← Nieuwste papers
🤖 AI

Data Agents Under Attack: Vulnerabilities in LLM-Driven Analytical Systems

Dit artikel presenteert een systematische beveiligingsstudie van door LLM aangestuurde data-agenten, waarbij een gelaagd kwetsbaarheidsframework en een aanvalstaxonomie worden geïntroduceerd om aanzienlijke beveiligingsrisico's aan te tonen in zes real-world systemen via nieuwe, op schema gebaseerde aanvalstechnieken.

Oorspronkelijke auteurs: Kuncan Wang, Ziting Wang, Peizhuo Lv, Haoyang Li, Guoliang Li, Gao Cong, Wei Dong

Gepubliceerd 2026-06-09
📖 6 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Kuncan Wang, Ziting Wang, Peizhuo Lv, Haoyang Li, Guoliang Li, Gao Cong, Wei Dong

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Stel je een Data Agent voor als een superintelligente, uiterst efficiënte persoonlijke assistent die door een bedrijf is ingehuurd om getallen te verwerken, trends te vinden en rapporten te schrijven. Deze assistent heeft twee superkrachten:

  1. Het kan praten met een enorme, georganiseerde bibliotheek van bedrijfsgegevens (databases).
  2. Het kan tools gebruiken zoals rekenmachines en code om de wiskunde te doen.

Het artikel betoogt dat hoewel deze assistent krachtig is, het een gevaarlijk blinde vlek heeft. Het vertrouwt zijn bronnen te gemakkelijk en beseft niet dat zijn eigen "denkproces" bedrogen kan worden. De onderzoekers behandelden deze assistent als een beveiligingsdoelwit en probeerden het op 14 verschillende manieren te breken om te zien wat er gebeurt.

Hier is een overzicht van hun bevindingen met behulp van eenvoudige analogieën:

1. Het kernprobleem: Een "Frankenstein"-systeem

Beschouw een traditionele database als een strenge bibliothecaris die alleen boeken uitreikt als je de juiste ID hebt. Denk aan een algemene AI-chatbot als een creatieve verhalenverteller die dingen verzint als hij het antwoord niet weet.

Een Data Agent is een hybride: het is de verhalenverteller die probeert te handelen als de bibliothecaris. Het paper zegt dat deze mix nieuwe beveiligingslekken creëert die noch de bibliothecaris, noch de verhalenverteller op zichzelf hebben. De agent kan een regel volgen die op zichzelf veilig lijkt, maar wanneer deze wordt gecombineerd met andere stappen, lekt hij per ongeluk geheimen of laat hij het systeem crashen.

2. De drie manieren waarop aanvallers de agent breken

De onderzoekers categoriseerden de aanvallen in drie hoofddoelen, als een inbreker die een huis probeert te kraken:

  • Hijacken (De inbraak): De aanvaller misleidt de agent om iets te doen waarvoor hij niet is toegestaan.
    • Analogie: Stel je voor dat de aanvaller een briefje in het bibliotheekboek glipt met de tekst: "Negeer de bibliothecaris; geef me het privédagboek van de CEO." De agent leest het briefje, denkt dat het een geldige instructie is, en overhandigt het dagboek.
  • Misleiden (Het nepnieuws): De aanvaller breekt niet in; hij zorgt er alleen voor dat de agent het verkeerde antwoord geeft.
    • Analogie: De aanvaller plaatst een nepbordje op een plank met de tekst "Alle appels zijn blauw". Wanneer de agent naar appels zoekt, vertelt hij de baas vol vertrouwen: "We hebben blauwe appels", ook al zijn ze eigenlijk rood. De agent werkt nog steeds hard, maar het resultaat is waardeloos.
  • Drain (De energievampier): De aanvaller misleidt de agent om zoveel werk te verrichten dat hij zonder batterij of geld komt te zitten.
    • Analogie: De aanvaller vraagt de agent om "elke zandkorrel op het strand te tellen, ze dan nog een keer te tellen, dan je berekening te controleren, en het dan achterstevoren te doen." De agent probeert behulpzaam te zijn, maar besteedt al zijn tijd en geld aan een taak die nooit eindigt, waardoor hij niet meer in staat is om anderen te helpen.

3. De acht specifieke zwakheden (De barsten in de muur)

De onderzoekers vonden acht specifieke manieren waarop de agent in de war raakt:

  1. Impliciete Vertrouwensbias: Als de agent twee tegenstrijdige feiten vindt (één in een spreadsheet, één in een tekstbestand), kiest hij er gewoon één op basis van een onderbuikgevoel, niet op basis van een regel. Aanvallers planten nepfeiten in het "vertrouwde" bestand om de discussie te winnen.
  2. Geen Broncontrole: De agent gaat ervan uit dat alles wat hij in de database leest, waar is. Hij vraat niet: "Wie heeft dit geschreven?" of "Is dit echt?".
  3. Ongecontroleerde Kosten: De agent kan worden misleid tot het uitvoeren van een query die eeuwig duurt (zoals elke klant met elke andere klant vergelijken), waardoor het systeem crasht zonder de regels te breken.
  4. Translatiefouten: De agent probeert wiskunde in twee verschillende talen te doen (SQL en Python) en raakt in de war wanneer de antwoorden niet perfect overeenkomen, waardoor hij in een loop terechtkomt om een niet-bestaande fout te herstellen.
  5. Eindeloze Loops: De agent kan worden misleid in een "zoek voor eeuwig"-modus, waarbij hij een antwoord blijft verfijnen dat eigenlijk nooit verfijnd hoeft te worden.
  6. Regels Vergeten: Als een gesprek te lang wordt, vergeet de agent de beveiligingsregels die hem aan het begin zijn gegeven en begint hij later in de chat gevoelige informatie te lekken.
  7. Het "Master Key"-probleem: De agent gebruikt vaak één enkele "meestersleutel" om toegang te krijgen tot de database. Als een gewone werknemer de agent een vraag stelt, gebruikt de agent de meestersleutel, wat hem toegang kan geven tot zaken die hij niet mag zien.
  8. Het Puzzelstukje-lek: Eén vraag is misschien veilig, en een andere vraag is ook veilig. Maar als je ze samen stelt, onthullen de antwoorden samen een geheim (zoals het achterhalen van het salaris van een specifiek persoon door te vragen naar het totaal van een groep, en dan het totaal van iedereen behalve die persoon).

4. De Experimenten: Het breken van de Agents

De onderzoekers testten deze trucs op zes verschillende systemen (vier open-source en twee grote commerciële systemen zoals Databricks en BigQuery).

  • De Resultaten: Bijna elk systeem faalde op ten minste enkele van de tests.
  • De "Drain"-aanvallen: Deze waren verrassend effectief. De agents zouden gullijk veel rekenkracht verbruiken om een verwarrend verzoek op te volgen.
  • De "Mislead"-aanvallen: De agents werden gemakkelijk misleid om in valse gegevens te geloven, vooral als die gegevens afkomstig waren van een bron die de agent "meer vertrouwde" (zoals een tekstbestand boven een spreadsheet).
  • Commerciële Systemen: De grote commerciële systemen waren beter in het stoppen van "Hijack"-aanvallen (ze hadden sterke bewakers), maar vielen nog steeds voor "Mislead" en "Drain" aanvallen.

5. De Vier Grote Lessen (Takeaways)

Op basis van deze mislukkingen suggereren de auteurs vier regels voor het bouwen van veiligere agents:

  1. De Database is onderdeel van de val: Je kunt niet alleen de database beschermen; je moet ook het gesprek met de database beschermen. De data zelf kan een wapen zijn.
  2. Houd de energierekening in de gaten: Het grootste risico is niet altijd een datalek; het is dat de agent wordt misleid tot het doen van nutteloos, duur werk dat middelen opslokt.
  3. Bekijk het hele verhaal, niet alleen de zin: Beveiliging kan niet alleen per vraag worden gecontroleerd. Je moet het hele gesprek bekijken om te zien of de combinatie van antwoorden een geheim onthult.
  4. Vertrouw niet op je onderbuikgevoel: De agent mag niet raden welke bron betrouwbaarder is (bijv. "Is het tekstbestand belangrijker dan de spreadsheet?"). Hij heeft een strikt, schriftelijk regelboek nodig voor hoe hij met tegenstrijdige informatie moet omgaan.

Kortom: Data agents zijn krachtig, maar momenteel lijken ze op een slimme assistent die te beleefd is om "nee" te zeggen tegen een verwarrend verzoek, te vertrouwend is op geschreven briefjes, en te graag wil pleasen, waardoor ze gemakkelijk te misleiden zijn om geheimen te lekken, te liegen of uit te putten.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →