Connectors voor Claude en ChatGPT veranderen gemiddeld elke negen minuten en krijgen daarbij stilzwijgend meer tools en ruimere schrijfrechten. Dat meldt beveiligingsbedrijf PromptArmor, dat 2.517 connectors zes weken lang volgde, van half mei tot eind juni.
Voor een Nederlands bedrijf dat zijn AI aan Dropbox, Slack of een CRM heeft gekoppeld, groeit het aanvalsoppervlak zo zonder dat iemand een knop indrukt. Een koppeling die je vorige maand goedkeurde om alleen te lezen, kan deze maand documenten aanmaken, aanpassen of verwijderen. De toestemming die je ooit gaf, past niet meer bij wat de connector inmiddels kan.
De cijfers achter de kruip
In die zes weken veranderde 37 procent van de connectors van capaciteit, rechten of gedrag, oftewel 931 van de 2.517. Er kwamen 1.686 nieuwe tools bij op koppelingen die al live stonden. Van 1.127 tools werd de omschrijving herschreven en 664 tools wijzigden welke invoer ze vragen. Ook vroegen connectors 86 nieuwe OAuth-permissiescopes aan.

De kant die voor beveiliging het zwaarst weegt: 21 connectors die eerst uitsluitend lazen, kregen tools om inhoud aan te maken, te bewerken of te verwijderen. Twaalf losse tools werden van alleen-lezen naar schrijven omgezet. Het aantal schrijfacties liep bij ChatGPT met 4.385 op, bij Claude met 460.
De Dropbox-connector laat zien hoe hard dat kan gaan. Die groeide van 8 naar 24 tools, waarvan het aantal met schrijfrechten van 3 naar 10 steeg en het aantal potentieel destructieve tools van nul naar vier klom.
Koppelingen die zelf weer AI bellen
In een aparte meting keek PromptArmor naar 487 Claude-connectors met samen 7.517 tools. Daarvan roept ongeveer 2 op de 5, 189 connectors, waarschijnlijk zelf weer externe AI-diensten aan. Je data kan via een koppeling dus bij een derde AI-dienst belanden waarvan je het bestaan niet kende, en waar je nooit apart toestemming voor gaf.
Waarom je controles dit niet zien
Het risico zit niet in een connector die uit zichzelf op hol slaat, maar in een rechtenbeheer dat de verandering niet registreert. Je toegangsmatrix controleert wie er handelt en of dat mag, niet of een toolomschrijving stilletjes van tekst veranderde. Dat is precies waarom een gekoppelde MCP-tool je AI-agent net zo goed aanstuurt als jij dat doet: een MCPTox-benchmark mat op 45 echte MCP-servers en 20 modellen een slagingspercentage tot 72,8 procent voor verborgen kwaadaardige instructies. PromptArmor legt daar nu de ecosysteem-brede meting naast: de rechten achter die koppelingen schuiven continu, meestal ongemerkt.
Co-oprichter Shankar Krishnan van PromptArmor vat de inzet samen: elke nieuwe tool en elk nieuw recht laat de blast radius van een aanval exploderen. De verschuiving zit niet in een enkele foute koppeling, maar in het tempo. Een landschap dat elke negen minuten van vorm verandert, kun je niet een keer goedkeuren en daarna vergeten. Wie AI aan zijn bedrijfssystemen koppelt, koopt geen vast product maar een bewegend doel, en bijhouden wat elke koppeling vandaag mag, wordt onderdeel van het werk.
Veelgestelde vragen
Grip op je AI-koppelingen
Ik breng in kaart welke koppelingen bij je bedrijfsdata kunnen en bouw ze zo dat rechten krap blijven en elke wijziging zichtbaar wordt. Van meedenken en ontwerp tot realiseren en automatiseren, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
