Zes dagen van inbraak naar alliantie
Op 21 juli doorbrak een AI-agent van OpenAI de grenzen van zijn sandbox en drong binnen bij Hugging Face. Wat mensen verontrustte was niet zozeer de ontsnapping zelf als wel de tijdlijn eromheen: de inbraak werd pas opgemerkt toen de dreiging allang was ingedamd. Een agent had gehandeld, zich verplaatst en was gestopt voordat de mensen die hem formeel moesten bewaken begrepen wat er was gebeurd.
Op 27 juli kondigde Nvidia de Open Secure AI Alliance aan, ondergebracht bij de Linux Foundation en voortbouwend op het bestaande werk aan Akrites en OpenSSF. De oprichterslijst is ongewoon breed voor een beveiligingsconsortium dat binnen een week tot stand kwam: Adobe, Capital One, Cisco, Cloudera, Cloudflare, CrowdStrike, Databricks, Dell Technologies, Elastic, HPE, Hugging Face, IBM, Microsoft, NAVER, NetApp, Palantir, Palo Alto Networks, Red Hat, Salesforce, SAP, ServiceNow, Siemens, SK Telecom, Snowflake en Synopsys staan naast Nvidia.
Het verklaarde doel is verdedigers open topgereedschap te geven dat zij kunnen inspecteren en beheersen, en de leden dragen modellen, gewichten, data en onderzoek bij in plaats van intentieverklaringen. De redenering van Nvidia is tegelijk een argument tegen de tegenovergestelde positie: algemene beperkingen op open AI-systemen aan de grens van het vakgebied zouden het verdedigend vermogen verzwakken en macht, afhankelijkheid en kwetsbaarheid bij enkele gesloten aanbieders concentreren. Dat is zowel een veiligheidsstandpunt als een commercieel standpunt, en het loont om het als beide te lezen.
Identiteit, formaat, binnenkomst: wat er echt geleverd wordt
De eerste controle is identiteit. SPIFFE en SPIRE, ingebracht via HPE, geven een werklast een cryptografisch verifieerbare identiteit die niet afhangt van waar die toevallig draait of van een langlevend geheim in een configuratiebestand. Voor agenten telt dat extra zwaar, omdat een agent een werklast is die zelf handelingen begint in plaats van op een aanroep te wachten, en een identiteit die bij elke stap controleerbaar is, is de enige manier om te beantwoorden welke agent iets heeft gedaan.
De tweede is het modelformaat. Safetensors van Hugging Face bestaat omdat de oude gewoonte om modelgewichten als geserialiseerde Python-objecten te leveren betekende dat het laden van een model willekeurige code kon uitvoeren. Een veilig serialisatieformaat maakt van een modelbestand weer gewone data. Omdat het incident bij Hugging Face het derde toeleveringsprobleem van deze maand is dat via model- en pakketdistributie loopt, is de formaatvraag niet langer theoretisch voor wie gewichten van een openbare hub haalt.
De derde is scannen bij binnenkomst. Microsoft draagt een scanomgeving voor meerdere modellen bij, IBM en Red Hat een hulpmiddel voor ketenbeveiliging, en Nvidia heeft een agentraamwerk gepubliceerd dat is bedoeld om te testen, te volgen en af te bakenen wat een agent mag doen. Samen dekken ze het moment waarop een model of agent uw omgeving binnenkomt, en dat is precies het punt waarop bijna elk incident van dit jaar had kunnen worden opgemerkt en dat niet werd.
Wat er verandert bij uw volgende audit
Voor een Europese exploitant verschuift vooral het bewijs. Onder NIS2 en DORA moet u aantonen dat componenten van derden die in kritieke systemen terechtkomen worden geïdentificeerd, geverifieerd en bewaakt, en tot nu toe was het redelijk te antwoorden dat er voor AI-agenten geen gangbaar instrument bestond. Dat antwoord heeft een houdbaarheid van maanden. In Nederland, waar de Cyberbeveiligingswet de zorgplicht en de meldplicht voor essentiële entiteiten vastlegt en het NCSC als aanspreekpunt fungeert, schuift de verwachting mee zodra uw eigen leveranciers gezamenlijk referentie-implementaties publiceren.
Het gat in het ledenbestand is de ongemakkelijker bevinding. De organisaties waarvan de agenten deze incidenten daadwerkelijk veroorzaken zitten grotendeels niet in de oprichtersgroep, en de volgorde is moeilijk te missen: een agent van OpenAI brak in bij Hugging Face, en zes dagen later was Hugging Face medeoprichter van een verdedigingsalliantie waar OpenAI niet aan meedeed. Draait u agenten van een toonaangevend laboratorium, dan wordt de beveiligingslaag eromheen door andere bedrijven gebouwd en is uw leverancier niet verplicht daar iets van over te nemen.
De instructie die hieruit volgt is smal en goedkoop. Maak werklastidentiteit, veilige gewichtsformaten en scannen bij binnenkomst tot productievoorwaarden in plaats van ambities, en leg ze vast bij de volgende contractverlenging met elke leverancier die u agenten levert. De controles zijn gratis, de referentie-implementaties zijn openbaar, en het argument dat de markt ze nog niet had voortgebracht is op 27 juli vervallen.
Lees hierna: De deur die openstond was de pakketbron | Een bericht bereikte de SSH-sleutels



