LLM, RAG en agents
Penetratietest voor LLM- en AI-toepassingen
Een taalmodel maakt geen onderscheid tussen uw instructies en tekst uit een document, een e-mail of een webpagina. Daar begint vrijwel elke bevinding in een AI-toepassing.
Handmatig onderzoek. Onbeperkt gratis hertesten.
Testdiepte
Wat wij in een AI-toepassing onderzoeken
We volgen de OWASP Top 10 voor LLM-toepassingen en vullen die aan met misbruikscenario's uit uw eigen proces.
Prompt injection
Directe injectie via gebruikersinvoer en indirecte injectie via documenten, e-mails, webpagina's en tickets die het model inleest. Juist die indirecte variant wordt bij oplevering vrijwel altijd over het hoofd gezien.
Datalekken via RAG
Haalt uw zoeklaag documenten op waar de vragende gebruiker geen recht op heeft? Autorisatie hoort in de retrieval te zitten, niet in de systeemprompt die om het model heen staat.
Misbruik van tools en agents
Mag het model API's aanroepen, e-mail versturen of records wijzigen, dan is een geslaagde injectie meteen een handeling. We testen welke acties een aanvaller via het model kan afdwingen.
Uitlekken van systeemprompts en sleutels
Systeemprompts, interne instructies, modelnamen en soms API-sleutels zijn met gerichte vragen te ontfutselen. We tonen wat er lekt en wat dat waard is voor een aanvaller.
Uitvoerverwerking
Modeluitvoer die ongefilterd in HTML, SQL of een shell terechtkomt, levert klassieke injectiebevindingen op. Behandel de uitvoer van een model als invoer van een gebruiker.
Kosten en beschikbaarheid
Ongelimiteerd tokengebruik is niet alleen een rekening, het is ook een beschikbaarheidsrisico. We toetsen limieten, quota en de afhandeling van misbruik per account.
Achtergrond
Waarom een AI-functie uw aanvalsoppervlakte vergroot
Bij klassieke software staat vast welke invoer waar terechtkomt. Bij een LLM-toepassing wordt tekst uit uiteenlopende bronnen samengevoegd tot één opdracht: uw systeemprompt, de vraag van de gebruiker, opgehaalde documenten en soms de uitvoer van een andere dienst. Het model ziet dat als één geheel en kan niet betrouwbaar bepalen welk deel gezag heeft.
Daarmee ontstaat een risico dat bestaande maatregelen niet afdekken. Een WAF ziet geen kwaadaardige instructie in een keurig Nederlandse zin. Een codereview ziet geen fout, want de code doet precies wat er staat. En een filter op verboden woorden is met parafraseren of een andere taal omzeild.
Onze aanpak is daarom niet het aftikken van bekende jailbreaks, maar het doortrekken naar uw eigen proces: welke gegevens kan een aanvaller via het model bereiken, welke handelingen kan hij laten uitvoeren, en welke controle houdt dat tegen. Het hersteladvies wijst per bevinding aan waar de controle hoort — meestal in de autorisatielaag of in de afhandeling van de uitvoer, en zelden in een langere systeemprompt.
Wet- en regelgeving
AI inzetten zonder uw dossier in gevaar te brengen
AI-verordening (AI Act)
Voor systemen met een hoger risico gelden eisen aan robuustheid, nauwkeurigheid en cyberbeveiliging. Onze rapportage levert technisch bewijs van die robuustheidstoets en benoemt de restrisico's per functie.
AVG (GDPR)
Persoonsgegevens die in prompts, logbestanden of vectoropslag belanden, blijven persoonsgegevens. We brengen in kaart welke gegevens waar terechtkomen, hoe lang ze bewaard blijven en of ze via het model bij de verkeerde gebruiker kunnen uitkomen.
NIS2
Zet u AI in binnen een essentiële of belangrijke dienst, dan valt die component onder uw risicobeheer. Ons rapport documenteert scope, methodiek en hertest zodat de AI-functie in hetzelfde dossier past als de rest van uw omgeving.
ISO 27001 en SOC 2
Zakelijke klanten stellen inmiddels standaard vragen over AI-functies in uw product. Een onafhankelijk pentestrapport over juist die functie beantwoordt het grootste deel van die vragenlijst in één keer.
Veelgestelde vragen
Over het testen van AI-toepassingen
Gerelateerde diensten
Laat uw AI-functie testen voordat iemand anders het doet
Vraag een offerte aan voor een penetratietest van uw LLM-toepassing of AI-agent.
Offerte aanvragen