~/blog/series/incidents
Incidenten
Wat er werkelijk misging, gelezen bij de bron in plaats van in de berichtgeving erover.
Waar deze reeks over gaat
Elk stuk hier begint bij iets wat gebeurd is. Geen dreigingsmodel, geen demonstratie in een lab, maar een echte gebeurtenis met een datum erbij en een bedrijf dat er achteraf over moest schrijven.
De regel die ik mezelf oplegt: de bron wint. Een postmortem van de leverancier weegt zwaarder dan een artikel over die postmortem, een disclosure-tijdlijn zwaarder dan een samenvatting ervan, en spreken die twee elkaar tegen, dan is die tegenspraak meestal de interessantste zin van het stuk. Dat heeft al meer dan eens iets opgeleverd: het getal dat iedereen herhaalt, blijkt geregeld het getal te zijn dat nergens in het rapport staat.
In volgorde gelezen beschrijven ze één beweging in plaats van zeven losse ongelukken. Een agent krijgt een credential omdat hij er zonder niks kan. Hij krijgt bereik, want een tool zonder bereik doet niets. Daarna gaat er iets mis binnen een grens waar de buit toch al achter lag, en precies de eigenschap die die grens de moeite waard maakte, maakte ook de ontsnapping mogelijk.
Geen van deze stukken is geschreven om te betogen dat agents te gevaarlijk zijn om te gebruiken. Ik gebruik ze dagelijks. Ze bestaan omdat de branche hier abstract over blijft praten terwijl het concrete dossier groeit, en dat dossier leert je meer dan de discussie.
Waar dit naartoe gaat
Deze reeks groeit als er iets gebeurt, en dus onvoorspelbaar. Wat mij betreft groeit hij langzaam. Wat ik er graag bij wil hebben is de saaie helft: de incidenten die vroeg werden opgemerkt en nooit een verhaal werden, want daar zit de les die je kunt meenemen. Heb je er zelf een meegemaakt en kun je erover praten, dan sta je op de contactpagina niet voor een dichte deur.
Ze pushten geen nieuwe versie. Ze verschoven de jouwe.
Op 22 mei 2026 herschreef iemand elke git-tag in vier Laravel-Lang-pakketten. Zo'n 700 historische versies wijzen nu naar kwaadaardige commits. Een versie pinnen is iets anders dan een commit pinnen, en dat verschil heeft het PHP-ecosysteem zijn weekend gekost.
De wrijving wás de beveiliging: Microsoft geeft een agent toegang tot je inbox
Op Build 2026 maakte Microsoft van Windows het agent-platform: OpenClaw in het OS, en Work IQ dat agents toegang geeft tot je mail en agenda, standaard aan, GA op 16 juni. Een agent die je inbox leest en in je bestanden mag, is een ideaal doelwit voor prompt injection. De wrijving die iedereen kwijt wil, was juist een beveiliging.
De MCP-supply chain is de nieuwe npm, en hij is al vergiftigd
Een config-to-command RCE zit ingebakken in elke officiële MCP-SDK: 7.000+ servers, 150M+ downloads, en Anthropic noemt het verwacht gedrag. Het npm-draaiboek vond zojuist de tool-lijst van je agent.
Je coding agent las je .env en stuurde je hele repo weg
Een analyse van het netwerkverkeer betrapte de Grok Build CLI op het wegsturen van een complete repository, git-historie en een onafgeschermde .env naar een bucket van de leverancier. Zo controleer je wat je eigen coding agent verstuurt, en welke secrets nooit op een agent-machine horen.
Het gat dat je sandbox bruikbaar maakt
Twee ontsnappingen uit een agent-sandbox in één week, bij OpenAI en bij Claude Cowork. In beide gevallen klom de agent één privilegeniveau omhoog binnen een omgeving waar alles van waarde al lag, zonder ook maar één muur te passeren.
De agents lieten briefjes voor elkaar achter
De tijdlijn van het Hugging Face-incident die OpenAI op Black Hat liet zien: het prikbord waarop de agents onderling afstemden was een interne package registry, en het weghalen ervan hield ze vier dagen tegen.