Grip op AI
Product & engineering

API-sleutels horen niet in een AI-prompt

Engineers gebruiken AI-codetools de hele dag. BeeSensible markeert API-sleutels, tokens en klantgegevens in de tekst die je schrijft, voordat een prompt of bericht de organisatie uit gaat.

  • Verwerking bij Europese aanbieders
  • Geen inhoud opgeslagen
  • Helpt bij de AVG

Voor wie is dit

  • Engineers die met AI-codetools werken aan productiesystemen
  • Productmanagers die specs en tickets schrijven met klantgegevens
  • Datateams die met AI gevoelige datasets analyseren of beschrijven
  • Engineering leads, security en CISO's die toezien op AI-gebruik
Abstract netwerk van verbonden kaartjes in teal en zand

18

apps met een markering terwijl je typt: AI-tools, e-mail, chat en social

0 sec.

De getypte tekst wordt verwerkt en direct gewist

EU

Eigen servers bij Scaleway en Hetzner, geen Amerikaanse cloud

Een stack trace, een logregel, een snippet uit productie: precies de tekst die je in een AI-tool plakt om een bug sneller op te lossen. En precies de tekst met een access token, een verbindingsstring of een klantmailadres erin. BeeSensible markeert die gegevens terwijl je typt, zodat je ze kunt weghalen voordat je verstuurt.

Uit de praktijk

Drie momenten die je beleid niet bereikt.

In een bugrapport

Een snippet plakken om hulp te vragen

Een engineer komt niet uit een foutmelding en plakt het hele codefragment in ChatGPT. In dat fragment staat een verbindingsstring met wachtwoord en een API-sleutel uit de staging-config. Het antwoord is er meteen, maar de sleutel is nu door een externe tool verwerkt en hoort eigenlijk geroteerd te worden.

In een log of trace

Een stack trace die te veel meeneemt

Een developer vraagt AI om een trace te lezen die vastloopt op een edge case. Tussen de regels staan een access token, een e-mailadres van een klant en een rekeningnummer uit de payload. De uitleg klopt, maar gegevens van een echte gebruiker zijn nu de organisatie uit.

Op de standup van de lead

De vraag die je niet kunt beantwoorden

Na een melding over een gelekte sleutel wil de engineering lead weten welke geheimen en klantgegevens in welke AI-tools terecht zijn gekomen. Er ligt een richtlijn over verantwoord AI-gebruik. Bewijs dat developers op het moment zelf een waarschuwing kregen, niet.

01 Zien en beslissen

Zie welke AI-codetools al worden gebruikt, en besluit per tool wat mag.

In de catalogus zitten al ruim 55 AI-tools voor engineering, van AI-code-editors tot autonome coding agents, elk beoordeeld op data-governance, jurisdictie en leveranciersvertrouwen. Opent een developer er een, dan zie je dat meteen. Daarna beslist de organisatie: toestaan, beperkt toestaan met een eigen voorwaarde, of niet toestaan. Wie de tool daarna opent, ziet dat besluit in de browser, met het goedgekeurde alternatief voorop.

55+ engineering-AI-tools al beoordeeld op risico in onze catalogus
Zoek tool of categorie…
865 tools
ChatGPT🇺🇸
HoogToegestaan
Claude🇺🇸
MiddelToegestaan
DeepSeek🇨🇳nieuw
KritiekNiet toegestaan
Perplexity🇺🇸nieuw
MiddelNog geen besluit
Mistral🇫🇷
LaagNog geen besluit
Midjourney🇺🇸
MiddelNog geen besluit
02 Hulp tijdens het schrijven

API-sleutels, wachtwoorden en tokens worden gemarkeerd voordat de prompt wordt verstuurd.

Ontwikkelaars kunnen inloggegevens weghalen voordat ze om hulp vragen.

ChatGPT5
Summarise the last 3 support emails from this customer.
Begin bij de 500 in de logs. Haal de API-sleutel, het wachtwoord en de token uit de tekst voordat je dit deelt of in een ticket plakt.
Deze deploy geeft steeds een 500. In de logs staan API-sleutel sk-live-9f2a7c1b4d, het databasewachtwoord Pr0d!2024#core en token ghp_8Xk2pQ7vR1m. Wat gaat er mis?
ChatGPT can make mistakes. Check important info.
03 Anonimiseren

Maak een debug-export schoon voordat het een AI-tool in gaat.

Een stack trace, een incidentrapport, een export van voorbeelddata: open het in de Mac- of Windows-desktop-app, en API-sleutels, tokens, klantmailadressen en klantnummers worden gemarkeerd om te verwijderen voordat je het document deelt of in AI plakt.

Incidentrapport.pdfStandaard1 / 3Vlak tekenen

Incidentrapport - betaalservice

Melding van klant [email protected], account svc-checkout-prod, afkomstig van 145.94.28.117.

In de meegestuurde configuratie stond nog de sleutel sk_live_9fQ2mTb4Xr en een sessietoken eyJhbGciOiJIUzI1NiJ9.

Zoek in detecties
5 gevonden · 5 geselecteerd
API_KEY1
sk_live_9fQ2mTb4Xr
IP_ADDRESS1
145.94.28.117
TOKEN1
eyJhbGciOiJIUzI1NiJ9
USERNAME1
svc-checkout-prod
5 items worden weggehaaldVoorbeeldAnonimiseren (5)

Een impressie van het anonimiseerscherm. De detectie draait op het document dat je zelf opent.

Waarom dit lastig is

Het risico zit in het moment dat iemand typt.

01

AI-codetools staan altijd open

Engineers gebruiken Copilot, ChatGPT en Claude om bugs op te lossen, code uit te leggen en queries te schrijven. Vaak met een snippet uit productie ernaast. Het beleid loopt achter op wat er dagelijks gebeurt.

02

Een geplakte sleutel is een incident

Een access token of verbindingsstring in een gratis AI-tool plakken betekent dat je die moet roteren en het moet melden. Ook als de developer te goeder trouw handelt, is het een datalek.

03

Klantgegevens lekken via debug-prompts

Logs, traces en queryresultaten zitten vol namen, e-mailadressen en rekeningnummers van echte gebruikers. In de haast van het debuggen gaan die zo mee in een prompt.

04

Security ziet het niet

AI-tools in de browser laten geen netwerksporen na die bestaande DLP-tools kunnen lezen. Wat developers in een prompt plakken blijft onzichtbaar tot er een probleem is.

Door heel engineering

Herkenbaar, waar je ook werkt.

Hetzelfde risico komt terug in andere workflows, van debugging tot datamigraties.

Debugging

Snippets en foutmeldingen die je in een AI-tool plakt, vaak met een sleutel of wachtwoord ertussen.

Code review

Diffs en pull requests die je laat samenvatten, inclusief config en credentials.

Logs en traces

Stack traces en logregels vol access tokens en gegevens van echte gebruikers.

Incidenten

Postmortems en meldingen waarin payloads met klantgegevens worden geplakt.

Datamigraties

Voorbeeldrijen en queries met namen, e-mailadressen en rekeningnummers.

Hoe BeeSensible helpt

Een waarschuwing in het tekstvak, vóór het versturen.

Gevoelige gegevens krijgen een markering terwijl medewerkers schrijven. Zij kiezen zelf wat ze maskeren of verwijderen.

Herkent geheimen en klantgegevens

Markeert API-sleutels, wachtwoorden, tokens en andere inloggegevens, plus persoonsgegevens als namen en e-mailadressen terwijl je typt.

Werkt in de tools die je al gebruikt

Draait in de browser, in AI-tools, e-mail en chat, plus een desktop-app voor macOS en Windows voor documentanonimisering. Geen IDE-plugin, geen proxy, geen training vooraf.

Jij houdt de regie

Je kiest zelf: maskeren met een label zoals [NAAM1], of verwijderen. De extensie verandert nooit zelf je tekst en blokkeert niets.

Cijfers, geen inhoud

Security ziet patronen per tool en categorie. Wat een individuele developer schrijft, wordt niet opgeslagen en is niet in te zien.

Voor engineering lead, security en CISO

Laat zien dat de maatregel werkt, zonder over schouders mee te kijken

BeeSensible geeft je de cijfers die security en audit vragen: hoeveel markeringen developers aanpasten vóór verzending en hoeveel er toch verstuurd zijn, wat er na een toolmelding gebeurde, en welk deel van het AI-gebruik via goedgekeurde tools loopt. Alles op organisatieniveau, nooit per developer.

Totaal detecties

12.438

Meest gebruikt

  • ChatGPT
  • Gmail
  • Gemini
  • Slack

Voorbeeld van het dashboard. Alleen aantallen en types, nooit inhoud.

Security officer

Aantoonbare technische maatregel

Laat aan auditors en de organisatie zien dat er een maatregel op het invoermoment staat, met cijfers per periode: markeringen aangepast of toch verstuurd, per AI-tool een vastgelegd besluit, en wat mensen met de melding deden.

Engineering lead

Geen inzage in individuen

Het dashboard toont geen tekst en geen losse personen: alleen totalen, nergens een doorklik naar een individuele medewerker. Inzicht in patronen, geen toezicht op mensen.

CISO en IT

Niets aan je infrastructuur

Geen proxy en geen nieuwe applicatie. De extensie draait in Chrome en Edge. Detectie draait op onze eigen servers bij Europese aanbieders, zonder Amerikaans moederbedrijf, en al het verkeer is onderweg versleuteld.

Eerlijke antwoorden

De vragen die we als eerste horen.

Eerlijke antwoorden op de vragen die mensen echt stellen voordat ze dit uitrollen.

Ziet BeeSensible alles wat developers typen?

Nee. De extensie analyseert tekst in invoervelden van ondersteunde tools om gevoelige gegevens te markeren. Die tekst gaat naar een eigen server van BeeSensible bij een Europese aanbieder, wordt in het werkgeheugen verwerkt en direct gewist. De inhoud wordt nooit opgeslagen en is voor niemand in te zien, ook niet voor de beheerder.

Blokkeert het AI-tools of het versturen?

Nee, BeeSensible blokkeert niets. Je ziet een markering in de tekst en kiest zelf wat je doet: maskeren of verwijderen. De developer houdt de regie, security krijgt inzicht in patronen.

Maakt dit ons AVG-proof?

Geen enkele tool maakt je vanzelf compliant. BeeSensible helpt bij de AVG door het invoermoment af te dekken en de verantwoordingsplicht te onderbouwen. Jouw organisatie blijft verwerkingsverantwoordelijke, BeeSensible is verwerker en sluit een verwerkersovereenkomst.

Werkt de detectie ook op Nederlandse gegevens?

Ja. De detectie-engine werkt betrouwbaar in het Nederlands en Engels en herkent zowel technische geheimen als persoonsgegevens, zoals namen, e-mailadressen en rekeningnummers.

Hoeveel werk is de uitrol?

Beperkt. Er is geen proxy nodig en er verandert niets aan je netwerk. De desktop-app voor documentanonimisering is optioneel. De extensie draait in de browser die je team al gebruikt en is centraal uit te rollen via je beheeromgeving.

Naleving

Gebouwd voor de controles die je toch al moet laten zien.

AVG

Ondersteunt de verantwoordingsplicht en dekt het invoermoment van persoonsgegevens af.

Geheimen en inloggegevens

Helpt API-sleutels, tokens en verbindingsstrings te herkennen voordat ze in een AI-tool of log belanden.

Verwerkersovereenkomst

Met elke klant wordt een verwerkersovereenkomst gesloten. Een DPIA van het product is op aanvraag beschikbaar.

EU-verwerking

Detectie draait op onze eigen servers bij Scaleway in Nederland en Hetzner in Duitsland: Europese bedrijven zonder Amerikaans moederbedrijf, allebei ISO 27001-gecertificeerd.

Geef je developers een signaal op het moment dat het telt

BeeSensible past in de tools die je team al gebruikt. Geen uitrolproject, je eerste detecties zie je binnen enkele minuten.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.