Beveiliging | Blog

~/blog/tag/security

Beveiliging

Over beveiliging, privacy en het bouwen van veilige systemen.

Waar ik over schrijf

Beveiliging op deze site komt in twee smaken voorbij. De nieuwe, waarbij het risico-oppervlak gevormd wordt door AI en agents, en de oude, waarbij de vraag is wie eigenaar is van je data en je infrastructuur.

De AI-variant dekt het grootste deel van de recente stukken. Agents die rechtstreeks in productie aan de slag gaan, prompt injection in tools waarvan je was vergeten dat ze open stonden, en het tragere probleem van beveiligingsschuld die zich stil ophoopt in AI-gegenereerde code die niemand zin heeft om te auditen. Eén op de vier van die commits is inmiddels het probleem van iemand anders.

De oude variant is niet weggegaan. Je moet nog steeds weten waar je data leeft, wie er toegang toe heeft, en wat er gebeurt als de SaaS waar je op leunt zijn mening over jouw tier verandert. De self-hosting stukken zijn geen nostalgie. Ze gaan over controle, en daar steunt beveiliging uiteindelijk op.

Allebei stellen dezelfde vraag. Wat doet een capabele aanvaller met wat je vandaag bouwt, zes maanden later, als je er niet meer scherp op let? De meeste stukken onder deze tag zijn een variant op die vraag.

Voor het AI-deel van dat verhaal is er nu een vaste route: de gids MCP en security.

nieuwste
beveiliginggereedschap
7 minIncidenten #8

Plugin4Shell: een gepinde plugin is pas gepind als iets controleert wat er echt is uitgecheckt

Air liet zien dat Claude Code, Codex, Copilot en Gemini CLI git om de commit vroegen die een marketplace had gepind, zonder na te gaan of ze die ook echt kregen. Ik bouwde het na in git, zag Claude Code het weigeren en vond hetzelfde gat in mijn eigen CI-runner.

lees →