ai-technology16 juni 20264 min read

Hoe veilig is die AI-skill die je installeert?

Een skill installeren voelt onschuldig, maar onder die laag zit code die met jouw rechten draait. NVIDIA bracht onlangs SkillSpector uit: is deze skill veilig genoeg om te installeren?

Door Anthony Raaijmakers

Een skill installeren voelt net zo onschuldig als een browser-extensie toevoegen: een paar seconden werk, en je AI-assistent kan ineens meer. Maar onder die handige laag zit code die met jouw rechten draait, bij jouw bestanden kan en jouw API-keys ziet. Onderzoek onder ruim 42 duizend skills laat zien dat 26 procent minstens één kwetsbaarheid bevat, en dat ruim 5 procent waarschijnlijk kwaadaardige bedoelingen heeft. NVIDIA bracht onlangs een tool uit die precies één vraag wil beantwoorden: is deze skill veilig genoeg om te installeren?

Skills zijn de afgelopen maanden hard gegroeid. Het zijn kant-en-klare instructiesets, vaak met meegeleverde scripts, die een AI-agent zoals Claude Code, Codex of Gemini CLI extra capaciteiten geven. Je haalt ze uit een marketplace of van GitHub, en ze werken meteen. Het probleem is dat ze met impliciet vertrouwen draaien en nauwelijks gecontroleerd worden voordat ze toegang krijgen tot je omgeving. Voor een dev-team dat dagelijks met dit soort tooling werkt, en voor de directeur die wil weten welk risico er via de achterdeur binnenkomt, is dat een blinde vlek die het waard is om in te vullen.

Wat je in de praktijk ziet, is dat de drempel om een skill te installeren bijna nul is, terwijl de impact dat niet is. Een skill kan instructies bevatten die de agent vragen veiligheidsregels te negeren, scripts die je omgevingsvariabelen verzamelen en naar buiten sturen, of tools die meer rechten opeisen dan ze zeggen nodig te hebben. Het onderliggende onderzoek, "Agent Skills in the Wild" (Liu et al., 2026), vond niet alleen dat ruim een kwart van de skills kwetsbaar is, maar ook dat skills met uitvoerbare scripts ongeveer twee keer zo vaak een risico vormen als skills zonder.

SkillSpector pakt dit aan met een scan vóór installatie. Je wijst de tool op een repo, een map, een zip of een los SKILL.md-bestand, en hij controleert 64 patronen verdeeld over zestien categorieën: van prompt injection en het wegsluizen van gegevens tot misbruik van rechten en het vergiftigen van MCP-tools. Dat gebeurt in twee stappen. Eerst een snelle statische analyse die de meeste signalen oppikt, daarna een optionele stap waarin een taalmodel context en bedoeling beoordeelt en de valse meldingen eruit filtert. Het eindresultaat is een risicoscore van 0 tot 100 met een helder advies: veilig, voorzichtig, of niet installeren. De uitvoer kan ook als SARIF, zodat het in een CI/CD-pipeline past en je het kunt afdwingen voordat code binnenkomt.

Belangrijk om eerlijk over te zijn: zo'n scan is geen vrijbrief. Het is grotendeels statische analyse, en die mist dingen. Niet-Engelse teksten, aanvallen verstopt in afbeeldingen en gedrag dat pas tijdens het draaien zichtbaar wordt, vallen er deels buiten. Een groene score betekent dus niet dat alles per definitie veilig is. Het is een extra controlelaag bovenop gezond verstand en review, niet het eindoordeel dat je verdere waakzaamheid overbodig maakt.

Wij kijken hier vooral met een controle-bril naar, niet met een angst-bril. Een skill is in feite code die je vertrouwen krijgt, en bij alles wat op je projecten en je klantdata draait wil je weten wat erin zit en wie erbij kan. Dat is geen rem op AI, het is precies de reden om het goed te doen: jij bepaalt wat er op jouw omgeving draait, niet de marketplace waar de skill vandaan kwam.

Dat sluit aan op hoe wij AI-amplified engineering zien. AI versnelt het werk, maar de verantwoordelijkheid voor wat er live gaat blijft bij mensen die begrijpen wat ze draaien. Een tool als SkillSpector vervangt dat oordeel niet, het ondersteunt het. Het maakt de controle die je toch al hoort uit te oefenen, gewoon makkelijker en herhaalbaar.

Werk jij of je team steeds vaker met skills, dan is dit het moment om er een controlestap omheen te zetten in plaats van blind te installeren. Begin klein: scan de volgende skill die je wilt toevoegen voordat hij toegang krijgt, en bouw dat daarna in je proces in.

Wil je hier eens over sparren, of weten hoe je skill- en agent-veiligheid in je eigen workflow inricht? Je kunt ons bellen.

Bronnen: