Een thuis-AI-server kan voor elke gebruiker verschillende toolmachtigingen afdwingen wanneer de vertrouwde identiteit wordt doorgegeven aan de uitvoeringslaag en elke ingrijpende toolaanroep vóór uitvoering aan het beleid wordt getoetst.
Het taalmodel mag niet het autorisatiesysteem zijn. Het kan een actie voorstellen, zoals “doe de deur van het slot” of “verwijder dit bestand”, maar een afzonderlijke beleidslaag moet bepalen of deze geauthenticeerde gebruiker in deze context deze tool nu op die bron mag aanroepen.
Authenticatie identificeert de gebruiker, maar autorisatie moet de agentuitvoering volgen
Inloggen bewijst wie het verzoek heeft gestart. Die identiteit moet vervolgens behouden blijven tijdens de chatsessie, planner, aanroepen van subagenten, het ophalen van gegevens en de tooluitvoering. Als een downstreamcomponent alleen een instructie in natuurlijke taal ontvangt, kan die geen onderscheid maken tussen een ouder die vraagt de thermostaat te wijzigen en een gastprompt die toevallig dezelfde woorden bevat.
Een AWS Security-architectuur voor het doorgeven van gebruikersautorisatie behandelt de autorisatiecontext als gegevens die met agentverzoeken moeten meegaan, in plaats van uit prompts te worden gereconstrueerd. De versie voor een thuisserver kan eenvoudiger zijn, maar heeft dezelfde vertrouwde keten van identiteit tot uitvoering nodig.
Laat het model niet zelf op basis van tekst de gebruikers-ID, rol of huishoudgroep kiezen. Deze kenmerken moeten afkomstig zijn uit de geauthenticeerde sessie of een vertrouwde identiteitsservice. Als de context ontbreekt, moet de toegang standaard worden geweigerd in plaats van terug te vallen op een krachtige gedeelde account.
Minimale rechten maken van een toolcatalogus gebruikersspecifieke mogelijkheden
Een server kan tientallen tools aanbieden, terwijl elke persoon slechts een subset zou mogen zien: kinderen kunnen boodschappen toevoegen, maar geen firewallregels wijzigen; gasten kunnen lampen bedienen, maar geen agenda's lezen; een beheerder kan opslag beheren, maar moet nog steeds bevestiging geven vóór destructieve acties. Machtigingen moeten daarom identiteit, tool, bron en actie aan elkaar koppelen.
Microsofts analyse uit 2026 van toolkoppeling met minimale rechten stelt dat agentidentiteit en tooltoegang nauwkeurig moeten worden afgebakend, in plaats van brede, herbruikbare inloggegevens toe te kennen. Dit sluit rechtstreeks aan op een thuis-AI-server: de agent moet de minimaal benodigde mogelijkheid voor de gevraagde taak krijgen, niet een hoofdtoken voor het hele huishouden.
Het gerelateerde ZimaSpace-artikel over toegang tot tools op basis van mogelijkheden verkent die grens. Autorisatie per gebruiker voegt daar een extra dimensie aan toe: dezelfde tool kan voor verschillende personen beschikbaar zijn met verschillende bereikbare bronnen of vereisten voor goedkeuring.
Beleid moet tijdens de uitvoering worden geëvalueerd, niet alleen wanneer het plan wordt gemaakt
Een agentplan kan langer geldig blijven dan de omstandigheden waaronder het is voorgesteld. De rol van een gebruiker kan veranderen, een apparaat kan in een beschermde modus terechtkomen of een goedkeuringsvenster kan verlopen terwijl het model redeneert. De tooluitvoerder heeft onmiddellijk vóór het neveneffect een actuele beleidsbeslissing nodig.
SEAgent, een raamwerk voor toegangscontrole uit 2026, past verplichte toegangcontrole voor agents toe om privilege-escalatie en verwarde-gemachtigdegedrag bij agents die tools gebruiken te voorkomen. Het onderzoek onderstreept een cruciaal architectuurpunt: promptinstructies zijn adviserend, terwijl een externe autorisatiecontrole een verboden bewerking kan weigeren, zelfs wanneer het model erop aandringt de tool aan te roepen.
Scheid lees-, schrijf-, uitvoer- en delegatiemachtigingen wanneer het risico verschilt. Mogen lezen wat de thermostaatstatus is, betekent niet dat iemand het schema mag wijzigen; een bestand mogen aanmaken betekent niet dat iemand een back-up mag verwijderen. Fijnmazige acties maken beleid eenvoudiger te controleren en beperken de gevolgen van een verkeerd plan.
Machtigingstests moeten proberen de grens te doorbreken
Een zinvolle thuistest gebruikt meerdere identiteiten en vijandige prompts. Vraag een gastaccount een tool aan te roepen die alleen voor beheerders beschikbaar is, vraag een gezinslid via een legitieme zoektool het privébestand van iemand anders op te halen en probeer een uitgestelde workflow nadat de bijbehorende machtiging is ingetrokken. Het verwachte resultaat is een deterministische weigering vóór er neveneffecten optreden.
AgentGuard stelt attribuutgebaseerd toolbeleid voor agents die tools gebruiken voor, en laat zien hoe runtimebeleid gebruiker, bron, context en gevraagde actie kan combineren. Dat past beter bij een huishouden dan één statische vlag voor “beheerder/gebruiker”, omdat kamers, apparaten, gegevensklassen, tijd en de goedkeuringsstatus allemaal van belang kunnen zijn.
Noem het systeem pas veilig per gebruiker wanneer geweigerde tools nooit bruikbare inloggegevens ontvangen, toegestane tools alleen op geautoriseerde bronnen werken, auditlogboeken de initiërende gebruiker identificeren en intrekking tijdens de volgende uitvoeringscontrole van kracht wordt. Als de enige bescherming bestaat uit een systeemprompt met “gebruik deze tool niet”, heeft de server gedragsrichtlijnen, maar geen afdwingbare isolatie van machtigingen.
Tech & AI HUB
Meer om te lezen

Wat is embedding-drift en wanneer moet een private zoekindex opnieuw worden opgebouwd?
Ontcijfer model-, preprocessing-, corpus- en queryverschuivingen; maak onderscheid tussen monitoring en incompatibiliteit; en bepaal wanneer een private index opnieuw moet worden opgebouwd.

Wat is compatibiliteit van tokenizers en waarom kan het wisselen van modellen daardoor misgaan?
Decodeer woordenschatidentiteit, semantiek van speciale tokens, chattemplates, tokens in de cache, adapters en compatibiliteitscontroles voor het lokaal wisselen van modellen.

Wat is modelresidentie en wanneer moet een lokale AI-service gewichten geladen houden?
Ontcijfer gewichtsresidentie, cacheniveaus, koude starts, uitzetting, multiplexing, geheugendruk en wanneer een thuis-AI-service warm moet blijven.

