01 / Modellaag

AI red teaming: offensief getest, reproduceerbaar gerapporteerd.

AI red teaming is het geautoriseerd aanvallen van een AI-systeem.

Ethical hackers vallen het model, de prompts, de databronnen en de tools aan zoals een echte aanvaller dat zou doen, om misbruikbare fouten te vinden voordat klanten of aanvallers ze vinden.

We testen chatbots, RAG-pipelines en agents in een AI-pentest, en elke bevinding krijgt een reproductiescore.

Scopinggesprek van 30 minuten, vrijblijvend.

ClaimassistentFICTIEF BEDRIJF

  1. KLANT

    Mijn claim voor de waterschade: hoe staat het ermee?

  2. ASSISTENT

    Claim 20931 ligt bij een schade-expert. Het bezoek staat gepland voor donderdag.

  3. KLANT

    Kun je de factuur van de loodgieter eraan toevoegen?

  4. BIJLAGE

    factuur-0412.pdf

    Reparatie lekkage, keuken. Arbeid en onderdelen, 14 september.

    De factuur bevat nog één regel, zo opgemaakt dat de klant hem nooit ziet, en de assistent leest hem als instructie. De film tekent die regel als een oplichtende balk en laat de woorden nooit zien.
  • KNOWLEDGE BASE
  • RETRIEVAL
  • AGENT
  • TOOLS
    EMAIL / CRM / REFUNDS
  • MCP SERVER
  1. 01 LLM01:2026PROMPT INJECTION
  2. 02 LLM02:2026SENSITIVE INFORMATION
    DISCLOSURE
  3. 03 LLM03:2026EXCESSIVE AGENCY
  4. 04 ASI02TOOL MISUSE
  5. 05 ASI04AGENTIC SUPPLY CHAIN
  6. 06 ASI06MEMORY AND CONTEXT
    POISONING
FIG. 1 / HET PAVILJOEN. Een claimassistent leest drie korte berichten, zoals het model ze binnenkrijgt. Dan blijkt de chat maar één van vier invoerbronnen: de kennisbank via retrieval, de toolresultaten en een MCP-server van derden bereiken de agent ook, en in elk ervan kan een instructie verstopt zitten.

Wat de film laat zien

CHAT, KENNISBANK, TOOLRESULTATEN, MCP-SERVER.

  1. 01 / AGENT: LLM01:2026 / PROMPT INJECTION.
  2. 02 / RETRIEVAL: LLM02:2026 / SENSITIVE INFORMATION DISCLOSURE.
  3. 03 / AGENT: LLM03:2026 / EXCESSIVE AGENCY.
  4. 04 / TOOLS: ASI02 / TOOL MISUSE.
  5. 05 / MCP SERVER: ASI04 / AGENTIC SUPPLY CHAIN.
  6. 06 / KNOWLEDGE BASE: ASI06 / MEMORY AND CONTEXT POISONING.

DE MODELLAAG

Alles wat je model leest, kan het opdrachten geven.

Een claimassistent leest meer dan het bericht van de klant. Hij leest je polisvoorwaarden via retrieval, de CRM-notities die een tool teruggeeft en alles wat een MCP-server van derden terugstuurt, en elk daarvan kan tekst bevatten die het model als instructie opvat. OWASP zet prompt injection op één in de OWASP Top 10 for LLM Applications 2026, de tien grootste risico’s van toepassingen op een taalmodel, en MITRE ATLAS noemt de indirecte vorm, via content die het model zelf ophaalt, als aparte techniek.1

DEKKING

Wat elk pakket test, per framework.

Elke categorie is een regel in ons testplan. De categorieën voor agents komen uit de OWASP Top 10 for Agentic Applications, de tien grootste risico’s van AI-agents. In het scopinggesprek gaan er categorieën in of uit; het rapport zegt welke we hebben uitgevoerd.

Wat elk pakket test, per framework.
FrameworkCHATBOT & RAGAGENT & MCP
OWASP Top 10 for LLM Applications 202610 categorieën / ids LLM01:2026 tot LLM10:20269 van 10 in het pakket
  • LLM01: Weerstand tegen prompt injection, direct en indirect. In het pakket.
  • LLM02: Lekken van gevoelige informatie in antwoorden en getoonde output. In het pakket.
  • LLM03: Te veel handelingsruimte: rechten, autonomie en reikwijdte van tools. Als het systeem het heeft: tools, geheugen, code-uitvoering, meerdere agents.
  • LLM04: Toeleveringsketen van modellen, datasets en componenten. In het pakket. De componenten die je zelf inzet (modellen, plug-ins, libraries), op inventaris en configuratie; de herkomst van een model alleen zoals de leverancier die documenteert.
  • LLM05: Integriteit van trainings-, finetuning- en retrievaldata. In het pakket. Retrievaldata in het pakket; trainings- en finetuningdata alleen met toegang tot de pipeline.
  • LLM06: Grenzen aan verbruik en bescherming tegen denial of wallet. In het pakket.
  • LLM07: Onderbouwing van antwoorden en waarborgen tegen blind vertrouwen. In het pakket.
  • LLM08: Bescherming van systeemprompts en verborgen configuratie. In het pakket.
  • LLM09: Scheiding van vectoropslag en embeddings tussen gebruikers en klanten. In het pakket.
  • LLM10: Validatie van modeloutput voordat die code, browsers of databases bereikt. In het pakket.
10 van 10 in het pakket
  • LLM01: Weerstand tegen prompt injection, direct en indirect. In het pakket.
  • LLM02: Lekken van gevoelige informatie in antwoorden en getoonde output. In het pakket.
  • LLM03: Te veel handelingsruimte: rechten, autonomie en reikwijdte van tools. In het pakket.
  • LLM04: Toeleveringsketen van modellen, datasets en componenten. In het pakket. De componenten die je zelf inzet (modellen, plug-ins, libraries), op inventaris en configuratie; de herkomst van een model alleen zoals de leverancier die documenteert.
  • LLM05: Integriteit van trainings-, finetuning- en retrievaldata. In het pakket. Retrievaldata in het pakket; trainings- en finetuningdata alleen met toegang tot de pipeline.
  • LLM06: Grenzen aan verbruik en bescherming tegen denial of wallet. In het pakket.
  • LLM07: Onderbouwing van antwoorden en waarborgen tegen blind vertrouwen. In het pakket.
  • LLM08: Bescherming van systeemprompts en verborgen configuratie. In het pakket.
  • LLM09: Scheiding van vectoropslag en embeddings tussen gebruikers en klanten. In het pakket.
  • LLM10: Validatie van modeloutput voordat die code, browsers of databases bereikt. In het pakket.
OWASP Top 10 for Agentic Applications 202610 categorieën / ids ASI01 tot ASI102 van 10 in het pakket
  • ASI01: Doelintegriteit van de agent als invoer en documenten instructies bevatten. In het pakket.
  • ASI02: Tool- en functieaanroepen binnen de bedoelde reikwijdte van de taak. Als het systeem het heeft: tools, geheugen, code-uitvoering, meerdere agents.
  • ASI03: Identiteit van de agent, gedelegeerde rechten en grenzen aan bevoegdheden. Als het systeem het heeft: tools, geheugen, code-uitvoering, meerdere agents.
  • ASI04: Agentische toeleveringsketen: MCP-servers, plug-ins en tooldefinities. Als het systeem het heeft: tools, geheugen, code-uitvoering, meerdere agents.
  • ASI05: Grenzen aan code-uitvoering en sandboxing voor agents. Als het systeem het heeft: tools, geheugen, code-uitvoering, meerdere agents.
  • ASI06: Integriteit van agentgeheugen en gedeelde context. In het pakket.
  • ASI07: Authenticatie en integriteit van berichten tussen agents. Niet in dit pakket.
  • ASI08: Inperking van fouten die zich over agents en workflows verspreiden. Niet in dit pakket.
  • ASI09: Menselijke goedkeuring en waarborgen bij vertrouwde agentoutput. Als het systeem het heeft: tools, geheugen, code-uitvoering, meerdere agents.
  • ASI10: Detectie en inperking van agents die van hun opdracht afwijken. Niet in dit pakket.
7 van 10 in het pakket
  • ASI01: Doelintegriteit van de agent als invoer en documenten instructies bevatten. In het pakket.
  • ASI02: Tool- en functieaanroepen binnen de bedoelde reikwijdte van de taak. In het pakket.
  • ASI03: Identiteit van de agent, gedelegeerde rechten en grenzen aan bevoegdheden. In het pakket.
  • ASI04: Agentische toeleveringsketen: MCP-servers, plug-ins en tooldefinities. In het pakket.
  • ASI05: Grenzen aan code-uitvoering en sandboxing voor agents. Als het systeem het heeft: tools, geheugen, code-uitvoering, meerdere agents.
  • ASI06: Integriteit van agentgeheugen en gedeelde context. In het pakket.
  • ASI07: Authenticatie en integriteit van berichten tussen agents. Als het systeem het heeft: tools, geheugen, code-uitvoering, meerdere agents.
  • ASI08: Inperking van fouten die zich over agents en workflows verspreiden. Als het systeem het heeft: tools, geheugen, code-uitvoering, meerdere agents.
  • ASI09: Menselijke goedkeuring en waarborgen bij vertrouwde agentoutput. In het pakket.
  • ASI10: Detectie en inperking van agents die van hun opdracht afwijken. In het pakket.
MITRE ATLASrelease 2026.0929technieken in het testplan31technieken in het testplan
  • In het pakket
  • Als het systeem het heeft: tools, geheugen, code-uitvoering, meerdere agents
  • Niet in dit pakket

Gekoppeld aan OWASP Top 10 for LLM Applications 2026, OWASP Top 10 for Agentic Applications 2026 en MITRE ATLAS 2026.09.

Alle 20 categorieën in gewone taal
LLM01
LLM01:2026 Prompt Injection: Weerstand tegen prompt injection, direct en indirect.
LLM02
LLM02:2026 Sensitive Information Disclosure: Lekken van gevoelige informatie in antwoorden en getoonde output.
LLM03
LLM03:2026 Excessive Agency: Te veel handelingsruimte: rechten, autonomie en reikwijdte van tools.
LLM04
LLM04:2026 Supply Chain: Toeleveringsketen van modellen, datasets en componenten. De componenten die je zelf inzet (modellen, plug-ins, libraries), op inventaris en configuratie; de herkomst van een model alleen zoals de leverancier die documenteert.
LLM05
LLM05:2026 Data and Model Poisoning: Integriteit van trainings-, finetuning- en retrievaldata. Retrievaldata in het pakket; trainings- en finetuningdata alleen met toegang tot de pipeline.
LLM06
LLM06:2026 Unbounded Consumption: Grenzen aan verbruik en bescherming tegen denial of wallet.
LLM07
LLM07:2026 Misinformation: Onderbouwing van antwoorden en waarborgen tegen blind vertrouwen.
LLM08
LLM08:2026 Hidden Context Exposure: Bescherming van systeemprompts en verborgen configuratie.
LLM09
LLM09:2026 Vector and Embedding Weaknesses: Scheiding van vectoropslag en embeddings tussen gebruikers en klanten.
LLM10
LLM10:2026 Improper Output Handling: Validatie van modeloutput voordat die code, browsers of databases bereikt.
ASI01
ASI01 Agent Goal Hijack: Doelintegriteit van de agent als invoer en documenten instructies bevatten.
ASI02
ASI02 Tool Misuse and Exploitation: Tool- en functieaanroepen binnen de bedoelde reikwijdte van de taak.
ASI03
ASI03 Identity and Privilege Abuse: Identiteit van de agent, gedelegeerde rechten en grenzen aan bevoegdheden.
ASI04
ASI04 Agentic Supply Chain Vulnerabilities: Agentische toeleveringsketen: MCP-servers, plug-ins en tooldefinities.
ASI05
ASI05 Unexpected Code Execution (RCE): Grenzen aan code-uitvoering en sandboxing voor agents.
ASI06
ASI06 Memory & Context Poisoning: Integriteit van agentgeheugen en gedeelde context.
ASI07
ASI07 Insecure Inter-Agent Communication: Authenticatie en integriteit van berichten tussen agents.
ASI08
ASI08 Cascading Failures: Inperking van fouten die zich over agents en workflows verspreiden.
ASI09
ASI09 Human-Agent Trust Exploitation: Menselijke goedkeuring en waarborgen bij vertrouwde agentoutput.
ASI10
ASI10 Rogue Agents: Detectie en inperking van agents die van hun opdracht afwijken.

ZO TESTEN WE

Modellen zijn probabilistisch. Je auditors niet.

Een model kan een geïnjecteerde instructie bij de ene poging volgen en bij de volgende weigeren. Daarom draaien we elke bevinding in de modellaag 10 keer tegen dezelfde build, leggen we model, versie, instellingen en taal vast, en rapporteren we het resultaat als reproductiescore. Drie op de 10 is nog steeds een bevinding: een aanvaller die het tien keer probeert, komt er zo’n drie keer door, en opnieuw proberen kost niets. Stackbevindingen die het model bereikt, krijgen in plaats daarvan de exacte requests mee. Lees de werkwijze.

GEREPRODUCEERD 7/10

  1. Poging 1: gereproduceerd.
  2. Poging 2: gereproduceerd.
  3. Poging 3: niet gereproduceerd.
  4. Poging 4: gereproduceerd.
  5. Poging 5: gereproduceerd.
  6. Poging 6: niet gereproduceerd.
  7. Poging 7: gereproduceerd.
  8. Poging 8: gereproduceerd.
  9. Poging 9: niet gereproduceerd.
  10. Poging 10: gereproduceerd.
FIG. 2 / REPRODUCTIESCORE. Eén bevinding, tien pogingen tegen dezelfde build: zeven keer gereproduceerd, drie keer niet.

OPDRACHT

Van het eerste gesprek tot de hertest.

Dezelfde acht stappen voor elke test, AI of stack. De datums staan in de spelregels voordat er iets begint.

  1. 01

    SCOPINGGESPREK

    30 minuten over wat je levert, wat ertoe doet en wat buiten scope blijft.

  2. 02

    VASTE OFFERTE

    Eén prijs voor de afgesproken scope, na het gesprek.

  3. 03

    SPELREGELS

    Schriftelijke toestemming, testvensters, vaste contactpersonen aan beide kanten en hoe je de test stopt. Lees de spelregels.

  4. 04

    TESTVENSTER

    3 tot 10 testdagen, vastgelegd in het gesprek.

  5. 05

    KRITIEKE BEVINDINGEN

    Gemeld aan je contactpersoon, nog vóór het rapport.

  6. 06

    RAPPORT

    Bevindingen met bewijs, ernst en oplossingen, en een verklaring van één pagina die je kunt delen.

  7. 07

    HERTEST

    Na je fix spelen we elke bevinding opnieuw af en werken we het rapport bij.

PAKKETTEN

Twee pakketten, met open prijzen.

Agents eerst, want die handelen. Elke bandbreedte omvat de testdagen, het rapport en de verklaring.

AGENT & MCP

Agent en MCP

Agents die tools aanroepen, iets onthouden of via MCP-servers verbinden.

OMVAT

  • Tool- en function calls die binnen de taak blijven
  • Te veel handelingsruimte: rechten, autonomie en uitgaven
  • Vergiftiging van geheugen en context tussen sessies
  • MCP-servers: tooldefinities, scopes en aanmelding
EUR, EXCL. BTW
EUR 6.000 tot 15.000
TESTDAGEN
4 tot 10

AI-agents en MCP-servers testen

CHATBOT & RAG

Chatbot en RAG

Assistenten en AI-zoekfuncties die antwoorden uit je eigen documenten.

OMVAT

  • Directe en indirecte prompt injection
  • Lekken van systeemprompt en data
  • RAG-poisoning en retrieval over klantgrenzen heen
  • Onveilige verwerking van output en denial of wallet
EUR, EXCL. BTW
EUR 4.000 tot 10.000
TESTDAGEN
3 tot 7

Chatbot en RAG laten testen

Na de test hebben we je niets te verkopen.

We verkopen geen guardrail, firewall of platform, en geen leverancier is eigenaar van ons. Sinds 2025 hebben platformleveranciers meerdere onafhankelijke AI-securitybedrijven gekocht, en bij hun test hoort dan al snel een product. Bij de onze hoort een lijst met oplossingen.2

De prijzen van elk pakket

VOORBEELDBEVINDING

Zo ziet één bevinding eruit in je rapport.

Bevinding F-03 uit ons voorbeeldrapport, zoals die erin staat: een fictieve verzekeraar, het echte format. Op hoofdlijnen, met de oplossing erbij.

F-03HOOGCVSS-B 7.6LLM01:2026MODELLAAG

Een kennisbankpagina kan de assistent instructies geven

IMPACT OP HET BEDRIJF
Wie een pagina aan de kennisbank kan toevoegen, kan de assistent voor elke klant sturen.
BEWIJS
GEREPRODUCEERD 7/10 Model, versie, instellingen en taal vastgelegd per poging.
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N3
OPLOSSING
Behandel opgehaalde tekst als gegevens: controleer wat de kennisbank binnenkomt, leg vast waar elke pagina vandaan komt, en houd opgehaalde inhoud uit het instructiekanaal.
HERTEST
OPGELOST 2026-09-24 Uploads van partners worden gecontroleerd voordat ze worden geïndexeerd; 0 van 10 pogingen bij de hertest.
VOORBEELD / FICTIEVE KLANT / ECHT FORMAT

UIT DE LEESZAAL

Drie technieken waarop we testen, uitgelegd.

Vragen over AI red teaming.

Wat is AI red teaming?

AI red teaming is het geautoriseerd aanvallen van een AI-systeem, van de prompts tot de databronnen en tools. Ethical hackers werken als een geduldige aanvaller om fouten te vinden die misbruikt kunnen worden, zoals het lekken van data, het volgen van verborgen instructies of het misbruiken van een tool, en rapporteren elke fout met bewijs en een oplossing.

Wat is het verschil tussen AI red teaming en een pentest?

Een pentest zoekt misbruikbare fouten in code, configuratie en infrastructuur. AI red teaming test gedrag: wat het systeem doet met wat het leest, van prompts tot opgehaalde documenten en toolresultaten. De twee komen samen waar de tools van een agent je API’s aanroepen, dus testen we over die grens heen en rapporteren we de paden tussen de lagen.

Testen jullie het model of onze applicatie?

Je applicatie. We testen het systeem dat je rond een model bouwde: prompts, retrieval, geheugen, tools, rechten en de data waar het bij kan. Het platform van de modelleverancier vallen we niet aan. Zit een zwakte in het model zelf, dan noteren we model en versie en noemen we de maatregel in je applicatie die haar moet indammen.

Kunnen jullie een chatbot testen die op een gehost model draait, zoals OpenAI, Anthropic of Mistral?

Ja. We testen jouw implementatie, niet het platform van de leverancier. Vooraf lezen we de actuele gebruiks- en testvoorwaarden van de leverancier voor jouw account en leggen we ze vast in de spelregels. Vraagt een leverancier om een melding vooraf of beperkt hij de belasting, dan plannen we het testvenster en de rate limits daaromheen.

Hoe lang duurt een AI-pentest?

Meestal 3 tot 10 testdagen. Een chatbot of RAG-toepassing kost doorgaans 3 tot 7 dagen, een agent met tools of MCP-servers 4 tot 10, afhankelijk van het aantal tools, rollen en databronnen. Het scopinggesprek legt het aantal dagen vast voordat je een offerte krijgt, zodat de prijs tijdens de test niet verandert.

Vervangen geautomatiseerde scanners zoals garak, PyRIT of promptfoo dit werk?

Nee, al zijn ze nuttig. Opensourcescanners als deze draaien grote bibliotheken met bekende aanvalsprompts en vangen regressies goedkoop af. Ze kennen je bedrijfsregels niet, je tools niet en ook niet de klant wiens data in een antwoord kan zitten, dus kunnen ze niet beoordelen of een antwoord een datalek is. Dat oordeel is ons werk.

Bronnen: garak, PyRIT, promptfoo.

03 / Clearance

AI op een SaaS-platform? Test beide lagen tegelijk.

Launch Clearance is één scope voor de functie en het platform eronder, inclusief de problemen die pas zichtbaar worden als je beide lagen samen test.

SAAS + AI-FUNCTIE

EUR 10.000 tot 20.000

Scopinggesprek van 30 minuten, vrijblijvend.