar platform
We zijn gewend om AI te beoordelen als een model. Denk aan een neural netwerk met parameters, getraind op data. Autonome agenten zijn geen modellen. Ze zijn systemen die een model combineren met tools, geheugen, een executie-omgeving en een deployment-topologie. Een agentplatform is de infrastructuur waarop die systemen draaien. Denk aan een orchestrator die een LLM aanstuurt, plugins oproept en acties uitvoert in een sandbox of op een server.
Deze verschuiving is fundamenteel voor security en compliance. Een model test je met prompts. Een platform heeft een aanvalsoppervlak: API's, tool-integraties, dataopslag en netwerkverbindingen. De AI Act en BIO2 vereisen dat je risico's van AI-systemen beheerst. Hoe doe je dat zonder classificatie? Dit framework biedt die taal.
Wat is het framework?
Het paper definieert een agentplatform formeel als een tuple P = (A, S, T, E, L, D), waarbij:
- A: architectuur (monolithisch, microservices, event-driven)
- S: security posture (authenticatie, autorisatie, encryptie, logging)
- T: tool-integratie (directe API-calls, plugin-sandbox, menselijke goedkeuring)
- E: executieparadigma (synchronous, asynchronous, streaming)
- L: autonomieniveau (mens-in-de-loop, mens-op-de-loop, volledig autonoom)
- D: deployment-topologie (local-first, cloud, hybrid, edge)
Elke as heeft een waardebereik. Een platform kan een A-waarde hebben van "microservices", een S-waarde van "zero-trust met mTLS", een T-waarde van "plugin-sandbox", een E-waarde van "event-driven", een L-waarde van "mens-op-de-loop" en een D-waarde van "hybrid". Die combinatie bepaalt het risicoprofiel.
De auteurs passen dit toe op een open-source agentplatform. In de paper heet het "OpenClaw", maar ik houd het generiek. Ze evalueren drie populaire platforms en publiceren een kwetsbaarheidstaxonomie met zes categorieën:
- Onveilige tool-aanroep: een agent roept een tool aan met ongevalideerde input, wat leidt tot command injection.
- Prompt injection via tools: een externe tool retourneert data die de agent-prompt overschrijft.
- Onvoldoende sandboxing: de executieomgeving is niet geïsoleerd van het host-systeem.
- Zwakke authenticatie tussen agent en tools: API-keys staan in plaintext of zijn overerfbaar.
- Ontbrekende audit logging: acties zijn niet herleidbaar tot een specifieke agent-run.
- Onveilige deployment-configuratie: standaardinstellingen staan blootstelling aan het publieke internet toe.
Deze taxonomie is niet nieuw voor security-experts. De koppeling aan de zes assen maakt het operationeel. Je scoort een platform op elke as en voorspelt de bijbehorende kwetsbaarheden.
De observatie die ertoe doet voor de overheid
De belangrijkste observatie in het paper: geen enkel geëvalueerd systeem combineert local-first deployment met enterprise-grade security. Dat is precies de combinatie die Nederlandse overheidsorganisaties nodig hebben. BIO2 schrijft voor dat verwerking van persoonsgegevens onder controle van de organisatie blijft. NIS2 eist dat kritieke processen bestand zijn tegen incidenten. AVG vereist passende technische maatregelen. De AI Act stelt eisen aan risicobeheer voor AI-systemen, inclusief agenten.
Local-first deployment betekent dat het platform draait op infrastructuur die je zelf beheert. Denk aan een overheidsdatacenter of op een beheerde server binnen de eigen netwerkgrens.
AI & Security Intelligence
Wekelijkse nieuwsbrief met AI updates, security alerts en compliance inzichten, direct in uw inbox.
Security & AI Operating Model
Advisory met executiekracht
Van BIO2 en NIS2 tot EU AI Act, embedded in uw operating model, niet als extern project. Maandelijks opzegbaar, met assessments als bewijsvoering.