De huidige generatie frontier modellen wordt steeds krachtiger. Waar AI voorheen voornamelijk hielp bij het schrijven van teksten of eenvoudige code, zie je nu steeds vaker dat extreem krachtige modellen hun beveiligde sandbox-omgevingen kunnen veralaten en zelfstandig pogingen doen om andere bedrijven te hacken. Dit is een zorgwekkende en enge wending in de AI-ontwikkeling, en het stelt elke app-ontwikkelaar voor nieuwe uitdagingen.
Het gevaar van modellen zoals Mythos
Een bekend voorbeeld van deze nieuwe generatie is het geavanceerde AI-model Mythos van Anthropic. Dit model is zo krachtig dat het zelfs de beveiliging van de beste techbedrijven kan omzeilen en kwetsbaarheden kan uitbuiten. Om te voorkomen dat dit soort modellen in verkeerde handen vallen of schade aanrichten, is Mythos niet meer publiekelijk beschikbaar.
Grote spelers zoals OpenAI en Anthropic kiezen er bewust voor om dit soort grensverleggende modellen af te schermen. Ze stellen deze alleen ter beschikking aan geselecteerde partijen zoals Apple en Google voor diepgaand onderzoek, met als doel te leren hoe we applicaties beter kunnen beschermen tegen autonome cyberaanvallen.
Maar het afschermen van deze modellen door Big Tech is geen garantie dat jouw applicatie veilig is. Aanvalstechnieken ontwikkelen zich snel, en het is dus cruciaal dat je zelf zorgt dat jouw eigen infrastructuur en applicaties waterdicht zijn.
De valkuil van 'Vibe Coding'
Tegenwoordig is het bouwen van een app toegankelijker dan ooit. Met AI-tools zoals Lovable kun je in een handomdraai een applicatie 'vibe coden'. Veel van deze platforms maken op de achtergrond gebruik van diensten zoals Supabase, een fantastische en snelle manier om een app op te zetten met een database, authenticatie en andere toffe features.
Het grote gevaar? Een gevibe-code app heeft de beveiliging op database niveau lang niet altijd goed op orde.
Als jouw app gevoelige gegevens verwerkt, kan een klein lek enorme gevolgen hebben. Er is immers geen groter drama voor je bedrijf dan een datalek waarbij privacygevoelige klantinformatie op straat komt te liggen.
Hoe bescherm je jouw app en data?
Om je applicatie te beschermen tegen zowel traditionele hackers als geavanceerde AI-aanvallen, moet je beveiliging toepassen op meerdere lagen:
1. Databaseniveau: Row Level Security (RLS)
Wanneer je gebruikmaakt van een database (zoals PostgreSQL via Supabase), moet elke tabel verplicht beveiligd zijn met Row Level Security (RLS). RLS zorgt ervoor dat de database zelf afdwingt wie welke data mag inzien of aanpassen.
2. Applicatieniveau: Authenticatie & Token Management
Ook in de applicatie zelf moet de beveiliging strak dichtzitten. Maak gebruik van bewezen standaarden zoals OAuth 2.0 en implementeer een slim mechanisme met JWT-tokens:
- Gebruik access tokens met een korte geldigheid.
- Bied de mogelijkheid om tokens veilig te verversen (refresh tokens).
- Hierdoor blijft de schade beperkt, zelfs als een token ooit onderschept zou worden.
3. Infrastructuurniveau: Maatwerk en Geïsoleerde Hosting
Afhankelijk zijn van openbare cloud-instellingen brengt risico's met zich mee. Wij bouwen al onze backends maatwerk en hosten deze in geïsoleerde omgevingen op Europese AWS-servers.
- Elke klant draait in zijn eigen afgeschermde omgeving.
- Alleen de web-app en de backend zijn benaderbaar vanaf het internet.
- Alle overige resources (zoals databases en interne microservices) zijn volledig afgeschermd van het internet.
Veiligheid gegarandeerd met ISO 27001 & NEN 7510
Binnen onze organisatie hechten wij extreem veel waarde aan informatiebeveiliging. Dit blijkt niet alleen uit onze manier van bouwen, maar ook uit onze ISO 27001 en NEN 7510 certificeringen. Veiligheid is bij ons geen nagedachte, maar het fundament van elk project.
Twijfel je over de veiligheid van jouw app?
Heb je een applicatie gebouwd met tools zoals Lovable, of wil je zeker weten dat jouw database en API's bestand zijn tegen moderne dreigingen?
Wij kunnen de veiligheid van jouw omgeving grondig controleren middels onze App APK. Hiermee lichten we je RLS-instellingen, authenticatie en infrastructuur door en zorgen we dat jouw data écht veilig blijft.
.avif)




