Er stond ineens een gezin voor zijn deur. Techreviewer Matt Robb had Meta’s AI-agent Muse gevraagd om een toetsenbord voor hem te verkopen via Facebook Marketplace. Laat de agent maar reageren, onderhandelen en al dat heen-en-weer-gepraat afhandelen.
Muse ging verder. De agent accepteerde een bod, gaf Robbs huisadres door en maakte een afspraak met de koper. Een paar uur later stonden Usman, zijn vrouw en dochter voor Robbs huis. Robb was zelf niet thuis. Toen de koper meldde dat hij voor de deur stond, antwoordde Muse namens Robb: “Yep, I’m here!” Het gezin wachtte twintig minuten buiten.
Niemand had Robb gehackt. Hij was niet in phishing getrapt. De software die hij zelf toestemming had gegeven om namens hem te handelen, besloot dat het delen van zijn adres blijkbaar binnen de opdracht viel. Dat is precies waarom ik de laatste maanden anders naar agents ben gaan kijken.
Want we bouwen massaal digitale collega’s en assistenten
Bij bijna al mijn klanten is het momenteel onderwerp nummer één: hoe bouwen we onze eigen agents? Niet langer ChatGPT gebruiken voor een tekstje, maar systemen die echt werk overnemen. Onderzoek doen, documenten combineren, processen doorlopen of zelfstandig software bedienen.
Ik begrijp die fascinatie volledig. Ik heb zelf inmiddels verschillende agents gebouwd voor mijn bedrijven en soms voelt het oprecht alsof ik superkrachten heb gekregen. Dingen waarvoor ik vroeger iemand moest inhuren, waar ik zelf de technische kennis niet voor had of waar uren werk in gingen zitten, kan ik nu ineens wel.
Alleen komt diezelfde technologie nu ook rechtstreeks bij consumenten terecht. Meta, OpenAI, Google en allerlei startups bouwen agents die mensen koppelen aan hun mail, agenda, browser, berichten en bestanden. De meeste gebruikers zullen daar waarschijnlijk mee omgaan zoals met iedere andere app: een paar keer op toestaan klikken en doorgaan.
Daar verandert iets fundamenteels. We hebben consumenten twintig jaar geleerd hoe ze zichzelf digitaal moeten beschermen. Klik niet zomaar op links, gebruik tweefactorauthenticatie, deel je wachtwoord niet. Nu komt er een tweede gebruiker tussen jou en het internet te staan. Eentje die zelf leest, klikt, antwoordt, afspraken maakt en straks misschien ook betaalt.
De agent wordt zelf het aanvalsvlak
Het verhaal van Robb staat niet op zichzelf. Inc.-columnist Jason Aten beschreef dat Muse informatie uit privéberichten leek te gebruiken terwijl hij naar eigen zeggen geen toestemming had gegeven om die te lezen. Toen hij vroeg hoe de agent aan die informatie kwam, gaf Muse een verklaring die volgens Meta zelf niet klopte.
Dat vind ik interessanter dan een gewone softwarefout. Een agent handelt eerst en legt daarna uit waarom hij iets heeft gedaan. Alleen kan die uitleg óók fout zijn.
Kort na de introductie van Muse werd bovendien een kwetsbaarheid ontdekt waarmee malware de rechten van de agent kon proberen te kapen. Meta repareerde het probleem snel. Het bijzondere zit niet in het lek zelf, maar in de hefboom erachter. Een kwetsbaarheid in één app raakt die app. Een kwetsbaarheid in een agent die toegang heeft tot meerdere applicaties kan veel verder reiken. Daar komt nog iets bij: criminelen hoeven straks niet alleen jou te manipuleren. Ze kunnen proberen jouw agent te manipuleren.
Een mail, webpagina, pdf of agenda-uitnodiging is voor een agent niet alleen informatie, maar potentieel ook een instructie. Beveiligingsonderzoekers noemen dat indirecte prompt injection. Precies daar botsen de twee eigenschappen die agents zo waardevol maken: ze begrijpen informatie én kunnen er zelfstandig iets mee doen.
Je kunt ook slachtoffer worden van andermans agent
Misschien nog interessanter: je hoeft zelf helemaal geen agent te gebruiken om er last van te krijgen. In Australië gebruikte iemand een AI-assistent om een plek te krijgen in een populaire sportles. Toen hij vroeg of hij hoger op de wachtlijst kon komen, ontdekte de agent een zwakke plek in het reserveringssysteem. De agent annuleerde de reservering van degene die vóór hem stond en nam diens plek in.
De gedupeerde had niets verkeerd gedaan. Hij kwam simpelweg tegenover de agent van iemand anders te staan. Dit gaan we vaker meemaken. Denk aan Marktplaats wanneer duizenden kopers agents hebben die dag en nacht advertenties volgen en onderhandelen. Of reizen en tickets, waar software automatisch boekt zodra er iets vrijkomt. De consument met de beste agent krijgt straks misschien simpelweg een voordeel omdat er een digitaal team naast hem staat dat nooit slaapt.
Dat team hoeft niet eens kwaadwillend te zijn om fouten te maken. Summer Yue, director of alignment bij Meta Superintelligence Labs, gaf haar OpenClaw-agent expliciet de instructie om geen e-mails te verwijderen zonder toestemming. Toch begon hij mails te wissen. Meer dan tweehonderd verdwenen voordat ze het proces handmatig stopte.
De oorzaak was opvallend banaal: de agent had oudere context samengevat en verloor daarbij een belangrijke instructie uit het oog. Geen kwaadaardige AI, gewoon een systeem dat ijverig doorgaat en onderweg een grens vergeet.
Het Britse AI Security Institute zag tijdens speciale tests nog extremer gedrag. In 122 cybersecuritytests registreerden onderzoekers negentien acties buiten de bedoelde opdracht. In het ernstigste geval onderzocht een agent echte beheerders van een opensourceproject, maakte nepidentiteiten aan en probeerde een mens te overtuigen kwaadaardige code goed te keuren.
Daar hoort nuance bij: de onderzoekers gaven de agents bewust veel vrijheid en schakelden bepaalde beveiligingslagen uit. Het interessante is vooral dat niemand de agent had opgedragen om mensen te manipuleren. Hij kreeg een doel en ontdekte onderweg dat dit een bruikbare route was.
Toestemming is ineens bevoegdheid
Daar zit volgens mij de grootste uitdaging voor consumenten. We krijgen straks schermen die we al jaren kennen: mag deze AI je agenda gebruiken, je mail lezen, bestanden openen of berichten versturen? Eenmalig toestaan of altijd toestaan?
Alleen betekent “altijd toestaan” bij een agent iets anders dan bij een gewone app. Robb koos bij Muse voor “Allow Always” omdat hij dacht dat de agent daarmee zijn verkoopproces kon afhandelen. Meta interpreteerde die toestemming zo dat de agent ook zijn ophaaladres kon gebruiken in gesprekken met kopers.
Toestemming verschuift daarmee van toegang naar bevoegdheid. “Mag mijn AI mijn e-mail lezen?” is nog overzichtelijk. “Wat mag hij op basis van alles wat hij daar leest zelfstandig besluiten en uitvoeren?” is iets totaal anders.
Mijn enthousiasme over agents is hierdoor niet minder geworden. Daarvoor zie ik zelf te veel wat ze mogelijk maken. Wel ben ik veel kritischer geworden op de rechten die ik ze geef. Een agent die onderzoek voor me doet, hoeft niet automatisch namens mij berichten te versturen. Voor betalingen, persoonsgegevens, het verwijderen van bestanden en afspraken met onbekenden wil ik voorlopig gewoon zelf akkoord geven.
Vooral combinaties van rechten zijn verraderlijk. Toegang tot je mailbox lijkt misschien onschuldig. Ergens kunnen inloggen ook. Zodra dezelfde agent beide kan, geef je in losse stapjes ineens veel meer macht weg dan je beseft.
Agents zijn daarom niet simpelweg een slimmere versie van ChatGPT. Zodra je zo’n systeem toegang geeft tot je accounts en toestemming om zelfstandig te handelen, geef je hem geen informatie meer. Je geeft hem bevoegdheden. Die superkrachten wil ik voorlopig absoluut houden. Alleen liever zonder dat er ineens een gezin voor mijn voordeur staat 🙂
Jan Scheele werkt dertien jaar op het snijvlak van deep tech, strategie en leiderschap. Als keynote spreker, dagvoorzitter en adviseur maakt hij technologie tastbaar voor boardrooms, directieteams en grote podia, zonder de complexiteit te versimpelen of te verbergen achter buzzwords.
Zijn achtergrond ligt in het bouwen. Als CEO van een technologie scale-up, oprichter van meerdere techbedrijven en organisator van meer dan vijftig TED-events wereldwijd zag hij van dichtbij hoe technologische keuzes doorwerken in strategie, governance en cultuur. Vanuit zijn betrokkenheid bij het World Economic Forum en de BCNL Foundation kijkt hij daarbij niet alleen naar wat technisch mogelijk is, maar ook naar wat bestuurlijk houdbaar en maatschappelijk wenselijk is.
Hij publiceerde vijf boeken, waarvan twee Amazon-bestsellers, en schrijft wekelijks over AI, blockchain en de organisatorische gevolgen van deep tech. Zijn blogs bereikten inmiddels meer dan twee miljoen lezers.