Volgens Akamai zijn identiteitscontroles alleen niet voldoende voor autonome AI agenten: zij kunnen data benaderen, API’s aanroepen en op machinesnelheid acties uitvoeren. Bedrijven moeten agenten en gekoppelde tools inventariseren, minimale rechten toepassen, datastromen en gedrag tijdens uitvoering monitoren en me...
Gepubliceerd doorBewerkt met GPT-5.6 TerraAfbeeldingen gegenereerd met GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How does Akamai’s “Speed, Scale, and Nonhuman Identity: The Agentic Threat Landscape” report describe the security risks created by autonomo. Article summary: Akamai’s central warning is that autonomous AI agents turn AI from a passive information tool into a nonhuman actor that can retrieve data, invoke APIs, alter workflows, and execute transactions at machine speed. Consequ. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Akamai beschrijft agentic AI als een fundamentele verschuiving: AI die niet alleen antwoorden geeft, maar als een niet-menselijke actor informatie kan ophalen, tools kan gebruiken, API’s kan aanroepen en meerstapsacties kan uitvoeren. De kernboodschap van het rapport Speed, Scale, and Nonhuman Identity: The Agentic Threat Landscape is dat authenticatie en vaste toegangsrechten niet meer volstaan. Organisaties moeten in realtime kunnen beoordelen wat zo’n identiteit doet, in welke context en met welk risico. 1
17
Een autonome AI-agent combineert het redeneervermogen van een model met toegang tot bedrijfssystemen. Het risico ontstaat zodra de agent kan handelen: data verplaatsen, een browser bedienen, met een API verbinden of een proces starten.
Akamai noemt dit een vraagstuk van niet-menselijke identiteit. Een organisatie moet niet alleen kunnen herleiden welke medewerker of dienst achter een actie zit, maar ook welke agent actief is, welke tools die kan gebruiken, welke gegevens bereikbaar zijn en of het gedrag past bij de opdracht. 1
2
Volgens Akamai bevat meer dan 6% van de AI-chatbotgesprekken op bedrijfsapparaten gevoelige informatie. Prompts, uploads en chatgeschiedenissen horen daarmee bij de beveiligingsperimeter van de organisatie — niet alleen bij de productiviteitstools. 1
Het risico neemt toe wanneer medewerkers persoonlijke of anderszins onbeheerde AI-accounts gebruiken. Die gesprekken vallen mogelijk buiten het zicht en de beleidsregels van de organisatie. Daardoor is moeilijker vast te stellen welke bedrijfsdata is gedeeld en waar die terechtkomt. Akamai noemt schaduw-AI dan ook onderdeel van het groeiende AI-aanvalsoppervlak. 12
De browser is een lastig controlepunt: medewerkers werken er, loggen er in en bekijken er gevoelige informatie — en gebruiken er steeds vaker AI-assistenten. Akamai stelt dat meer dan 40% van de zakelijke gebruikers AI-gestuurde browserextensies heeft geïnstalleerd. Van die extensies wijzigde 25% in de voorafgaande twaalf maanden de rechten. 1
2
Dat betekent niet dat elke extensie kwaadaardig is. Wel kunnen rechten, toegang tot data en gedrag veranderen in een werkomgeving die niet altijd dezelfde controle krijgt als beheerde bedrijfsapplicaties.
Het Model Context Protocol (MCP) maakt het voor agenten mogelijk om tools en API’s te gebruiken. Akamai omschrijft MCP als de praktische ‘handen’ van agentic AI, maar benadrukt dat het protocol ook de grens tussen data en code vervaagt. Een kwaadaardige of gecompromitteerde MCP-server kan modelgedrag beïnvloeden via promptinjectie of aanvallen tussen servers. 2
Daarmee ontstaat een probleem rond zichtbaarheid en autorisatie. Teams moeten weten met welke MCP-diensten een agent contact kan maken, welke inloggegevens en rechten beschikbaar zijn en welke acties de agent tijdens uitvoering daadwerkelijk uitvoert.
Akamai koppelt de opkomst van agenten aan de bredere uitdaging rond bot- en API-beveiliging. Geautomatiseerde systemen kunnen klantgedrag nabootsen en het aantal interacties vergroten dat beveiligingsteams op intentie en misbruik moeten beoordelen. In de handel registreerde Akamai in 2025 een stijging van 19% op jaarbasis in AI-botverkeer, vooral gedreven door retail. 20
Dat maakt niet iedere AI-bot kwaadaardig. Naast schadelijke automatisering bestaan er nuttige crawlers, zoekbots, fetchers en agenten. De beveiligingsopgave is dus om toegestaan en verwacht verkeer te onderscheiden van afwijkend of schadelijk gedrag. 18
27
De waarschuwing strekt zich ook uit tot publieke webdiensten. Onderzoek dat in het aangeleverde materiaal wordt aangehaald, zag geverifieerde AI-crawlers, waaronder ChatGPT, veelvuldig POST-verzoeken uitvoeren in plaats van uitsluitend pagina’s via GET-verzoeken op te halen. Een POST-verzoek kan informatie versturen of een actie starten, zoals inloggen, een product in een winkelwagen plaatsen of afrekenen. 19
In die analyse over 30 dagen kwam 44,8% van de POST-transacties van AI-bots uit e-commerce. De reissector bereikte in één maand 30%. Een POST-verzoek is niet per definitie kwaadaardig, maar AI-verkeer kan hierdoor steeds vaker terechtkomen in processen waar fraudepreventie, autorisatie en transactiemonitoring cruciaal zijn. 19
Akamai’s aanbeveling komt neer op een verschuiving van traditioneel identiteitsbeheer naar gedragsbeheer van menselijke én niet-menselijke actoren. Praktisch vertaald zijn er vier prioriteiten. 1
17
Authenticeer gebruikers, diensten en agenten, maar beoordeel ook wat zij willen doen. Controles moeten rekening houden met de gevraagde actie, het doelsysteem, gebruikte tools, toegang tot gegevens en afwijkend gedrag binnen processen en API’s. 1
17
Organisaties hebben zicht nodig op ingezette agenten, serviceaccounts, browserextensies, MCP-servers, gekoppelde API’s en bijbehorende rechten. Onbekende koppelingen en te ruime bevoegdheden zijn lastig te beveiligen, omdat teams de gevolgen niet betrouwbaar kunnen inschatten. 2
Geef iedere agent en gekoppelde tool alleen toegang tot de data, systemen en acties die strikt nodig zijn voor de vastgelegde taak. Monitor daarnaast chatbotgebruik, browsergebaseerde AI-tools en de verplaatsing van gevoelige data. Beleid moet niet alleen kijken naar een geslaagde login, maar ook naar de context en bestemming van data. 1
2
Automatisering op machinesnelheid vraagt om bescherming die gedrag beoordeelt terwijl het plaatsvindt. Taken met een laag risico die eenvoudig terug te draaien zijn, kunnen meer autonomie krijgen. Acties met grote impact, gevoelige gegevens of afwijkend gedrag moeten zwaardere controles krijgen of menselijke goedkeuring vereisen. Dat sluit aan bij Akamai’s nadruk op realtimebeheer van niet-menselijk gedrag en API-activiteit. 17
Akamai ziet AI-agenten niet als zomaar een extra soort gebruiker of bot. Het zijn operationele actoren die data, tools en transacties met elkaar kunnen verbinden. De beveiligingsprioriteit is daarom: zicht krijgen op die verbindingen, rechten begrenzen, gedrag continu volgen en autonomie laten meegroeien met het risiconiveau. 1
2
17
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Volgens Akamai zijn identiteitscontroles alleen niet voldoende voor autonome AI agenten: zij kunnen data benaderen, API’s aanroepen en op machinesnelheid acties uitvoeren.
Volgens Akamai zijn identiteitscontroles alleen niet voldoende voor autonome AI agenten: zij kunnen data benaderen, API’s aanroepen en op machinesnelheid acties uitvoeren. Bedrijven moeten agenten en gekoppelde tools inventariseren, minimale rechten toepassen, datastromen en gedrag tijdens uitvoering monitoren en menselijke goedkeuring eisen bij risicovolle acties.