I godkendte AI-værktøjet i går - men er det stadig det samme i dag?

Klumme: I sommer skrev jeg, at angriberne ikke bryder ind, men logger ind. Ny forskning peger på det næste problem: Det, vi har givet adgang, kan ændre sig, uden at vi opdager det.

Artikel top billede

(Foto: Jake Walker / Unsplash)

Denne klumme er et debatindlæg og er alene udtryk for forfatterens synspunkter.

Forestil dig, at jeres udviklere i foråret installerede et lille værktøj, der lader AI-assistenten læse og sende mails. Det blev tjekket, godkendt og taget i brug.

I dag hedder værktøjet præcis det samme. Men det peger på en anden server. Ingen har fået besked.

Eksemplet er tænkt, men en ny undersøgelse af det officielle register over MCP-servere viser, hvorfor det er relevant.

MCP-servere er de programmer, der kobler AI-assistenter til filer, databaser og mailsystemer. Studiet er endnu ikke fagfællebedømt.

I august rummede registret 21.643 servere.

Fire ud af ti af de 8.900 servere med flere versioner havde ændret beskrivelse, pakkeoplysninger eller adresse, mens identifikatorerne var de samme. 370 havde flyttet deres registrerede adresse til en anden vært under samme navn.

Når et godkendt værktøj skifter identitet

Det er ikke påviste angreb; forfatteren vurderer, at de fleste flytninger sandsynligvis er rutinemæssige.

Registret versionsstyrer ikke selve værktøjsdefinitionerne. Det er et hul i vores mulighed for at se, hvad der har ændret sig.

Et særskilt eksempel viser, at tilliden til et værktøj kan misbruges. CrowdStrikes Global Threat Report 2026 beskriver en ondsindet kopi af et legitimt MCP-mailværktøj, som i al stilhed sendte brugernes mails videre til en angriber.

I juli skrev jeg her, at hver AI-agent er en ny identitet med egne rettigheder, og at den bør styres som en medarbejder. Det står jeg ved.

Men styring af agentens identitet er ikke nok, hvis de værktøjer, den bruger, ændrer sig undervejs.

Agentens værktøjer er også en del af angrebsfladen

Og det er ikke det eneste hul.

Et andet nyt studie, som heller ikke er fagfællebedømt, har testet de automatiske reviewere, der skal stoppe autonome kodeagenter i at gøre skade.

Det er AI-modeller, der vurderer kommandoer, før de bliver kørt. Forskerne satte bevidst en agent til at snyde revieweren. I de kontrollerede forsøg med prompt injection mod revieweren lykkedes det i 79 procent af tilfældene at få vilkårlige kommandoer igennem.

Mekanismen var genkendelig. Agenten kunne få dele af sin kommando til at ligne andre indlæg i samtalen.

Revieweren vurderede en tilsyneladende harmløs del, mens systemet udførte den skadelige kommando. Det minder om fejlen, hvor en webfirewall og en webserver fortolker den samme forespørgsel forskelligt.

Andre huller var lige så velkendte.

Agenten kunne få godkendt en kommando, der senere kørte et script, og i mellemtiden ændre scriptet, fordi den filændring ikke blev kontrolleret. Agenten kunne også skrive en misvisende opsummering af samtalen. Den skrev med andre ord selv det referat, revieweren senere stolede på.

Forskerne fik lukket flere konkrete huller. I deres test sænkede en eksperimentelt forbedret reviewer den gennemsnitlige succesrate for angreb fra omkring to ud af tre til under én ud af ti. Men det er fortsat en udfordring at stoppe angreb på tværs af agenter og sessioner til en acceptabel pris.

Sårbarhederne gemmer sig mellem systemerne

Problemet behøver ikke være en spektakulær AI-trussel.

I MCP-studiet fandt kodescanningen tegn på usikker netværkseksponering hos knap syv procent af de undersøgte servere efter korrektion for fejlalarmer.

Det var risikosignaler i koden, ikke en test af adgangen til serverne. Scanningen fandt ingen åbenlyse skjulte instrukser i værktøjsbeskrivelserne, men kunne overse tilslørede varianter.

Hullerne sidder i sømmene, der hvor ét led stoler på det forrige uden at tjekke efter.

Klienten stoler på registrets navn. Serveren kan arve en usikker standardindstilling. Revieweren tror på agentens eget referat.

Tre ting virksomheder bør gøre nu

Hvad bør danske virksomheder så gøre?

For det første: Vid, hvilke AI-værktøjer der er koblet på hvad. Hvis det svar kun findes i udviklernes hoveder, er det første skridt at skrive det ned.

For det andet: Lås de godkendte versioner og adresser, hvor det er muligt, og kræv besked om ændringer. En ny adresse bag et kendt navn bør behandles som et nyt værktøj, der skal godkendes igen.

For det tredje: Antag, at revieweren kan snydes. Automatisk godkendelse foran agenten er et lag, ikke et forsvar i sig selv. Det, der begrænser skaden, er stadig de rettigheder, agenten har fået i første omgang.

For virksomheder omfattet af NIS2 er sikkerhed i leverandørkæden allerede et krav. AI-værktøjer bør indgå i den risikovurdering, også når de er gratis og hentet fra et åbent register.

I juli skrev jeg, at angriberne logger ind. Med AI-agenter kan de udnytte den adgang, vi allerede har givet et værktøj, hvis de får kontrol over det. Derfor skal vi opdage, når noget godkendt skifter indhold.

Godkendt navn, byttet indhold. Det er den fejl, vi skal lære at se efter.

Klummer er læsernes platform på Computerworld til at fortælle de bedste historier, og samtidig er det vores meget populære og meget læste forum for videndeling.

Har du en god historie, eller har du specialviden, som du synes trænger til at blive delt?

Læs vores klumme-guidelines og send os din tekst, så kontakter vi dig - måske bliver du en del af vores hurtigt voksende korps af klummeskribenter.

Annonce

Event: Computerworld Summit 2027 - Aarhus

Digital transformation | Aarhus C

Styrk din digitale strategi med konkret brug af AI og ny teknologi. Mød 250 it-professionelle, få indsigter, løsninger og netværk på én dag. Computerworld Summit i København viser hvordan teknologi skaber forretningsværdi – her og nu.

25. maj 2027 | Gratis deltagelse

Navnenyt fra it-Danmark

Martin Grooss Carpentier, Software Architect hos Kamstrup, har pr. 29. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse
Norriq Danmark A/S har pr. 1. januar 2026 ansat Allan Kimmer Jensen som Lead Solution Architect. Han skal især beskæftige sig med at sikre vores kunder får en verdensklasse brugeroplevelse gennem stærk frontend-arkitektur og kodekvalitet. Han kommer fra en stilling som Freelance Consultant hos Remmik. Han er uddannet hos Center for Medie og Kommunikation, Roskilde. Nyt job

Allan Kimmer Jensen

Norriq Danmark A/S

Netip A/S har pr. 17. august 2026 ansat Jesper U. Sørensen som Seniorkonsulent ved netIP's kontor i Esbjerg. Han kommer fra en stilling som Chief Technology Officer hos NetSec ApS, hvor han også var partner. Nyt job
Norriq Danmark A/S har pr. 3. august 2026 ansat Jeppe Lindberg som Developer. Han skal især beskæftige sig med at være med til at analysere, designe og udvikle skræddersyede forretningsløsninger til vores kunder i Business Central. Han kommer fra en stilling som Business Central Developer hos Evexo. Han er uddannet hos Aalborg Universitet- Master's degree, Computer Software Engineering. Nyt job

Jeppe Lindberg

Norriq Danmark A/S