Is het computervredebreuk als je je AI-agent kwetsbaarheden laat testen?

woensdag, 12 augustus 2026 (12:38) - Security.NL

In dit artikel:

Een AI-agent die tijdens het analyseren van websites een kwetsbaarheid ontdekt en vervolgens inlogt op een onbevoegde beheeromgeving, kan zich schuldig maken aan computervredebreuk. Het maakt juridisch niet uit hoe het wachtwoord is verkregen: doorslaggevend is of de gebruiker toestemming had om binnen te gaan. Dat de handeling met kunstmatige intelligentie gebeurt, verandert daar niets aan.

In het kader van responsible disclosure (RD), ook wel coordinated vulnerability disclosure genoemd, mag een onderzoeker een gevonden lek beperkt valideren om vast te stellen of het echt werkt. Daarbij moet hij schade voorkomen, de organisatie informeren en haar gelegenheid geven het probleem te verhelpen. Inloggen en alleen een beheeromgeving bekijken kan onder die aanpak vallen; gegevens wijzigen of verwijderen is niet toegestaan. Publicatie hoort pas na herstel plaats te vinden, of wanneer de organisatie onredelijk lang niets doet.

Een belangrijk extra risico bij AI-agenten is dat zij zelfstandig verder kunnen gaan dan bedoeld, bijvoorbeeld door screenshots te maken of te onderzoeken hoe records kunnen worden aangepast. Ook voor zulke onbedoelde acties blijft de gebruiker juridisch verantwoordelijk. Het Openbaar Ministerie heeft aangegeven dat onderzoekers die de regels van responsible disclosure volgen, niet snel voor computervredebreuk zullen worden vervolgd.

BEKIJK OOK:

De Oranjezomer: Cast van musical 'We Will Rock You' blaast De Oranjezomer-studio omver met 'Somebody To Love!'