Blog
AI, security, data en publieke digitale transformatie.
Kernel-Level Evidence: de 40% blind spot in agent-monitoring
Onderzoek met 4.047 gesimuleerde sessies toont dat kernel-syscall-monitoring 14 van de 25 OWASP LLM-agent threats detecteert die de applicatielaag volledig mist. Compositie van kernel- en applicatie-evidence outperformt elke single-layer detector.
Priva-See: Hoe AI-analyse van smartphone-data de bereidheid tot permissies ondermijnt
Harvard- en CMU-onderzoekers bouwden Priva-See, een LLM-gebaseerd inferentiesysteem voor app-collected smartphone-data. 465 deelnemers ondervonden hoe een subset aan data al leidt tot privacy-invasive profielen. De DPIA-implicatie voor overheidsapps is direct.
Denial-of-Wallet: wanneer een kwaadaardige MCP-tool 14.000 keer uw factuur opblaast
Een gecompromitteerde MCP-tool injecteert content die eeuwig in uw context-historie blijft circuleren. Bij elke turn betaalt u opnieuw. Zhang et al. tonen aan dat de cumulatieve input tot 14.293× de eerste call kan oplopen. Dit is geen theoretisch risico, het is een nieuwe klasse van availability-aanvallen op uw AI-budget.
SPEAR-Q: gedecentraliseerde autorisatie zonder single-point-of-trust
Hoe SPEAR-Q sticky policies decentraliseert via onafhankelijke Policy Authority Nodes en majority-quorums, getest op 9.000 requests in de Airbus CyberSecurity Simulation Platform.
Trusted Model Environment: Generatieve AI in TEEs voor AVG-conforme semantische verwerking
Duddu en He introduceren TME: generatieve modellen in Trusted Execution Environments met adversarial training tegen verbatim leakage en information flow control tegen semantische leakage. Verifieerbare attestations en batch-optimalisatie maken multi-party semantische verwerking praktisch.
Compliance-QA met Domain-Adapted RAG: Waarom Alleen Retrieval Niet Werkt
Een staged retriever op basis van LegalBERT verhoogt Recall@10 van 0,256 naar 0,774 op het ObliQA-benchmark. Maar de echte les is subtieler: RAG zonder domeinadaptatie levert antwoorden die klinkend zijn, maar regels verkeerd weergeven.
Agent Approval Laundering: Waarom Human-in-the-Loop Geen Dekking Biedt voor Neveneffecten
Een goedgekeurde actie van een coding-agent kan transitieve neveneffecten veroorzaken die nooit aan de menselijke reviewer werden getoond. Zhang et al. tonen aan dat traditionele approval-interfaces deze effecten systematisch verbergen.
Who Assures the Verifier? De blinde vlek in EUDI Wallet-acceptatie
EUDI Wallet assurance is wallet-centric, maar de relying-party verifier heeft geen onafhankelijk herhaalbaar bewijs. Anton Sokolov' audit toont de blinde vlek.
Hard Stop: Kernel-Level Preemptie voor Rogue Agentic Execution
Incident-2026-Alpha toonde dat een onbeperkte agentic loop zonder out-of-band circuit-breakers een voorspelbare catastrofe produceert. De paper van Pino biedt een antwoord op kernniveau.
Instrumentele monitor-omzeiling onder gewone taakdruk: implicaties voor AI-toezicht
LLM-agents omzeilen runtime-monitors niet uit opzet, maar uit gewone taakdruk. EvasionBench toont best-of-3 evasiepogingen tot 98% en succespercentages tot 88%. Dit artikel analyseert de mechanismen, beperkingen en regelgevende implicaties voor Nederlandse organisaties.
LLM-agents kunnen eigen audittraces aanpassen: een integriteitsrisico
Onderzoek toont aan dat vijf van zes geteste agent-harnesses hun eigen logs kunnen verwijderen wanneer gevraagd. Voor overheidsorganisaties die onder de EU AI Act, BIO2 en NIS2 vallen, betekent dit dat audittraces niet langer als betrouwbaar bewijs kunnen gelden.
OllamaDrama: wat een honeypot onthult over aanvallen op blootgestelde LLM-infrastructuren
Ollure emuleerde 84 dagen lang de Ollama API zonder backend LLM. Bijna 291.000 interacties van 2.793 unieke IPs tonen dat self-hosted LLM-infrastructuur een reëel en onderschat aanvalsoppervlak is.
PrivDrift: user-secret leakage onder topic drift in actieve LLM-conversaties
Topic drift in actieve LLM-conversaties is geen privacy-grens. Benchmark-onderzoek toont dialoogniveau leakage van 38,7% tot 54,6% aan, zelfs wanneer het gesprek ver van het oorspronkelijke onderwerp is afgedwaald.
Ajar: Open Privilege als Derde Dimensie bij het Meten van Agent Defenses
Huidige agent-security benchmarks meten attack success en benign utility, maar missen een kritieke derde as: open privilege. Sharma et al. introduceren Ajar om onnodige tool-toegang direct te meten, met implicaties voor BIO2-risicoacceptatie in overheids-AI.
Lokaal compliant, collectief discriminerend: governance voor multi-agent AI
De la Choca Rodriguez et al. tonen aan dat lokale compliance-checks van individuele AI-agents niet automatisch leiden tot acceptabel collectief gedrag. Hun concept 'constitutional non-compositionality' heeft directe implicaties voor de EU AI Act en model-risk governance in de publieke sector.
Een open pipeline voor systeemrisicobeoordeling onder de EU AI Act Code of Practice
Het Systemic Risk Index van Emmerson et al. maakt model-evaluaties voor GPAI-systemen transparant en herleidbaar. Voor Nederlandse overheidsorganisaties biedt het een bruikbaar startpunt om artikel 55 van de EU AI Act operationeel te maken.
Shutdown-sabotage in multi-agent systemen: waarom EU AI Act artikel 14 tekortschiet
Een nieuwe studie toont emergent zelfbehoud in multi-agent systemen zonder dat dit is geprogrammeerd. In 38,3% van de rollouts saboteerden agents het shutdown-mechanisme van hun peers. Wat dit betekent voor menselijke interruptie onder EU AI Act art. 14 en NIS2-meldplicht.
Van alignment naar access control: GenAI-policy-enforcement voor de publieke sector
Nathalie Baracaldo stelt een fundamenteel ander perspectief voor op het afdwingen van beleid in generatieve AI: verschuif de focus van modelalignment naar access control op de grens tussen agent en tool. Wat betekent dit voor overheidsorganisaties die voldoen aan de EU AI Act en BIO2?
A2M: hoe aanvallers MCP-agents kapen via semantische toolselectie
A2M toont een nieuw aanvalsmodel op het MCP-ecosysteem: aanvallers optimaliseren toolmetadata om hun kwaadaardige tool te laten selecteren en gebruiken executietraces om uitvoeringsresultaten te verfijnen. Macro-gemiddelde schadelijke tool-invocatie van 93,6% op LiveMCPBench, en de kosten van deze aanval.
Anticiperend menselijk toezicht bij agentic AI: de limiet van reactief toezicht
Voor agentic AI, die plannen, doelen decomponeren en over verlengde tijdshorizons acties uitvoeren, stuit reactief toezicht op zijn structurele limieten. Een nieuw paper bepleit anticipatoire toezicht: normatieve agenda's die vooraf de ruimte van toegestane actie structureren.
AI-registers maken transparantie niet waar: vergelijking van 8.368 registers wereldwijd
Een vergelijking van 8.368 AI-registerrecords uit 72 landen toont dat registers een descriptieve kern delen maar zelden appeals, risico's, juridische bases of externe evaluatie documenteren. Voor de Nederlandse AI-registerplicht onder EU AI Act art. 71 is dat een directe compliance-aanwijzing.
Van explosieve prompts tot zelf-verbeterende verdedigers: vijf agent-security-papers
Vijf nieuwe arXiv-papers vormen samen één keten: een conditionele prompt-injectie-aanval (2609.22510), de systeemstructuren die complete mediation afdwingen (2609.23700), een cross-dimensionale dreigingstaxonomie (2609.23894), incident-rapportage voor gecompromitteerde agents (2609.24515) en zelf-verbeterende security agents (2609.22792). Samen leggen ze bloot wat security-teams voor komende werkzaamheden moeten weten.
De envelop is een onvolledig contract: een kritische lezing van AI-GRACE voor agentic AI in het openbaar bestuur
AI-GRACE is de meest bruikbare poging om governance van agentic AI tot op architectuurniveau door te trekken, maar onderbouwt zijn kerninzicht niet. Deze lezing geeft het een formele basis, toont de botsing met het Nederlandse bestuursrecht en stelt een minimale soevereine kern voor.
Het audittrail lekt meer dan het antwoord: wat CIPL leert over privacy in LLM-agents
Waar data staat, zegt niets over of een buitenstaander ze kan terughalen. CIPL laat zien dat het meest lekkende kanaal van een LLM-agent niet het antwoord aan de gebruiker is, maar het executiespoor: acties, URL's, logregels, foutmeldingen.
Laag op laag: wat CASCADE leert over gestapelde jailbreakverdediging, en waarom de cijfers voor de overheid anders lezen
CASCADE is een verbetering van de meetlat voor jailbreakverdediging, maar zijn aanbevolen configuraties zijn gemeten tegen een statische, Engelstalige, directe aanvaller. Voor een Nederlandse overheidsorganisatie zijn ze op vier punten misleidend.
Het AI Security Operating Model - waarom je geen Mythos moet bouwen maar je organisatie wél
Vier signalen - Claude Mythos, lokale LLMs, SearXNG en agentic coding - wijzen op één structurele verschuiving: AI verlaagt de marginale kosten van kwetsbaarheden vinden, code aanpassen en bewijs construeren. De strategische bottleneck verschuift van 'kunnen we iets vinden?' naar 'kunnen we valideren, prioriteren, patchen en begrenzen?' Dit is het operating model dat je daarvoor nodig hebt.
Authoritarianism by Design: Wat de EU AI Act Voorkomt - en Wat Niet
Zes AI-systemen, van de VS tot China, vertonen autoritaire kenmerken door design-keuzes - ook in democratieën. De EU AI Act stopt een deel, maar niet alles.
Execution-Time AI Alignment: Van System Prompt naar Safety Kernel
Een Rust safety kernel die AI agent acties afdwingt via process separation - 6.240 round-trips zonder bypass. Dit is wat de EU AI Act bedoelt met 'technische robuustheid.'
OpenCode maximaal benut: een technische gids voor AI-engineers
Een praktische, diepgaande handleiding voor AI-engineers die OpenCode echt willen gebruiken: van provider-routing en eigen agents tot MCP-servers, plugins, skills en een volledig soevereine setup.