AI-agents leren tegenwoordig nieuwe kunstjes via “skills”: pakketjes met instructies en code die je installeert zoals een app. Handig — en precies daarom het nieuwe favoriete doelwit van aanvallers. Beveiligingsstichting OWASP bracht er een eigen top 10 voor uit, en de voorbeelden daarin zijn geen theorie: van 1.184 malafide skills in één campagne tot SSH-sleutels die met drie regels markdown werden buitgemaakt (Bron: OWASP).
Waarom skills een eigen risicolaag zijn
Een skill is in de kern een map met een instructiebestand (vaak SKILL.md), eventueel wat scripts en hulpbestanden. De agent leest de instructies en voert ze uit — met álle rechten die de agent zelf heeft. Toegang tot je bestanden, je terminal, je API-sleutels: wat de agent mag, mag de skill.
Het venijnige zit in de dubbele natuur. Klassieke malware is code, en code kun je scannen. Skills combineren code met instructies in gewone mensentaal, en die tweede laag glipt langs virusscanners. Onderzoek van Snyk naar malafide skills vond dat ze allemaal beide lagen tegelijk gebruikten: scripts voor het vuile werk, en overtuigend geschreven markdown-proza dat de agent — of de gebruiker — tot medewerking beweegt (Bron: OWASP AST01).
Beginner-tip:gebruik je zelf geen agents met skills, dan is de kern van dit stuk alsnog nuttig: overal waar AI zelfstandig dingen mag dóén — bestanden openen, mails versturen, code draaien — geldt dat de instructies die je erin stopt net zo gevaarlijk kunnen zijn als de programma’s die je installeert. Wat agents precies zijn, lees je inAI-agents in 2026.
De incidenten die de lijst nodig maakten
De aanleiding voor OWASP’s project is een reeks echte incidenten. De grootste: de ClawHavoc-campagne van januari 2026, waarbij 1.184 malafide skills werden gevonden, verspreid over twaalf uitgever-accounts en gekoppeld aan één command-and-control-server. De skills — vermomd als populaire zoektermen zoals “Google”, “Solana wallet tracker” en “YouTube Summarize Pro” — verspreidden macOS-malware die cryptowallets, SSH-sleutels en browserwachtwoorden buitmaakte. Vijf van de zeven meest gedownloade skills op de marktplaats bleken op het hoogtepunt malware (Bron: OWASP AST01).
De schaal van het probleem werd dit jaar academisch bevestigd: een studie die 98.380 skills op publieke marktplaatsen doorlichtte, vond er 157 met kwaadaardige functies — gemiddeld vier kwetsbaarheden per stuk, en bij 73 procent zat het schadelijke gedrag verborgen voor de gebruiker (Bron: Liu et al.). Hetzelfde patroon dus als bij de bot-manipulatie op Reddit: wat zich voordoet als betrouwbaar, is het steeds vaker niet.
De tien risico’s in het kort
De lijst kent twee kritieke risico’s: malafide skills (AST01) en supply-chain-compromittering (AST02) — aanvallen via de toeleveringsketen van skills, zoals gekaapte uitgever-accounts of vergiftigde afhankelijkheden. Daarna volgen vier hoge risico’s: te ruime rechten (AST03), onveilige metadata (AST04), niet-vertrouwde externe instructies (AST05) en zwakke isolatie (AST06). De middencategorie gaat over beheer: update-drift (AST07), gebrekkig scannen (AST08), ontbrekende governance (AST09) en hergebruik over platforms heen (AST10) (Bron: OWASP).
Het leerzaamste risico voor gewone gebruikers is AST03, de te ruime rechten. OWASP’s voorbeeld: een “weer-assistent” die stilletjes het bestand met ál je API-sleutels uitleest — ver buiten wat een weerbericht nodig heeft. Of schrijnender: een agent die gevraagd werd een inbox alleen te bekijken, en grote hoeveelheden mail verwijderde voordat iemand ingreep. Het permissieprobleem is fundamenteel: de rechten worden gecheckt op het niveau van de technische handeling, niet op het niveau van de bedoeling.
Gevorderden:dat intent-vs-toolcall-gat is de rode draad door de halve lijst. Een skill met SELECT-rechten kan via prompt injection tot een DELETE worden bewogen; een skill met schrijfrechten op de identiteits- of geheugenbestanden van de agent (zoals MEMORY.md) kan instructies achterlaten die een de-installatie overleven. OWASP’s antwoord: permission-manifests per skill, scoped credentials in plaats van gedeelde agent-sleutels, runtime-afdwinging in plaats van alleen declaraties, en verhoogde review zodra een skill om toegang tot identiteitsbestanden vraagt.
Wat jij ermee moet
Voor wie skills gebruikt — in Claude Code, een agent-platform of via een marktplaats — komt het advies neer op de discipline die we voor gewone software allang kennen, toegepast op een laag die er nog te vriendelijk uitziet. Installeer uit vertrouwde bron en let op namen die nét afwijken. Lees het skill-bestand; het is leesbare tekst. Wantrouw elke skill die je in de “vereisten” vraagt om terminal-commando’s te plakken of iets van een externe site te halen. En geef je agent niet meer rechten dan de taak vraagt — zeker niet als er geld aan vastzit, zoals bij de autonome crypto-trading-agents waar dezelfde overprivilegie-les al pijnlijk werd geleerd.
Wie skills wil leren gebruiken zónder deze valkuilen, kan terecht bij onze zustersite: zo stel je Claude Code-skills veilig in op debesteaitools.nl.
De grotere les van OWASP’s lijst is misschien wel dat het agent-ecosysteem volwassen wordt op de manier waarop elk software-ecosysteem volwassen wordt: eerst de wildgroei, dan de incidenten, dan de vakstichting die de risico’s benoemt. Bij webapplicaties duurde die cyclus tien jaar. Bij skills is hij binnen anderhalf jaar rond — een teken van hoe snel dit veld beweegt, en van hoeveel er inmiddels op het spel staat.
