Prompt-injectie in rule files: coding agents naar kwaadaardige pakketten
Primaire bron: Package Hallucination Attacks on Coding Agents through Prompt Injection in Rule Files, Wang, Jiang, Wang, Gong, Duke University, 7 oktober 2026.
De aanval die de rule-file-ecosysteem mist
Moderne coding agents zoals Claude Code, Cursor en Codex draaien niet op een kaal systeemprompt. Ze lezen rule files: AGENTS.md, CLAUDE.md, .cursorrules. Die bestanden zijn de stuurlaag die bepaalt hoe de agent met tools omgaat en code produceert. Omdat ze per project en per omgeving op maat moeten worden ingevuld, downloaden en delen gebruikers ze massaal via open-source platforms en online rule-marktplaatsen.
Dat deelt de aanvalsoppervlakte. De onderzoekers van Duke introduceren de package hallucination attack: een aanvaller injecteert kwaadaardige prompts in een verder onschuldig rule file en publiceert die. De coding agent die het bestand leest, vervangt vervolgens legitieme dependencies door pakketten die de aanvaller beheert.
Het verschil met de bekende package-hallucination
Dit is niet hetzelfde als de klassieke package hallucination die al jaren bekend is. Daar verzint een LLM zelf een niet-bestaande pakketnaam, en registreert een aanvaller die naam achteraf op npm of PyPI. Het model is daar de onbedoelde bron van het probleem.
Hier is de aanvalsrichting omgekeerd. De aanvaller stuurt het model actief aan via de rule file, en het model voert de instructie uit alsof het een projectvereiste is. Het verschil is fundamenteel: bij de klassieke variant reageer je op een onvoorspelbare fout, bij deze variant op een opzettelijk geplante instructie in een bestand dat expliciet is bedoeld om de agent te sturen.
PackHallu: evolutionaire optimalisatie van de injectie
De onderzoekers introduceren PackHallu, een framework dat de geïnjecteerde prompts iteratief herschrijft met trajectory-level feedback en LLM-guided mutations. In plaats van één vaste injectie te gebruiken, evolueert het de prompt tot die het meest effectief is voor een specifiek model en framework.
De evaluaties over meerdere benchmarks, LLM's en agent-frameworks tonen twee eigenschappen die de aanval gevaarlijk maken. Ten eerste een hoog aanvalsuccespercentage. Ten tweede sterke transferabiliteit: een injectie die voor één model- en frameworkcombinatie is geoptimaliseerd, werkt vaak ook bij andere combinaties. Dat betekent dat een aanvaller de aanval niet per doelwit opnieuw hoeft te ontwikkelen.
Waarom bestaande controles dit missen
De aanval injecteert via de agent-laag, niet via de code zelf. Daar lopen drie bestaande beveiligingsmechanismen op vast:
-
SBOM en dependency-scanning controleren de code en de manifesten, niet de instructiebestanden die de agent aansturen. Een kwaadaardige instructie in
.cursorruleslaat geen spoor na in de uiteindelijke lockfile totdat de agent de schadelijke dependency daadwerkelijk installeert. -
SDLC-beveiliging behandelt rule files als documentatie of configuratie, niet als een aanvalsoppervlak. Er is doorgaans geen reviewstap die specifiek let op prompts die dependencies aansturen.
-
Prompt-injection-defenses richten zich op runtime-berichten en tool-output, niet op de rule files die bij de start van een sessie worden geladen. Die bestanden worden gelezen vóórdat de meeste guardrails actief zijn.
De paper concludeert dat coding agents kwetsbaar zijn voor deze aanvalsklasse, en dat er behoefte is aan sterkere safeguards in autonome codeersystemen.
Wat dit voor de Nederlandse publieke sector betekent
De implicatie is direct. Elke organisatie die AI-coding agents inzet, of overweegt in te zetten, deelt rule files via publieke repositories of marktplaatsen, of rule files van derden importeert, heeft een blinde vlek in de software supply chain. De aanval vereist geen netwerktoegang tot het doelwit: een pull request op een rule file is voldoende.
Voor overheidsorganisaties die agentic coding overwegen, is dit een nieuw risico dat nog niet op de radar staat. De BIO2-baseline vraagt aantoonbare beheersing van geautomatiseerde processen; een rule file die ongemerkt dependencies omstuurt, is daar een directe schending van.
Wat je nu kunt doen
-
Behandel rule files als code, niet als documentatie. Review elke wijziging in
AGENTS.md,CLAUDE.mden.cursorrulesmet dezelfde zorg als een wijziging in een dependency-manifest. -
Controleer herkomst. Gebruik geen rule files van derden zonder te verifiëren wie ze onderhoudt en wat erin staat. Een rule file van een marktplaats is geen betrouwbare bron.
-
Pin dependencies expliciet. Laat een coding agent geen pakketten toevoegen zonder dat een mens de toevoeging reviewt, ongeacht wat het rule file zegt.
Bronnen
- Package Hallucination Attacks on Coding Agents through Prompt Injection in Rule Files, Wang, Jiang, Wang, Gong, Duke University, 7 oktober 2026
AI & Security Intelligence
Wekelijkse nieuwsbrief met AI updates, security alerts en compliance inzichten, direct in uw inbox.
Security & AI Operating Model
Advisory met executiekracht
Van BIO2 en NIS2 tot EU AI Act, embedded in uw operating model, niet als extern project. Maandelijks opzegbaar, met assessments als bewijsvoering.