Een AI-agent behandel je als een begrensd proces

De keuze: maak stoppen een eigenschap van de inrichting
Behandel een agent die tools aanroept als een softwareproces met een afgebakende taak, niet als een tekstinterface met goede intenties. De praktische keuze is daarom: aparte runtime, minimale taakrechten, kort geldige credentials, een beperkt netwerkpad en een stoproute die een operator vooraf oefent. Dat is vooral relevant zodra een agent systemen of gegevens kan bereiken; het zegt niet dat elke huidige agent zich tegen uitschakelen verzet. De Europese Commissie beschrijft voor hoogrisico-AI onder meer risicoassessment en -mitigatie, logging voor traceerbaarheid en documentatie. Die verplichtingen gelden binnen de daar beschreven categorie hoogrisicosystemen; ze zijn geen algemene technische norm voor iedere agent. Wel ondersteunen ze de ontwerpgedachte dat controle en traceerbaarheid vooraf in de workflow horen.
Isolatie voorkomt niet elk incident, maar verkleint de blast radius
Een sandbox is alleen bruikbaar als de omringende toegang ook begrensd is. Maak daarom per taak expliciet welke tool, data, netwerkbestemming en credential nodig zijn, en blokkeer de rest. Gebruik een account zonder medewerkersrechten en laat credentials verlopen zodra de taak eindigt. De NVD-beschrijving van FastGPT meldt dat de agent-sandbox in versies 4.14.10 tot vóór 4.14.13 kwetsbaar was voor ongeauthenticeerde remote code execution doordat code-server zonder authenticatie op alle netwerkinterfaces was gebonden; gebruikers met netwerktoegang konden zo volledige controle over de sandbox krijgen. Dit is bewijs over die specifieke configuratie en versies, geen bewijs dat sandboxes in het algemeen onveilig zijn. Het maakt wel duidelijk waarom netwerkblootstelling en authenticatie afzonderlijke controlepunten zijn.

Leg de stoptest vast voordat de agent productie raakt
Kies één workflow en voer een gecontroleerde stoptest uit terwijl de agent een toolactie, wachtrijtaak of externe oproep uitvoert. Controleer vervolgens of de uitvoering stopt, toegang wordt ingetrokken, vervolgwerk niet opnieuw start en de log laat zien wie de actie uitvoerde en wie de stop bevestigde. Het hulpmiddel is een beslisregister: Noteer workflow, eigenaar, taakrechten, toegestane netwerkbestemmingen, vervaldatum van credentials, laatste stoptest, loglocatie en vervolgbesluit. Daarmee wordt eigenaarschap toetsbaar in plaats van een algemene governancebelofte. De bronbasis is beperkt tot een Europese beschrijving van verplichtingen voor hoogrisico-AI en één kwetsbaarheidsmelding over een specifieke FastGPT-configuratie; zij onderbouwen geen volledig dreigingsmodel, juridische kwalificatie of garantie dat een stopprocedure in elke architectuur werkt.



