Naslag / Begrippen
Begrippenlijst AI en offensieve security.
De woorden die we gebruiken in scopes, rapporten en onderzoek, gedefinieerd zoals wij ze gebruiken. Elk begrip geeft eerst het antwoord, noemt het framework-id als dat bestaat en linkt naar de bron. Waar de vakwereld een Engelse term gebruikt, staat die erbij. Twee lagen, model en stack, plus het proces en de standaarden die een test bij elkaar houden.
53Begrippen gedefinieerd
- Modellaag
- 24
- Stacklaag
- 12
- Proces en standaarden
- 17
Alle begrippen
A
- Aanvalsoppervlak (attack surface)
Alles wat een aanvaller kan bereiken en beïnvloeden: endpoints, accounts, koppelingen en, bij AI-functies, elke bron van tekst die het model leest.
Zie ookScope
- Agent goal hijack
Het kapen van het doel van een agent. De agent wordt weggeleid van het doel dat zijn gebruiker of ontwikkelaar hem gaf, meestal via inhoud die hij leest, en jaagt met de rechten van die gebruiker een ander doel na. Het is ASI01 in de OWASP Top 10 for Agentic Applications (2026), de tien grootste risico’s van AI-agents.
Zie ookAI-agent, Indirecte prompt injectionBronOWASP Top 10 for Agentic Applications 2026
- AI red teaming
Geautoriseerd, aanvallend testen van een AI-systeem. Testers vallen het model, de prompts, de databronnen en de tools aan zoals een echte aanvaller dat zou doen, om fouten te vinden die misbruikt kunnen worden, voordat klanten of aanvallers ze vinden.
Zie ookLLM-pentest, Prompt injection
- AI-agent
Een AI-systeem dat een doel in meerdere stappen nastreeft door zelf tools te kiezen en aan te roepen, zoals mail lezen, een API bevragen of een bestand schrijven. Dat het namens iemand handelt, maakt het nuttig, en maakt alles wat het leest tot een beveiligingsgrens.
Zie ookExcessive agency, Agent goal hijack, Model Context Protocol (MCP)
- AI-verordening (AI Act)
Verordening (EU) 2024/1689, de Europese wet over artificiële intelligentie. Artikel 15 vraagt van AI-systemen met een hoog risico nauwkeurigheid, robuustheid en cyberbeveiliging, voor systemen uit bijlage III vanaf 2 december 2027, zoals de Digitale omnibus inzake AI het nu regelt. Meer op onze pagina over artikel 15.
Zie ookNIS2, Data and model poisoningBronAI-verordening, art. 15, AI-omnibus, art. 113
B
- Bevinding (finding)
Eén bevestigd beveiligingsprobleem in een rapport: wat het is, waar het zit, wat een aanvaller ermee kan, hoe ernstig het is en hoe je het oplost.
Zie ookCVSS v4.0, Hertest (retest), Reproductiescore (reproduction rate)
- Bevinding over de lagen heen (cross-layer finding)
Een bevinding die in de ene laag begint en in de andere eindigt: een prompt injection die een API zonder autorisatiecontrole bereikt, of een toolaanroep die de gegevens van een andere klant leest. Onze rapporten zetten die paden apart, omdat een losse modeltest of stacktest ze geen van beide zou vinden.
Zie ookImproper output handling, Scheiding tussen klanten (tenant isolation)
- Black box
Testen zonder voorkennis, zoals een aanvaller van buiten begint: geen broncode, geen architectuurnotities, vaak geen account.
- Broken function level authorization
Gebrekkige autorisatie per functie: een API laat een aanroeper een functie gebruiken die zijn rol niet hoort te bereiken, zoals een beheeractie met het account van een gewone gebruiker. Het is API5 in de OWASP API Security Top 10 (2023), de tien grootste risico’s van API’s.
Zie ookBroken object level authorization (BOLA)BronOWASP API Security Top 10 2023
- Broken object level authorization (BOLA)
Gebrekkige autorisatie per object: een API geeft of wijzigt een object, zoals een factuur of een claim, zonder te controleren of de aanroeper bij juist dat object mag. Het is API1 in de OWASP API Security Top 10 (2023).
Zie ookScheiding tussen klanten (tenant isolation), Broken function level authorizationBronOWASP API Security Top 10 2023
C
- Coordinated vulnerability disclosure (CVD)
Gecoördineerd melden van kwetsbaarheden: je meldt een kwetsbaarheid eerst vertrouwelijk aan wie haar kan oplossen, en publiceert pas na een oplossing of na een afgesproken termijn. Ons eigen beleid lees je, in het Engels, in onze disclosure policy.
Zie ooksecurity.txt
- CVSS v4.0
Versie 4.0 van het Common Vulnerability Scoring System, beheerd door FIRST: een standaardmanier om de ernst van een kwetsbaarheid te beoordelen op misbruikbaarheid en impact, als score van 0,0 tot 10,0.
Zie ookBevinding (finding)BronFIRST, CVSS v4.0, Specificatie van CVSS v4.0
D
- Data and model poisoning
Het vergiftigen van data of modellen: iemand manipuleert de trainingsdata, de data voor finetuning, de bronnen waarop een model zijn antwoorden baseert of een voorgetraind onderdeel waarop het gebouwd is, om zwakke plekken, vooringenomenheid of verborgen gedrag te planten. Het is LLM05 in de OWASP Top 10 for LLM Applications 2026, de tien grootste risico’s van toepassingen op een taalmodel. De AI-verordening noemt datavervuiling en modelvervuiling bij de aanvallen waartegen AI-systemen met een hoog risico bestand moeten zijn.
Zie ookRAG-poisoning, AI-verordening (AI Act)BronOWASP Top 10 for LLM Applications 2026, AI-verordening, art. 15, lid 5
- Denial of wallet
Een aanval die de gebruikskosten van een AI-toepassing zo opdrijft dat de factuur de storing wordt, niet de server. OWASP rekent het tot LLM06:2026 Unbounded Consumption; MITRE ATLAS noemt de techniek cost harvesting.
Zie ookUnbounded consumptionBronOWASP Top 10 for LLM Applications 2026, MITRE ATLAS
E
- Excessive agency
Te veel handelingsruimte: het risico dat een systeem op een taalmodel schadelijke handelingen uitvoert, omdat het meer tools, rechten of autonomie heeft dan zijn taak vraagt. Het is LLM03 in de OWASP Top 10 for LLM Applications 2026.
Zie ookAI-agent, Tool misuseBronOWASP Top 10 for LLM Applications 2026
F
- Fout in de bedrijfslogica (business logic flaw)
Een fout in hoe de regels van een applicatie werken, niet in de syntaxis van haar code: een betaalstap overslaan, een korting twee keer toepassen, je eigen verzoek goedkeuren. Een scanner kent jouw regels niet, dus hier is een mens voor nodig. De OWASP Web Security Testing Guide, de testgids van OWASP voor webapplicaties, test ze als aparte categorie.
Zie ookPentest (penetratietest)BronOWASP Web Security Testing Guide 4.2
G
- Grey box
Testen met gedeeltelijke kennis: meestal een account per rol, API-documentatie en, bij AI-functies, de systeemprompt en de tooldefinities. Het geeft de meeste dekking per testdag.
- Guardrail
Een maatregel die filtert of begrenst wat er in een model gaat of eruit komt: classificatie van invoer, outputfilters, beleidsprompts. Nuttig, en nooit een vervanging voor testen, want een guardrail is zelf iets wat een aanvaller aftast.
Zie ookJailbreak, AI red teaming
H
- Hertest (retest)
Een bevinding opnieuw testen nadat ze is opgelost, om te bevestigen dat de oplossing werkt en niets anders heeft opengezet. Het resultaat komt in het rapport als de status van de bevinding.
Zie ookRegressiepakket (regression pack), Bevinding (finding)
I
- Identity and privilege abuse
Misbruik van identiteit en rechten: een agent werkt met inloggegevens of rechten die ruimer zijn dan zijn taak, of leent de identiteit van een gebruiker op een manier die een ander kan uitbuiten. Het is ASI03 in de OWASP Top 10 for Agentic Applications (2026).
Zie ookExcessive agency, Scheiding tussen klanten (tenant isolation)BronOWASP Top 10 for Agentic Applications 2026
- Improper output handling
Onveilige verwerking van output: wat het model teruggeeft, gaat zonder validatie naar andere systemen, zodat tekst van het model script in een browser kan worden, een query in een database of een commando op een server. Het is LLM10 in de OWASP Top 10 for LLM Applications 2026.
Zie ookBevinding over de lagen heen (cross-layer finding)BronOWASP Top 10 for LLM Applications 2026
- Indirecte prompt injection
Prompt injection via inhoud die het model ophaalt of verwerkt, zoals een webpagina, een RAG-passage, een e-mail of het resultaat van een tool, in plaats van via het chatvenster. De aanvaller hoeft nooit met het systeem te praten, en daarom telt het vooral bij agents.
Zie ookPrompt injection, RAG-poisoningBronMITRE ATLAS
J
- Jailbreak
Een poging om een model zijn veiligheidstraining te laten negeren. Prompt injection richt zich op iets anders: de instructies van de toepassing. MITRE ATLAS geeft de LLM-jailbreak een eigen techniek.
Zie ookPrompt injection, GuardrailBronMITRE ATLAS
K
- Kwetsbaarheidsscan (vulnerability scan)
Een geautomatiseerde controle op bekende zwakke plekken, zoals verouderde software of verkeerde instellingen. Een scan somt op wat er mis kan zijn; een pentest laat zien wat een aanvaller er echt mee kan, en wat hij aan elkaar kan koppelen.
Zie ookPentest (penetratietest)
L
- LLM-pentest
Een afgebakende beveiligingstest, met een vast aantal testdagen, van een toepassing die op een groot taalmodel draait. Hij dekt de invoer en uitvoer van het model en alles waar het model bij kan: bronnen voor retrieval, tools, API’s, gebruikersgegevens en andere klanten.
M
- Memory and context poisoning
Het vergiftigen van geheugen en context: iemand plant inhoud in het geheugen of de gesprekscontext van een agent, zodat die inhoud latere beslissingen stuurt, voor dezelfde gebruiker of voor anderen. Het is ASI06 in de OWASP Top 10 for Agentic Applications (2026).
Zie ookRAG-poisoning, AI-agentBronOWASP Top 10 for Agentic Applications 2026
- MITRE ATLAS
De kennisbank van MITRE met de tactieken en technieken van aanvallers tegen AI-systemen, met ids als AML.T0051 voor LLM prompt injection. We koppelen AI-bevindingen eraan, naast de lijsten van OWASP.
Zie ookOWASP Top 10 for LLM ApplicationsBronMITRE ATLAS
- Model Context Protocol (MCP)
Een opensourcestandaard om AI-toepassingen te koppelen aan externe systemen: databronnen, tools en workflows. Een MCP-server biedt tools aan; een agent die ermee verbindt, vertrouwt hun beschrijvingen en hun resultaten.
Zie ookTool poisoning, AI-agentBronmodelcontextprotocol.io
N
- NIS2
De Europese richtlijn over maatregelen voor een hoog niveau van cyberbeveiliging in de hele Unie, Richtlijn (EU) 2022/2555. De Nederlandse uitwerking, de Cyberbeveiligingswet, geldt sinds 15 augustus 2026. Meer op onze pagina over de Cyberbeveiligingswet.
Zie ookAI-verordening (AI Act)BronNIS2-richtlijn, PB L 333, Staatsblad 2026, 189
O
- OWASP API Security Top 10
De lijst van OWASP met de tien grootste beveiligingsrisico’s van API’s. De huidige editie is van 2023 en begint met broken object level authorization, API1:2023.
Zie ookBroken object level authorization (BOLA), OWASP Web Security Testing Guide (WSTG)BronOWASP API Security Top 10 2023
- OWASP Top 10 for Agentic Applications
De lijst van OWASP met de tien grootste risico’s van AI-agents, met de ids ASI01 tot en met ASI10, in december 2025 verschenen als de editie 2026.
Zie ookAgent goal hijack, Tool misuseBronOWASP GenAI
- OWASP Top 10 for LLM Applications
De lijst van OWASP met de tien grootste risico’s van toepassingen op grote taalmodellen, met de ids LLM01 tot en met LLM10. De editie 2026 verscheen in augustus 2026, met prompt injection op één.
Zie ookPrompt injection, OWASP Top 10 for Agentic ApplicationsBronOWASP GenAI
- OWASP Web Security Testing Guide (WSTG)
De gids van OWASP voor het testen van de beveiliging van webapplicaties, ingedeeld in 12 categorieën, zoals autorisatie (WSTG-ATHZ) en bedrijfslogica (WSTG-BUSL). We koppelen stackbevindingen eraan.
Zie ookOWASP API Security Top 10, Fout in de bedrijfslogica (business logic flaw)BronOWASP Web Security Testing Guide 4.2, OWASP WSTG
P
- Pentest (penetratietest)
Een geautoriseerde, gesimuleerde aanval door beveiligingsspecialisten die aantoont welke kwetsbaarheden echt te misbruiken zijn, gevolgd door een rapport met bewijs, risicoscores en concrete oplossingen.
- Prompt injection
Een aanval waarbij tekst die een groot taalmodel verwerkt, getypt door een gebruiker of verstopt in een document, e-mail of webpagina, de instructies van de ontwikkelaar overschrijft. OWASP zet het op één in de OWASP Top 10 for LLM Applications 2026.
Zie ookIndirecte prompt injection, JailbreakBronOWASP Top 10 for LLM Applications 2026
R
- RAG-poisoning
Kwaadaardige of misleidende inhoud planten in de documenten waarin een RAG-systeem zoekt, zodat het model die inhoud als feit herhaalt of de instructies opvolgt die erin verstopt zitten. MITRE ATLAS kent het als techniek.
Zie ookRetrieval-augmented generation (RAG), Indirecte prompt injection, Data and model poisoningBronMITRE ATLAS
- Regressiepakket (regression pack)
Elke bevestigde bevinding, omgezet in een test die je opnieuw kunt draaien: een verzameling HTTP-requests voor stackbevindingen; promptsets, geïnjecteerde documenten en tool-call-traces voor AI-bevindingen. Zo wordt een eenmalige test een controle bij de volgende release.
Zie ookHertest (retest)
- Reproductiescore (reproduction rate)
Hoe vaak een bevinding reproduceert bij herhaalde pogingen, gerapporteerd als n van de 10, met het model en zijn instellingen erbij. Modellen zijn probabilistisch: één geslaagde poging is een anekdote, 7 van de 10 is een meting.
Zie ookBevinding (finding)
- Retrieval-augmented generation (RAG)
Een opzet waarin een AI-toepassing in een documentopslag zoekt naar passages die bij een vraag passen, en die als context aan het model geeft. Alles in die opslag kan het antwoord sturen, dus de opslag hoort bij het aanvalsoppervlak.
S
- Scheiding tussen klanten (tenant isolation)
In een SaaS-product waarin veel klanten één platform delen: de garantie dat de ene klant nooit de gegevens van een andere kan lezen of wijzigen. Die scheiding wordt op veel plekken tegelijk afgedwongen, van de autorisatie in de API tot de opslag en de retrieval van een AI-functie, dus testen we haar van begin tot eind.
Zie ookBroken object level authorization (BOLA), Vector and embedding weaknesses
- Scope
De systemen, accounts, omgevingen en testperiode die een test dekt, schriftelijk afgesproken voordat hij begint. Wat buiten scope valt, schrijven we ook op, zodat de blinde vlekken van het rapport vastliggen.
Zie ookSpelregels (rules of engagement), Aanvalsoppervlak (attack surface)
- security.txt
Een tekstbestand op
/.well-known/security.txtdat onderzoekers vertelt waar ze een kwetsbaarheid kunnen melden en welk beleid geldt. RFC 9116 beschrijft het en eist een Expires-datum, zodat verouderde contactgegevens vanzelf verlopen. Dat van ons staat online.Zie ookCoordinated vulnerability disclosure (CVD)BronRFC 9116
- Sensitive information disclosure
Het lekken van gevoelige informatie: een AI-toepassing geeft via haar antwoorden of haar handelingen gegevens prijs die ze niet mag delen, zoals persoonsgegevens, inloggegevens, gegevens van een andere klant of vertrouwelijke bedrijfsinformatie. Het is LLM02 in de OWASP Top 10 for LLM Applications 2026.
Zie ookScheiding tussen klanten (tenant isolation), Vector and embedding weaknessesBronOWASP Top 10 for LLM Applications 2026
- Server-side request forgery (SSRF)
Vervalste verzoeken vanaf de server: een aanvaller laat een server verzoeken versturen naar een bestemming die hij kiest, vaak interne systemen of een metadatadienst in de cloud waar hij zelf niet bij kan. Het is API7 in de OWASP API Security Top 10 (2023).
Zie ookBevinding over de lagen heen (cross-layer finding)BronOWASP API Security Top 10 2023
- Spelregels (rules of engagement)
De schriftelijke afspraak over hoe een test verloopt: het testvenster, rate limits, contactpersonen aan beide kanten, wat verboden terrein is, en hoe één bericht al het testen stopt. Die van ons lees je op onze pagina met spelregels.
T
- Tool misuse
Misbruik van tools: een agent gebruikt een legitieme tool op een schadelijke manier, door te verwijderen in plaats van te lezen, gegevens naar buiten te sturen of aanroepen aan elkaar te koppelen die niemand bedoelde. Het is ASI02 in de OWASP Top 10 for Agentic Applications (2026).
Zie ookExcessive agency, Model Context Protocol (MCP)BronOWASP Top 10 for Agentic Applications 2026
- Tool poisoning
Instructies of misleidend gedrag verstoppen in de beschrijving, de metadata of de resultaten van een tool, zodat een agent al door de tool gestuurd wordt voordat of terwijl hij hem gebruikt. MITRE ATLAS kent AI agent tool poisoning als techniek.
Zie ookModel Context Protocol (MCP), Indirecte prompt injectionBronMITRE ATLAS
U
- Unbounded consumption
Onbegrensd verbruik: gebruikers of aanvallers drijven het verbruik van een AI-toepassing zonder limiet op, met lange antwoorden, agents die in een lus blijven draaien en dure toolaanroepen. Het eindigt in een storing of een rekening. Het is LLM06 in de OWASP Top 10 for LLM Applications 2026.
Zie ookDenial of walletBronOWASP Top 10 for LLM Applications 2026
V
- Vector and embedding weaknesses
Zwakke plekken in vectoren en embeddings, in hoe ze worden gemaakt, opgeslagen en opgehaald: retrieval die over de grens tussen klanten heen gaat, embeddings die de tekst prijsgeven waaruit ze zijn gemaakt, of een vectoropslag waarin meer mensen kunnen schrijven dan zou moeten. Het is LLM09 in de OWASP Top 10 for LLM Applications 2026.
Zie ookRetrieval-augmented generation (RAG), Scheiding tussen klanten (tenant isolation)BronOWASP Top 10 for LLM Applications 2026
- Verklaring (attestation letter)
Een brief van één pagina met de scope, de testperiode en de uitkomst van een test, zodat je een klant of auditor kunt laten zien dat de test is gedaan, zonder de bevindingen te delen.
Zie ookScope, Bevinding (finding)
- Vrijwaringsverklaring (authorization letter)
De schriftelijke toestemming van de eigenaar van een systeem die een test rechtmatig maakt. Zonder die toestemming is een pentest een aanval. Voor alles wat een leverancier host, is ook de toestemming van die leverancier nodig.
W
- White box
Testen met volledige toegang tot broncode, configuratie en architectuur. Het bereikt problemen die een test zonder voorkennis alleen met geluk vindt, ten koste van meer leeswerk per dag.
Zie ookGrey box