Documentatie voor AI-agents blijkt een installatiekanaal voor vreemde code
Onderzoekers vonden in publieke documentatie voor AI-assistenten honderden verwijzingen naar softwarepakketten die door niemand waren geregistreerd. Nadat zij een aantal van die pakketnamen zelf claimden, volgde binnen vier minuten de eerste automatische installatie bij een groot beursgenoteerd bedrijf. Het incident laat zien hoe AI-assistenten software kunnen binnenhalen zonder de gebruikelijke controle vooraf.
Op 27 augustus 2026 publiceerde onderzoeker Alon Hertz een verkenning van llms.txt-bestanden. Dat zijn machinaal leesbare documentatiebestanden die bedrijven op hun website plaatsen zodat AI-assistenten hun product correct gebruiken. Hij vond 8.565 van die bestanden op 6.214 actieve websites, met daarin meer dan 237 verwijzingen naar softwarepakketten en internetadressen die door niemand waren geclaimd. Een deel daarvan registreerde hij zelf, voorzien van een teller. De eerste installatie vanuit de omgeving van een groot beursgenoteerd bedrijf volgde binnen vier minuten, de tweede binnen het uur, daarna nog enkele tientallen. Volgens Ars Technica deden de assistenten Claude, Codex en Hermes dit alle drie. Eén aangetroffen pakket was daadwerkelijk kwaadaardig.
Dit risico ontstaat niet pas wanneer uw organisatie AI inzet richting klanten. Het kan al spelen zodra medewerkers AI-assistenten gebruiken die zelfstandig software mogen installeren. Daardoor kunnen controles die normaal gelden voor nieuwe software, zoals toetsing, goedkeuring en testen, worden omzeild. De software komt vervolgens terecht in omgevingen met toegang tot broncode, data en bedrijfskritische systemen. Hetzelfde risico kan uw organisatie zelf veroorzaken wanneer documentatie verwijst naar softwarepakketten of adressen die niet onder eigen beheer staan. In dat geval verschuift het risico naar klanten, tussenpersonen en andere gebruikers van uw diensten.
Agendeer drie vragen. Mogen onze AI-assistenten software installeren zonder tussenkomst van een mens en in welke omgevingen? Lopen die installaties langs dezelfde goedkeuringslijst als handmatige installaties en is dat afdwingbaar in plaats van alleen beleid? Publiceren wij zelf documentatie voor AI-agents die naar niet-eigen pakketten verwijst?
Bestuurlijke kernvraag
Heeft uw bestuur vastgesteld of AI-assistenten software mogen installeren zonder menselijke tussenkomst?
Relevante kaders: Verordening digitale operationele weerbaarheid (DORA), artikelen 28 en 30 over risico van ICT-derde-aanbieders, Gezamenlijke verklaring van EBA, EIOPA en ESMA over de krachtigste AI-modellen (JC 2026 25), 31 juli 2026, EIOPA Opinion over AI-governance en risicobeheer, 6 augustus 2025, Solvency II, artikel 41 over governance
Een assistent die documentatie leest en meteen installeert, slaat uw hele inkoopcontrole over. Het AI Governance Framework van AI RiskWise legt vast welke handelingen een agent zelfstandig mag verrichten en wie die bevoegdheid verleent.
AI RiskWise
