De verborgen zwakte in de ruggengraat van moderne AI

·
Luister naar dit artikel~5 min

AI wordt steeds krachtiger, maar de beveiliging van de onderliggende infrastructuur blijft achter. MCP-servers, de cruciale connectoren voor AI-agents, vormen een groeiend risico. Onderzoek toont aan dat 40% kwetsbaar is voor aanvallen.

Je ziet het overal: AI wordt steeds sneller en slimmer. Maar achter die vooruitgang schuilt een race. Een race tussen nieuwe mogelijkheden en de beveiliging die ze moet beschermen. Nieuwe standaarden en connectoren schieten als paddenstoelen uit de grond. Degene die aanslaan, verspreiden zich in maanden, niet jaren. Die snelheid maakt AI krachtiger, maar het zet security-teams enorm onder druk. Neem nu MCP-servers. Die zijn een schoolvoorbeeld. Binnen twaalf maanden na publicatie werd MCP dé voorkeursstandaard om AI-agents met externe tools en data te verbinden. Tegen december 2025 gebruikte elke grote coding-assistent en de meeste toonaangevende LLM's het al. Als protocol groeide MCP sneller dan de meeste infrastructuurnormen, wat zeldzaam is in de competitieve LLM-wereld. Die adoptie bevestigde MCP als het protocol voor agent-tool-verbindingen, maar de beveiligingsoplossingen hielden gewoon geen gelijke tred. ### Waarom 'AI-firewall' een dubbelzinnige term is Cybersecurityleveranciers spelen hierop in met nieuwe producten. Veel noemen wat ze bouwen een 'AI-firewall'. Maar die term heeft nu twee betekenissen. De eerste is een oudere, door AI aangedreven firewall die een netwerk verdedigt tegen conventionele dreigingen zoals malware en inbraken. De tweede, nieuwere betekenis – en waar we het hier over hebben – is een firewall die specifiek is gebouwd om de AI zelf te verdedigen: zijn modellen, agents en de tools waar ze mee verbinden, tegen bedreigingen zoals prompt injection en datalekken. Check Points AI Network Firewall, uitgebracht in juli 2026, valt in deze tweede categorie. En nergens is de behoefte aan zulke AI-firewalls duidelijker dan bij MCP-servers. Het zijn de connectoren die AI-agents toegang geven tot externe tools en data, en het snelst groeiende stukje AI-infrastructuur waar dit type firewall nu mee te maken krijgt. ### Hoe MCP in één jaar de standaard werd De groei van MCP-servers is verbazingwekkend. Anthropic lanceerde MCP als open standaard in november 2024. In december 2025 kondigden ze aan dat er meer dan 10.000 actieve publieke MCP-servers draaiden, met implementatieondersteuning van AWS, Google Cloud, Azure en andere providers. Alle toonaangevende AI-platforms en coding-assistants, waaronder ChatGPT, Gemini, Microsoft Copilot, Cursor en Visual Studio Code, gebruiken nu MCP. Die snelle groei komt vooral door de echte behoefte aan een gestandaardiseerde verbinding tussen AI-systemen en externe tools en data. Het grote voordeel van een MCP-server is dat AI-agents, assistenten en coding-tools één interface kunnen gebruiken om veilig verbinding te maken met meerdere tools en databronnen, in plaats van een aangepaste connector nodig te hebben. Maar MCP bracht samen met deze voordelen een geheel nieuw aanvalsoppervlak, en wel met een snelheid die elke ondersteunende beveiligingsinfrastructuur ver achter zich laat. Bestaande AI-defensies zijn niet gebouwd voor situaties waarin AI-agents dynamisch toegang krijgen tot tools en gevoelige systemen. Onderzoeksresultaten laten zien hoe groot die kloof eigenlijk is. ### Wat er misgaat bij een zwakke MCP-server OWASP, het Open Worldwide Application Security Project, heeft een aantal serieuze bedreigingen gespecificeerd die MCP-servers kunnen treffen. Tool poisoning is een grote zorg. Het tilt prompt injection naar een hoger niveau door kwaadaardige instructies in te bedden in toolbeschrijvingen, schema's of tool-returnwaarden, om zo agentgedrag te manipuleren. Rug pull-aanvallen zijn uniek voor het opkomende AI-ecosysteem. Hier verandert een aanvaller de definitie van een tool *nadat* een mens deze al heeft goedgekeurd, en misbruikt zo het vertrouwen dat die goedkeuring creëerde. Tool shadowing en cross-origin escalation-aanvallen werken vergelijkbaar, waarbij een aanvaller de toolbeschrijving van een kwaadaardige server gebruikt om te manipuleren hoe een agent tools van een andere, vertrouwde server gebruikt. Deze kwetsbaarheden zijn niet zeldzaam. Een analyse door Lakera, het AI-beveiligingsbedrijf dat Check Point in 2025 overnam, bekeek 10.000 MCP-servers en ontdekte dat 40% exploiteerbare zwakheden bevatte. Dat is een alarmerend hoog percentage. Andere bedreigingen zijn bekend, maar worden sinisterder. Aanvallers gebruiken MCP-servers als springplank voor bredere toegang. Het punt is: als je AI toegang geeft tot je systemen via MCP, beveilig je dan ook die toegangspoort zelf? Vaak niet goed genoeg. Het is alsof je een superslim slot op je voordeur zet, maar het raam op de eerste verdieping wagenwijd open laat staan. De uitdaging zit 'm in de dynamiek. Traditionele beveiliging gaat uit van statische regels. Maar AI-agents zijn juist dynamisch; ze beslissen zelf welke tool ze wanneer gebruiken. Een beveiligingslaag moet die beslissingen in real-time kunnen beoordelen en bijsturen. Dat vraagt om een nieuwe aanpak, een die meebeweegt met de agent zelf. De opkomst van gespecialiseerde AI-firewalls is daar een direct gevolg van. Het wordt een essentieel onderdeel van de infrastructuur, geen luxe optie. Want de kracht van AI mag nooit ten koste gaan van de veiligheid.