Blauwe netwerkkabels met labels aangesloten op de poorten van een switch in een serverrack.
Nieuws19 juli · 20:084 min leestijd

Claude- en ChatGPT-connectors breiden stilzwijgend hun rechten uit

PromptArmor volgde 2.517 Claude- en ChatGPT-connectors zes weken lang: 37 procent kreeg stilzwijgend nieuwe tools en schrijfrechten. Voor bedrijven met AI op Dropbox, Slack of een CRM groeit het aanvalsoppervlak zonder dat iemand iets aanzet.

Connectors voor Claude en ChatGPT veranderen gemiddeld elke negen minuten en krijgen daarbij stilzwijgend meer tools en ruimere schrijfrechten. Dat meldt beveiligingsbedrijf PromptArmor, dat 2.517 connectors zes weken lang volgde, van half mei tot eind juni.

Voor een Nederlands bedrijf dat zijn AI aan Dropbox, Slack of een CRM heeft gekoppeld, groeit het aanvalsoppervlak zo zonder dat iemand een knop indrukt. Een koppeling die je vorige maand goedkeurde om alleen te lezen, kan deze maand documenten aanmaken, aanpassen of verwijderen. De toestemming die je ooit gaf, past niet meer bij wat de connector inmiddels kan.

De cijfers achter de kruip

In die zes weken veranderde 37 procent van de connectors van capaciteit, rechten of gedrag, oftewel 931 van de 2.517. Er kwamen 1.686 nieuwe tools bij op koppelingen die al live stonden. Van 1.127 tools werd de omschrijving herschreven en 664 tools wijzigden welke invoer ze vragen. Ook vroegen connectors 86 nieuwe OAuth-permissiescopes aan.

Officiele PromptArmor-infographic: gemiddeld negen minuten tussen wijzigingen aan Claude- en ChatGPT-connectors, met voorbeelden zoals Dropbox, Slack en GitHub en het aantal wijzigingen per connector. (PromptArmor)
Officiele PromptArmor-infographic: gemiddeld negen minuten tussen wijzigingen aan Claude- en ChatGPT-connectors, met voorbeelden zoals Dropbox, Slack en GitHub en het aantal wijzigingen per connector. (PromptArmor)

De kant die voor beveiliging het zwaarst weegt: 21 connectors die eerst uitsluitend lazen, kregen tools om inhoud aan te maken, te bewerken of te verwijderen. Twaalf losse tools werden van alleen-lezen naar schrijven omgezet. Het aantal schrijfacties liep bij ChatGPT met 4.385 op, bij Claude met 460.

De Dropbox-connector laat zien hoe hard dat kan gaan. Die groeide van 8 naar 24 tools, waarvan het aantal met schrijfrechten van 3 naar 10 steeg en het aantal potentieel destructieve tools van nul naar vier klom.

Koppelingen die zelf weer AI bellen

In een aparte meting keek PromptArmor naar 487 Claude-connectors met samen 7.517 tools. Daarvan roept ongeveer 2 op de 5, 189 connectors, waarschijnlijk zelf weer externe AI-diensten aan. Je data kan via een koppeling dus bij een derde AI-dienst belanden waarvan je het bestaan niet kende, en waar je nooit apart toestemming voor gaf.

Waarom je controles dit niet zien

Het risico zit niet in een connector die uit zichzelf op hol slaat, maar in een rechtenbeheer dat de verandering niet registreert. Je toegangsmatrix controleert wie er handelt en of dat mag, niet of een toolomschrijving stilletjes van tekst veranderde. Dat is precies waarom een gekoppelde MCP-tool je AI-agent net zo goed aanstuurt als jij dat doet: een MCPTox-benchmark mat op 45 echte MCP-servers en 20 modellen een slagingspercentage tot 72,8 procent voor verborgen kwaadaardige instructies. PromptArmor legt daar nu de ecosysteem-brede meting naast: de rechten achter die koppelingen schuiven continu, meestal ongemerkt.

Co-oprichter Shankar Krishnan van PromptArmor vat de inzet samen: elke nieuwe tool en elk nieuw recht laat de blast radius van een aanval exploderen. De verschuiving zit niet in een enkele foute koppeling, maar in het tempo. Een landschap dat elke negen minuten van vorm verandert, kun je niet een keer goedkeuren en daarna vergeten. Wie AI aan zijn bedrijfssystemen koppelt, koopt geen vast product maar een bewegend doel, en bijhouden wat elke koppeling vandaag mag, wordt onderdeel van het werk.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je AI-koppelingen

Ik breng in kaart welke koppelingen bij je bedrijfsdata kunnen en bouw ze zo dat rechten krap blijven en elke wijziging zichtbaar wordt. Van meedenken en ontwerp tot realiseren en automatiseren, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Model Context Protocol (MCP) uitgelegd voor de niet-developer: wat het is en hoe je weet of jouw software klaar is
Gids
8 min

20 jun 23:05

Model Context Protocol (MCP) uitgelegd voor de niet-developer: wat het is en hoe je weet of jouw software klaar is

MCP is de stekker waarmee AI bij je eigen systemen komt. Zonder code leg ik uit wat het is, en geef ik je de exacte vragen voor je leverancier of IT-partner.

Je AI-browser handelt namens jou. Beveilig je nog steeds alleen de gebruiker?
Inzicht
7 min

19 jul 13:00

Je AI-browser handelt namens jou. Beveilig je nog steeds alleen de gebruiker?

Agentische AI-browsers laten de assistent zelf klikken, invullen en inloggen met jouw sessie. Elke extensie of pagina die de AI misleidt, wordt een directe route naar je accounts. Bestaande browserbeveiliging is daar niet op gebouwd.

Promptwatch haalt 6 miljoen op voor zichtbaarheid in AI-zoekmachines
Nieuws
3 min

14 jul 10:25

Promptwatch haalt 6 miljoen op voor zichtbaarheid in AI-zoekmachines

Promptwatch haalt 6 miljoen euro op om bedrijven zichtbaar te maken in AI-zoekmachines als ChatGPT en Perplexity. De ronde laat zien hoe snel gevonden worden in AI een eigen marketingvak wordt, ook voor Nederlandse bedrijven.

AI verhuist niet naar een nieuw tabblad, het wordt een vast teamlid in je tools
Inzicht
6 min

9 jul 09:00

AI verhuist niet naar een nieuw tabblad, het wordt een vast teamlid in je tools

AI-adoptie sneuvelt zelden op het model en bijna altijd op de plek. Waarom Claude als vast teamlid in Slack en Teams nu wel aanslaat, en een los AI-tabblad niet.

Wat is MCP? Zo krijgt AI toegang tot je tools en data
Uitgelegd
7 min

9 jul 02:01

Wat is MCP? Zo krijgt AI toegang tot je tools en data

MCP is geen AI-model en geen product, maar een open standaard: de USB-C-poort voor AI. Zo werkt het protocol waarmee elke AI-app op dezelfde manier bij je tools en data komt.

Google's Gemini Spark landt op de Mac en mag nu aan je lokale bestanden
Nieuws
6 min

2 jul 18:09

Google's Gemini Spark landt op de Mac en mag nu aan je lokale bestanden

Google brengt zijn autonome AI-agent Gemini Spark naar macOS, waar hij voor het eerst lokale bestanden mag lezen en ordenen. Met MCP-ondersteuning, real-time tracking en een prijskaartje van 99 dollar per maand.