Grip op AI
Blog
AI-datalekken 8 min leestijd

Waarom een AI-agent rechten nodig heeft

Een agent handelt namens jou, dus hij handelt met jouw rechten. Waarom minimale rechten bij agenten moeilijker is dan bij mensen, en wat er dan wel werkt.

Abstracte bollen in banen boven golven
Snel antwoord

Een agent kan alleen iets doen als hij daar rechten voor heeft, en de eenvoudigste manier om die te geven is hem laten handelen als de gebruiker. Dat is meteen de slechtste, want dan erft hij alles wat die gebruiker in jaren heeft verzameld. Minimale rechten zijn bij agenten lastiger dan bij mensen om twee redenen: je weet vooraf niet welke stappen hij gaat zetten, en zijn taak wordt breder zonder dat iemand nieuwe rechten aanvraagt. Wat werkt: een eigen account per agent, rechten per taak in plaats van per persoon, en een aparte grens op onomkeerbare acties.

01

Handelen als de gebruiker is het makkelijkst en geeft de ruimste rechten

02

Je weet vooraf niet welke stappen een agent gaat zetten

03

De taak van een agent groeit zonder nieuwe rechtenaanvraag

04

Een eigen account per agent maakt het bereik expliciet en controleerbaar

05

Onomkeerbare acties verdienen een eigen grens, los van leesrechten

Een organisatie zet een agent in die inkoopfacturen controleert. Om zijn werk te doen moet hij bij het facturensysteem, bij de contracten en bij de mailbox van de crediteurenadministratie. De snelste manier om dat te regelen is hem laten draaien onder het account van de medewerker die het werk eerst deed.

Dat werkt op dag één. Wat er tegelijk gebeurt: de agent heeft nu ook toegang tot alles waar die medewerker in acht jaar dienstverband bij is gekomen.

Rechten zijn geen bijzaak van een agent

Een agent verschilt van een chatbot doordat hij handelt. Handelen betekent dat een ander systeem hem toestemming moet geven: het mailsysteem, de documentopslag, het ERP.

Die toestemming is dus geen randvoorwaarde maar de kern van wat de agent is. Wat hij kan, is precies gelijk aan wat er is toegekend. Alles wat verder over gedrag en betrouwbaarheid wordt gezegd, staat of valt daarmee.

Waarom "gewoon als de gebruiker" de standaard is

Omdat het werkt en niets kost. De koppeling bestaat al, het account bestaat al, en de gebruiker zou dit werk toch zelf doen.

Drie problemen die daarna komen.

Hij erft de rommel. Elke medewerker heeft in de loop der jaren toegang gekregen tot dingen die er niet meer toe doen: oude projectsites, gedeelde mappen, deel-links die nooit verliepen. Zolang een mens dat zelf gebruikt, blijft het onzichtbaar. Een agent zoekt wel overal. Zie hoe AI-tools bij bestanden komen die je nooit hebt geüpload.

Het logboek wordt onbruikbaar. Als de agent handelt als de gebruiker, staat er in elk systeem dat de gebruiker het deed. Bij een incident kun je niet vaststellen of de mens of de automatisering iets heeft gedaan. Dat is precies het moment waarop je het wilt weten.

Intrekken kan niet gericht. Wil je de agent zijn rechten op één systeem afnemen, dan raak je de medewerker.

Waarom minimale rechten hier lastiger zijn

Bij een mens werkt het principe van minimale rechten redelijk: je weet welke rol iemand heeft en welke systemen daarbij horen.

Bij een agent botst dat op twee dingen.

Je weet de stappen niet vooraf. De hele reden om een agent te gebruiken is dat het model zelf bepaalt hoe het doel wordt bereikt. Welke systemen daarvoor nodig zijn, blijkt onderweg. Wie vooraf krap toekent, krijgt storingen; wie ruim toekent, heeft het probleem uit de vorige paragraaf.

De taak groeit ongemerkt. Een agent die begon met factuurcontrole, doet er na drie maanden ook betalingsherinneringen bij. Er is geen aanvraag ingediend, want de rechten waren er al.

De eerlijke conclusie: minimale rechten zijn hier geen instelling maar een cyclus. Je begint krap, je breidt uit op basis van wat er misgaat, en je kijkt terug of alles nog nodig is.

Wat wel werkt

Een eigen account per agent. Niet per agenttype, per agent. Het bereik wordt expliciet, het is los in te trekken, en het logboek laat zien dat de automatisering handelde.

Rechten per taak, niet per persoon. Beschrijf welke systemen de taak nodig heeft en op welk niveau (lezen, schrijven, verwijderen). Dat is een korter lijstje dan het rechtenprofiel van een mens.

Een aparte grens op onomkeerbare acties. Leesrechten en handelingsrechten zijn twee categorieën. Versturen, verwijderen, publiceren, betalen en rechten toekennen horen achter een menselijke bevestiging, hoeveel de agent verder ook mag zien.

Kortlevende tokens. Toegang die vanzelf verloopt, in plaats van een sleutel die geldig blijft tot iemand hem intrekt. Bij koppelingen via losse servers is dit een terugkerend zwak punt, zie wat is een MCP-server.

Een herbeoordeling bij taakuitbreiding. Het moment waarop iemand zegt "hij kan nu ook X" is het moment voor een nieuwe blik op de rechten.

De reden dat dit dringender is dan het lijkt

Er is nog een reden om hier strak in te zijn, en die staat los van vergissingen.

Een agent leest inhoud die hij niet vertrouwt: e-mails, webpagina's, documenten. Als daar instructies in verstopt zitten, kan hij die opvolgen, en dan handelt hij met precies de rechten die je hem hebt gegeven. Zie wat is promptinjectie.

Dat maakt de rechtenvraag de belangrijkste beveiligingsmaatregel die je hebt. Niet omdat je het model wantrouwt, maar omdat het model overtuigd kan worden en de rechten dat niet zijn.

FAQ

Veelgestelde vragen

Waarom heeft een AI-agent rechten nodig?

Omdat hij handelingen uitvoert in systemen: mail lezen, bestanden aanpassen, records bijwerken. Elke handeling vraagt toestemming van dat systeem. Zonder rechten is een agent een chatbot die voorstellen doet.

Wat is er mis met een agent laten handelen als de gebruiker?

Het is de makkelijkste inrichting en de ruimste. De agent erft alles waar die gebruiker in de loop der jaren toegang toe heeft gekregen, inclusief de te ruime rechten die niemand heeft opgeruimd. En in het logboek is niet te zien of de mens of de agent iets deed.

Waarom zijn minimale rechten hier moeilijker?

Bij een mens weet je ongeveer wat iemand doet. Bij een agent bepaalt het model onderweg welke stappen nodig zijn, dus je weet vooraf niet precies welke rechten de taak vraagt. In de praktijk wordt er dan te ruim toegekend om storingen te voorkomen.

Wat is een agentaccount?

Een eigen identiteit voor de agent, los van de gebruiker, met alleen de rechten die zijn taak nodig heeft. Dat maakt het bereik expliciet, het is los in te trekken, en in het logboek is te zien dat de agent handelde en niet de mens.

Welke acties verdienen een aparte grens?

De onomkeerbare: versturen, verwijderen, publiceren, betalen en rechten toekennen. Die horen achter een menselijke bevestiging, ongeacht hoeveel leesrechten de agent verder heeft.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.