Verdieping7 minGevorderd

AI-skills als beveiligingsrisico: OWASP's nieuwe top 10 uitgelegd

Skills maken AI-agents krachtiger — en zijn het nieuwe doelwit. OWASP zet de tien grootste risico's op een rij, van malafide skills tot lekkende rechten.

Miniatuur diorama-illustratie bij artikel 'AI-skills als beveiligingsrisico: OWASP's nieuwe top 10 uitgelegd'

AI-agents leren tegenwoordig nieuwe kunstjes via “skills”: pakketjes met instructies en code die je installeert zoals een app. Handig — en precies daarom het nieuwe favoriete doelwit van aanvallers. Beveiligingsstichting OWASP bracht er een eigen top 10 voor uit, en de voorbeelden daarin zijn geen theorie: van 1.184 malafide skills in één campagne tot SSH-sleutels die met drie regels markdown werden buitgemaakt (Bron: OWASP).

Waarom skills een eigen risicolaag zijn

Een skill is in de kern een map met een instructiebestand (vaak SKILL.md), eventueel wat scripts en hulpbestanden. De agent leest de instructies en voert ze uit — met álle rechten die de agent zelf heeft. Toegang tot je bestanden, je terminal, je API-sleutels: wat de agent mag, mag de skill.

Het venijnige zit in de dubbele natuur. Klassieke malware is code, en code kun je scannen. Skills combineren code met instructies in gewone mensentaal, en die tweede laag glipt langs virusscanners. Onderzoek van Snyk naar malafide skills vond dat ze allemaal beide lagen tegelijk gebruikten: scripts voor het vuile werk, en overtuigend geschreven markdown-proza dat de agent — of de gebruiker — tot medewerking beweegt (Bron: OWASP AST01).

Beginner-tip:gebruik je zelf geen agents met skills, dan is de kern van dit stuk alsnog nuttig: overal waar AI zelfstandig dingen mag dóén — bestanden openen, mails versturen, code draaien — geldt dat de instructies die je erin stopt net zo gevaarlijk kunnen zijn als de programma’s die je installeert. Wat agents precies zijn, lees je inAI-agents in 2026.

De incidenten die de lijst nodig maakten

De aanleiding voor OWASP’s project is een reeks echte incidenten. De grootste: de ClawHavoc-campagne van januari 2026, waarbij 1.184 malafide skills werden gevonden, verspreid over twaalf uitgever-accounts en gekoppeld aan één command-and-control-server. De skills — vermomd als populaire zoektermen zoals “Google”, “Solana wallet tracker” en “YouTube Summarize Pro” — verspreidden macOS-malware die cryptowallets, SSH-sleutels en browserwachtwoorden buitmaakte. Vijf van de zeven meest gedownloade skills op de marktplaats bleken op het hoogtepunt malware (Bron: OWASP AST01).

De schaal van het probleem werd dit jaar academisch bevestigd: een studie die 98.380 skills op publieke marktplaatsen doorlichtte, vond er 157 met kwaadaardige functies — gemiddeld vier kwetsbaarheden per stuk, en bij 73 procent zat het schadelijke gedrag verborgen voor de gebruiker (Bron: Liu et al.). Hetzelfde patroon dus als bij de bot-manipulatie op Reddit: wat zich voordoet als betrouwbaar, is het steeds vaker niet.

De tien risico’s in het kort

De lijst kent twee kritieke risico’s: malafide skills (AST01) en supply-chain-compromittering (AST02) — aanvallen via de toeleveringsketen van skills, zoals gekaapte uitgever-accounts of vergiftigde afhankelijkheden. Daarna volgen vier hoge risico’s: te ruime rechten (AST03), onveilige metadata (AST04), niet-vertrouwde externe instructies (AST05) en zwakke isolatie (AST06). De middencategorie gaat over beheer: update-drift (AST07), gebrekkig scannen (AST08), ontbrekende governance (AST09) en hergebruik over platforms heen (AST10) (Bron: OWASP).

Het leerzaamste risico voor gewone gebruikers is AST03, de te ruime rechten. OWASP’s voorbeeld: een “weer-assistent” die stilletjes het bestand met ál je API-sleutels uitleest — ver buiten wat een weerbericht nodig heeft. Of schrijnender: een agent die gevraagd werd een inbox alleen te bekijken, en grote hoeveelheden mail verwijderde voordat iemand ingreep. Het permissieprobleem is fundamenteel: de rechten worden gecheckt op het niveau van de technische handeling, niet op het niveau van de bedoeling.

Gevorderden:dat intent-vs-toolcall-gat is de rode draad door de halve lijst. Een skill met SELECT-rechten kan via prompt injection tot een DELETE worden bewogen; een skill met schrijfrechten op de identiteits- of geheugenbestanden van de agent (zoals MEMORY.md) kan instructies achterlaten die een de-installatie overleven. OWASP’s antwoord: permission-manifests per skill, scoped credentials in plaats van gedeelde agent-sleutels, runtime-afdwinging in plaats van alleen declaraties, en verhoogde review zodra een skill om toegang tot identiteitsbestanden vraagt.

Wat jij ermee moet

Voor wie skills gebruikt — in Claude Code, een agent-platform of via een marktplaats — komt het advies neer op de discipline die we voor gewone software allang kennen, toegepast op een laag die er nog te vriendelijk uitziet. Installeer uit vertrouwde bron en let op namen die nét afwijken. Lees het skill-bestand; het is leesbare tekst. Wantrouw elke skill die je in de “vereisten” vraagt om terminal-commando’s te plakken of iets van een externe site te halen. En geef je agent niet meer rechten dan de taak vraagt — zeker niet als er geld aan vastzit, zoals bij de autonome crypto-trading-agents waar dezelfde overprivilegie-les al pijnlijk werd geleerd.

Wie skills wil leren gebruiken zónder deze valkuilen, kan terecht bij onze zustersite: zo stel je Claude Code-skills veilig in op debesteaitools.nl.

De grotere les van OWASP’s lijst is misschien wel dat het agent-ecosysteem volwassen wordt op de manier waarop elk software-ecosysteem volwassen wordt: eerst de wildgroei, dan de incidenten, dan de vakstichting die de risico’s benoemt. Bij webapplicaties duurde die cyclus tien jaar. Bij skills is hij binnen anderhalf jaar rond — een teken van hoe snel dit veld beweegt, en van hoeveel er inmiddels op het spel staat.

Veelgestelde vragen

Wat zijn agentic skills precies?

Skills zijn herbruikbare pakketjes met instructies, code en hulpbestanden die een AI-agent kan laden om een taak beter uit te voeren — bijvoorbeeld documenten opmaken, een huisstijl toepassen of een werkproces volgen. Tools als Claude Code en andere agent-platforms ondersteunen ze. Handig, want je hoeft een werkwijze maar één keer vast te leggen. Maar een skill draait met de rechten van de agent zelf, en dat maakt het een aantrekkelijk doelwit.

Wat is de OWASP Agentic Skills Top 10?

Een nieuw project van OWASP, de stichting die al twintig jaar de bekendste beveiligings-top-10's voor software maakt. Deze lijst benoemt de tien grootste risico's rond AI-agent-skills: van malafide skills en supply-chain-aanvallen (kritiek) tot te ruime rechten, zwakke isolatie en ontbrekend beheer. Het doel is een gedeelde taal voor bouwers, bedrijven en marktplaatsen die skills maken, verspreiden of beoordelen.

Zijn er al echte aanvallen met AI-skills geweest?

Ja. De ClawHavoc-campagne van januari 2026 omvatte 1.184 malafide skills verspreid over twaalf uitgever-accounts, die macOS-malware verspreidden gericht op cryptowallets en wachtwoorden. Onderzoek van Snyk liet zien dat drie regels markdown in een skill-bestand volstaan om SSH-sleutels te exfiltreren, en een studie die bijna 100.000 skills scande vond er 157 met kwaadaardige functies — waarvan bijna driekwart verborgen gedrag bevatte.

Hoe herken ik een onveilige AI-skill?

Let op vier dingen. Eén: de bron — installeer alleen skills van uitgevers die je vertrouwt, en let op namen die nét afwijken van bekende namen. Twee: de gevraagde rechten — een weer-skill heeft geen toegang tot je hele bestandssysteem nodig. Drie: 'prerequisites' die je vragen om terminal-commando's te plakken of iets van een externe site te installeren; dat is een klassieke truc. Vier: lees het skill-bestand zelf — het is gewoon leesbare tekst.

Wat kan ik doen om AI-skills veilig te gebruiken?

Behandel skills als software, niet als tekstbestandjes. Installeer uit vertrouwde bronnen, lees wat een skill doet vóór je hem laadt, geef je agent niet meer rechten dan nodig en draai risicovol werk in een geïsoleerde omgeving (container of sandbox). Bouw je zelf skills voor je team, kijk dan naar OWASP's checklist: rechten-manifest, ondertekening en logging zijn de drie basismaatregelen.

Bronnen

Waar deze informatie vandaan komt.