Vijil DART test AI-agents met adaptieve aanvallen
Vijil heeft Diamond Adaptive Red Teaming for Agents (DART) gelanceerd, een geautomatiseerd systeem dat AI-agents van bedrijven doorzoekt op beveiligingslekken en schendingen van het beleid. DART vuurt geen vaste lijst prompts af op zijn doelwit. Het zet een aantal eigen aanvallende agents in, die aanvallen over meerdere beurten uitvoeren en hun tactiek aanpassen naarmate ze bijleren.
Volgens het bedrijf kunnen AI-ontwikkelaars en applicatiebeveiligers met DART meer problemen in hun agentvloot blootleggen dan met red-teamingtools en -diensten die op statische testprompts draaien.
Het schaalprobleem
Vijil noemt een schatting van Gartner als aanleiding voor de lancering. In 2028 zou het gemiddelde wereldwijde Fortune 500-bedrijf meer dan 150.000 agents draaien. In 2025 waren dat er nog minder dan 15. Teams voor AI-engineering en -governance hebben niet de tijd en het geld om zoveel agents met de hand te testen.
Aanvallers gaan dezelfde kant op. Cybercriminelen zetten steeds vaker hun eigen AI-agents in voor aanhoudende aanvallen over meerdere beurten op AI-systemen van bedrijven.
Volgens Vijil proberen de huidige red-teamingtools vooral bekende aanvalspatronen te herkennen en kunnen ze het tempo maar moeilijk bijhouden. Ze bedenken zelden nieuwe manieren om de verdediging van een agent te omzeilen. Veel tools vergelijken de uitvoer van een agent simpelweg met een statische set aanvalsprompts, en ze bestrijken alleen het taalmodel en de chatinterface.
Ook de timing is een probleem. Deze tests worden vaak uitgevoerd door externe consultants, buiten de ontwikkelcyclus van de agent, soms pas enkele dagen voor de lancering. Ontwikkelaars hebben dan weinig ruimte om ernstige bevindingen te verhelpen voordat de agent live gaat.
Hoe DART werkt
DART test de complete agent, inclusief het gebruik van tools, het geheugen en het gedrag over meerdere beurten. De aanvallen passen zich aan het doelwit aan, in diens eigen omgeving. Het systeem stuurt golven van aanvallen over meerdere beurten uit, beoordeelt elk antwoord, stelt zijn aanpak bij en probeert het opnieuw, zo vaak als de gebruiker instelt.
Een lijst met kwetsbaarheden om naar te zoeken is niet nodig. Volgens Vijil vindt het systeem die zelf.
De belangrijkste functies zijn:
- Risicodekking: Vooraf gedefinieerde taxonomieen op basis van OWASP, MITRE en eigen onderzoek van Vijil, met de mogelijkheid om de dekking op te bouwen vanuit de eigen risicocatalogus van een organisatie.
- Aaneengeschakelde aanvallen: Aanvallen worden over beurten en episodes heen aan elkaar gekoppeld om het aanvalsoppervlak in kaart te brengen en zwakke plekken uit te buiten.
- Tools voor ontwikkelaars: Een plug-in voor codeeragents zoals Claude Code en Codex. DART werkt met elk agentframework en elk uitrolplatform en levert een controleerbaar rapport op voor zowel engineering- als complianceteams.
- DevOps-workflow: Geautomatiseerde runs op grote schaal onder aanhoudende belasting, met rate limiting, nieuwe pogingen bij fouten en modelconfiguratie per rol. Het systeem is via API's aan te roepen als onderdeel van een CI/CD-pipeline.
- Uitrolopties: DART kan draaien in de eigen VPC van een klant of volledig on-premises, ook in air-gapped en gereguleerde omgevingen.
Benchmarkresultaten
In een recente test op de DecodingTrust-Agent-benchmark haalde DART een aanvalssuccespercentage dat 1,5 keer hoger lag dan dat van de naaste concurrent. Het versloeg die concurrent in negen van de twaalf zakelijke agenttaken, op terreinen als CRM, code, klantenservice, medisch, onderzoek en reizen.
"Uw eigen AI-agent die bij uw vertrouwelijke gegevens kan en zelfstandig ingrijpende acties uitvoert, vraagt om een allesomvattende en op maat gemaakte aanpak van kwaliteitscontrole", zegt Vin Sharma, CEO van Vijil.
"Er zit een groot gat tussen een agent die in een demo klaar lijkt en een agent die onder druk bewijst dat hij betrouwbaar, veilig en beveiligd is. DART dicht dat gat en bespaart weken werk en tienduizenden dollars vergeleken met handmatige red-teamingopdrachten, generieke benchmarks en opensource-prototypes", voegt hij eraan toe.
Onderdeel van een breder platform
DART is een nieuwe functie in Vijil Diamond, een van de modules van het Vijil-platform. Zodra DART zwakke plekken heeft gevonden, voeren andere modules een oorzaakanalyse uit, passen ze beleidsgestuurde vangrails toe en stellen ze codewijzigingen voor om de problemen te verhelpen.
Elke module is los te gebruiken. Vijil Discover spoort agents in een organisatie op en legt hun vingerafdruk vast, ook bij schaduw-AI. Vijil Diamond test agents voor de release op gebreken. Vijil Dome handhaaft het beleid van de organisatie in productie. Vijil Darwin blijft agents verbeteren naarmate er nieuwe gebruikers, modellen en aanvalsmethoden opduiken.
Onze kijk
DART is opnieuw een teken dat beveiligingsleveranciers AI-agents inmiddels zien als een eigen aanvalsoppervlak, en niet als chatbots met wat extra's. De nadruk op toolgebruik, geheugen en gedrag over meerdere beurten sluit aan bij de risico's die ertoe doen zodra agents aan echte gegevens en systemen kunnen komen. Het past ook in een bredere trend van tools voor agentische offensieve beveiliging, die AI gebruiken om aan te vallen voordat criminelen dat doen.
Voor lezers die agents in productie draaien, is de verschuiving naar testen binnen CI/CD-pipelines misschien belangrijker dan welke afzonderlijke functie ook. Het wijst erop dat red-teaming kan veranderen van een controle op het laatste moment in een vaste stap, en recente bevindingen over tekortkomingen in de paraatheid rond AI-systemen laten zien dat dat hoog tijd is.
De benchmarkcijfers komen van de leverancier zelf, dus het is de moeite waard om onafhankelijke tests in de gaten te houden. Ook is het interessant om te zien of adaptieve red-teaming een standaardeis wordt voor complianceteams.
