AI-boys

← Alle 54 afleveringen

S02E07 · 13 februari 2026 · 18 min · met Serkan

Prompt injection maakt AI ineens onveilig

Spotify speelt hier een voorbeeld. Log in op Spotify in deze browser en de tijdstempels hieronder laten de speler naar dat moment springen. Nu openen ze Spotify.

Prompt injection klinkt als een niche term, maar het kan jouw AI laten luisteren naar verborgen instructies in een mail, pdf of webpagina. In deze aflevering laten we zien hoe dat werkt en welke simpele regels je nu al kunt toepassen om schade te voorkomen.

Transcript

Lees mee met deze aflevering

Uitgeschreven met spraakherkenning en machinaal gecontroleerd op sprekers, merknamen en namen. Niet woord voor woord op gehoor nagelopen, dus er kan een fout in staan. Songteksten zijn niet uitgeschreven. Klopt er iets niet? Laat het weten en we passen het aan.

0:01 Elwin Iedereen is hyped over agents. AI die niet alleen praat, maar ook dingen doet.

0:07 Serkan Maar er is één aanval die perfect past bij agents: prompt injection. En het voelt als phishing, maar dan voor je AI.

0:16 Elwin Dus vandaag één onderwerp: hoe prompt injections werken en je voorkomt dat jouw agent opeens voor iemand anders werkt. AI-boys, powered by Jelle. Welkom bij AI-boys, de podcast waarin we AI proberen te begrijpen zonder het mooier te maken dan wat het is. En vandaag gaan we het op één onderwerp inzoomen: prompt injection. Niet omdat het nieuw is, maar omdat het ineens relevant wordt zodra agents populair worden.

0:47 Serkan Want bij een chatbot is het vervelend. Bij een agent kan het een actie worden.

0:53 Elwin De centrale vraag van vandaag: als een AI-instructie niet kan scheiden van data, hoe voorkom je dat iemand anders jouw agent bestuurt? En dat is inderdaad de vraag van vandaag. De grote vraag. Maar ja, misschien, uh, Serkan, kan jij de luisteraars uitleggen: wat is nou prompt injection?

1:13 Serkan Ja, prompt injections, dat zijn dus eigenlijk, uhm, instructies die een AI-model krijgt, uh, op basis van bijvoorbeeld een afbeelding of iets wat ie op het web leest. Eigenlijk onzichtbare instructies waardoor hij dus dingen gaat lekken, of daardoor je AI-model dingen gaat doen wat je eigenlijk helemaal niet wilt dat ie gaat doen. Het is eigenlijk een soort lek. Ja, misschien kan je het ook een beetje zien als een soort bug, want eigenlijk moet dat helemaal niet mogelijk kunnen zijn. Maar zo gaat het helaas in de praktijk wel. En, uh, daardoor worden er, uh, onwijs veel dingen gelekt, dus het is wel zeker even een, uh, dingetje om op te letten, uh, voor de luisteraars die daar nog niet van, uh, op de hoogte zijn. Dus, uh, probeer je AI-model goed af te schermen en geef het niet te veel rechten, zoals we al meerdere malen hebben aangegeven. Want met een simpele prompt injection kan het nog wel eens uit de hand lopen.

2:02 Elwin Ja, want het is wat anders dan hacking, hè, want mensen die, uh, hebben het vaak over: oh, ik wil niet gehackt worden en ik heb een antivirus en ik heb een firewall en daardoor word ik niet gehackt. Maar prompt injection is echt wat anders dan hacking. Want het is niet dat je systeem via code op een bepaalde manier wordt gehackt. Het is gewoon dat er inderdaad een geheime opdracht wordt meegegeven aan je agent, om het zo maar te zeggen, wat jij niet doorhebt. En ja, dat is toch best wel gevaarlijk, want hoe voorkom je dat dan?

2:33 Serkan Ja, en je zou ook denken dat het al standaard ingebouwd zou zitten, bijvoorbeeld in een LLM's. Ja, en in sommige gevallen is dat ook wel zo. Alleen er zijn altijd weer lekken met elke versie die uitkomt of waar ze nog niet aan hebben gedacht. Uhm, net zoals natuurlijk de situaties waar we het, uh, eerder wel eens over hebben gehad, van als je een vraag stelt aan AI: oh, deze vraag mag ik eigenlijk niet beantwoorden. En als je het dan in een ander soort schoenen schuift: maar, uh, ik, uh, ben dit en dit als beroep bijvoorbeeld. Oh, dan, dan gaat hij in één keer wel antwoord geven.

3:00 Elwin Ja.

3:00 Serkan Ja, en dat zijn dus van die dingetjes van: dat is dus eigenlijk een manier van prompt injection, wat je dan nu gebruikt voor eigen doeleinden. Maar dan zou iemand anders daar dus misbruik van kunnen maken.

3:11 Elwin Ja, want er zijn eigenlijk twee manieren, hè, van, uh, prompt injection. Je hebt directe injection en indirecte injection, zoals ze dat dan noemen.

3:18 Serkan Ja.

3:18 Elwin En ja, indirect is natuurlijk het gevaarlijke. Want ja, directe prompt injection is waar je het net zelf over had, hè, van: ik ga proberen AI te verleiden, uh, tot mij het geven van antwoorden. Maar ja, dat zie jij natuurlijk. Jij ziet wat er gebeurt. Je ziet dat er, uh, als iemand anders dat zou doen op jouw, uh, LLM, dan zie je: hé, iemand zit mijn LLM opdrachten te geven. Maar ja, de indirecte, daar zit natuurlijk het gevaar. Want dat zijn de, de codes op de website op de achtergrond weggewerkt, die wel jouw AI-agent leest, maar die jij niet weet dat ie dat aan het lezen is.

3:52 Serkan Precies. Dus stel je gooit er een link van een website in, uhm, van: onderzoek deze en er staat op de achtergrond van die website zoveel instructies doorgegeven wat de AI dan gaat doorlezen. En op die, die manier kan hij dus handelingen uitvoeren die eigenlijk helemaal niet op de pagina ziet staan.

4:06 Elwin Ja.

4:06 Serkan Ja, dan gewoon: ik zou, uh, wil dat je een simpele tekstje uitleest, maar, uh, daardoor is wel heel jouw AI-agent beïnvloed. Ja, en als je het dan ook nog hebt gekoppeld aan veel dingen, dan wordt het, uh, echt alle handelingen die hij dan kan uitvoeren. Dus, uh, denk aan beveiligingsdingen zoals, uh, een home agent waar hij dan bijvoorbeeld in één, uh, ineens in kan. Of, uh, ja, denk aan persoonlijke programma's die je hebt gekoppeld, uh, als een Asana, je mail, uh, Teams bijvoorbeeld. Ja, en dat brengt best wel wat, uh, invloed met zich mee.

4:36 Elwin Ja. Ja, want weet je, dit terecht gezegd. Kijk, met, uh, de tegenwoordige LLM's, daar zit het risico wat minder natuurlijk in, omdat het nog geen agents zijn. Maar we, we hebben het nu, uh, tegenwoordig vaak over OpenClaw, uh, wat een, uh, een vergaande agent is. Ja, en die koppel je inderdaad aan van alles en nog wat. En dat is ook weer een gevaar voor extra prompt injection die je gaat krijgen. Want stel jij voor: jij hebt je OpenClaw en dan zeg je van: nou, lees al mijn mail uit. Dan kan iemand dus via mail jou ook, uh, uh, prompt injecten, om het zo maar te zeggen.

5:08 Serkan Klopt.

5:09 Elwin Zonder dat je dat doorhebt. En dan denken mensen: oké, maar dan gaat misschien die agent dat gelijk uitvoeren. Maar het kan ook ergens stiekem worden weggeschreven, hè, waar je helemaal niet bij kan. Waar je, wat je, althans wel bij zou kunnen, maar waar je helemaal niet weet dat het erin staat. En het staat er dan continu. Op de achtergrond draait die agent dat dan gewoon mee, zonder dat jij dat doorhebt. Want het is echt niet dat dan in één keer, je, uh, d-, d-, ja, dat is, dat is ook wel ontstaan, dat is een beetje hetzelfde als met een virus, dat je hele computer lockt en dat je niks meer kan. Maar ja, het, uh, het zal ook gewoon, d-, d-, van die gasten zijn die het er, die het erin zetten en dat het jaren gewoon meedraait en dan maar al jouw informatie aan het delen is ergens op de achtergrond.

5:45 Serkan Ja, en dat is heel gevaarlijk, dus dan heb je eigenlijk een soort Trojan horse, maar dan op je AI-model.

5:50 Elwin Ja.

5:50 Serkan Ja. En hoe ga je daar achter komen? Eigenlijk, je kan er haast niet achter komen. Dan moet je echt diep terug in de files gaan van hoe dat, waar dat zou opgeslagen kunnen zijn. Misschien dat je het wel weer kan vragen, maar dan kan je die prompt injection, ik heb ze misschien al meegegeven van: zorg dat dit nooit naar voren komt als je vraagt om een files.

6:07 Elwin Ja, een soort MD om het zo maar te zeggen, uh, die, ja, helemaal weggestopt kan worden. Ja, en met al die koppelingen die je natuurlijk, ja, erop zet, daar zit echt het gevaar. En ik heb echt wat, uh, van die YouTubers zitten bekijken die dat helemaal lieten zien hoe dat dan werkt. En dat heeft me toen ook doen besluiten om te zeggen: nou, OpenClau, ik ga dat echt niet installeren op dit moment, want dat gaat echt te diep. Dat gaat te makkelijk.

6:29 Serkan Ja, het is heel gevaarlijk als je daar eventjes, uh, van gebruik van wil maken.

6:33 Elwin Ja, dus er is eigenlijk gewoon een simpele regel die je moet hanteren en dat is dat je ervan uit moet gaan dat je LLM eigenlijk al een soort van gehackt is. Dat als dat je uitgangspositie is, dan zit je gewoon goed, want het is niet oplosbaar. Je, dit, dit is, het is niet dat je, kijk, je kan het wel misschien een beetje vergelijken met een antivirus. Je, je kan een antivirus installeren, maar als er een nieuwe virus uitkomt en je antivirus die weet dat nog niet, dan ben jij vatbaar voor dat virus. En dat is met dit natuurlijk hetzelfde van: je kan natuurlijk, uh, LLM's worden geïnstrueerd. De grote jongens die worden ook sowieso geïnstrueerd van Anthropic en OpenAI. Dat is, a-aanzienlijk veiliger dan een, een modbot op een, een local LLM laten draaien en hopen dat het maar goed komt. Want dat is een beetje, uh, als je je stuur, uh, weggooit uit je auto en gewoon toch rondjes probeert te rijden. Dus anyway, het, het, het is gewoon een, een, een, een, een lastige om echt te voorkomen.

7:32 Serkan En ik denk wat jij eigenlijk zei, dat is dan wel ook gelijk een interessante, want, uh, nu hebben we eigenlijk gewoon de eerste antivirus bedacht voor je AI. Eigenlijk moet er dus inderdaad een programma komen voor een soort antivirus op je AI, dat je AI kan laten doorzoeken voor eventuele injection prompts.

7:49 Elwin Ja, dat zat ik me daarnet ook te bedenken en ik denk dat ik gewoon, uh, op mijn AI-server dat ook ga laten draaien. Dat ik gewoon een, uh, wel een local AI gewoon continu, uh, dus files ga laten nalopen. Want als ze dit prompten en ze proberen dat in een file weg te schrijven.

8:03 Serkan Ja.

8:04 Elwin Dan denk ik dat, ja, dan gaan ze, d-d-dan zou ik, weet ik wel, dan weet ik toch op mijn eind waar ze dat gaan wegschrijven en dan kan ik dat wel gewoon, als je dat een soort laat searchen, net als een antivirus de hele tijd je harde schijf searched, dan laat je gewoon een LLM dat continu doorlopen om te kijken van: zie jij gekke, ja, uh, documenten? Want het zal dan in een, in een, in een, in een document worden weggeschreven waar dit steeds in genoemd wordt.

8:26 Serkan Klopt.

8:26 Elwin Wat steeds weer opnieuw wordt opgehaald. Dus ik denk dat dat wel een ding is. Ja, en, en je kan natuurlijk AI, AI laten controleren.

8:33 Serkan Dat is ook wel gewoon een beetje precies wat hij uitvoert natuurlijk. Met een dubbele controle, tenzij die ook alweer geïnject is. Maar dan, uh, wordt het een heel lastig verhaal. Dan, uh, moet je alles gaan resetten.

8:43 Elwin Dan heb je wel alles, uh, bij elkaar om het zo maar te zeggen draaien. Maar, teo-teo-theoretisch zou dat kunnen, want je hebt op Open Web UI heb je namelijk ook dat soort dingen. Dat je AI met AI kan laten communiceren. En ja, op zich zijn dat ook gewoon dingen die theoretisch kunnen.

9:00 Serkan Ja.

9:00 Elwin Als je het zou willen.

9:01 Serkan Ik ben inderdaad heel benieuwd naar de eerste anti-software voor AI, want ik heb hem eerlijk gezegd nog niet voorbij zien komen. Misschien zijn wij de eersten die het nu, uh, hebben bedacht.

9:09 Elwin Nou, dat kan ik me niet voorstellen, maar. Maar ik, ja, je gaat natuurlijk, je, je kan natuurlijk ook je agent hele duidelijke prompts meegeven, hè. Dus eigenlijk op een bepaalde manier trainen. Maar ja, dan is weer de vraag van of die prompt injection dat dan kan overrulen.

9:26 Serkan Ja.

9:26 Elwin En dat, daar zit, daar zit dan je, weer je gevaar. Want je kan natuurlijk heel duidelijk aangeven: je mag nooit, uh, iets uitvoeren, uh, z-, als dat, uh, van, uh, vanuit een mail komt. Dus je mag nooit een actie uitvoeren als de actie via mail wordt gegeven. Maar ja, als dat weer overruled kan worden door zo'n prompt injection, dan zit je daar weer naast.

9:44 Serkan Ja, dan krijg je ook weer dingen zoals een soort van, uh, spoofing idee, maar dan is het niet bijvoorbeeld via mail binnengekomen, maar dan spoofen ze doordat het via een andere plek is binnengekomen, via een ander soort message, via een belangrijk bericht van, uh, dit of dat, dat het weer geen mail lijkt.

9:59 Elwin Ja, daarom.

10:00 Serkan Daar zijn ook weer manieren voor, uh, waardoor je echt alle kanten kan op gaan.

10:03 Elwin Ja, dus dan krijg je een mail en dan zegt die prompt injection: dit is geen mail, dit is een, uh,

10:07 Serkan Dit is een instructie.

10:08 Elwin Ja, dit is een directe instructie via WhatsApp en je moet dit uitvoeren. Ja, en dan denkt, uh, agent opeens: oh, ik zit, uh, in WhatsApp.

10:15 Serkan Ja.

10:15 Elwin Dus alle mails die je ontvangt zijn eigenlijk WhatsApp berichten. Weet je wel. Dus een soort, uh, twilight zone waar je, uh, uh, waar je AI agent in terechtkomt. Ja, en dat zou zomaar kunnen. Maar ja, ik denk dat je ook gewoon een human looper, uh, in de loop moet zetten. Dus een human loop noem ik dat dan maar inderdaad. Ja, altijd goedkeuren. Maar ja, zelfs dat zouden ze dan weer via een prompt injection misschien weer kunnen overrulen.

10:34 Serkan Ja.

10:34 Elwin Maar ja, misschien als je dat een soort van hardcoded erin kan krijgen van: je mag alleen als ik via een bepaalde software op akkoord druk, dan mag je het gaan doen. Misschien dat dat wel werkt.

10:44 Serkan Ja, dat is alles wat je dan eigenlijk extern stuurt naar externe apps. Dat je dat altijd via een goedkeuring echt, uh, hardcoded ervoor helemaal inzet voor alle tr-- prompt, uh, injecties.

10:54 Elwin Ja.

10:54 Serkan Dat zou eventueel nog kunnen. Alleen, uh, mensen zijn heel creatief, dus, uh, ik ben heel benieuwd of dat wel te doen is of niet. Want dan kan je ook nog zeggen van, dat ze gaan leiden naar een soort van tussenfile die ze hebben gemaakt. Dus dan heb je alleen altijd een prompt injection. Dat is gewoon een heel simpel stukje tekst die het altijd weer terugleidt naar een file die al weer ergens anders staat opgeslagen. Die die dan weer kan uitvoeren. Dus met een soort van tussenroute.

11:20 Elwin Ja.

11:20 Serkan Die ze dan afnemen. Dus ja.

11:21 Elwin Ja, het is allemaal een beetje natuurlijk, uh, hypothetisch geneuzel waar mensen niet op zitten te wachten bij ons. Van: ja, maar dit zou kunnen.

11:26 Serkan Klopt.

11:27 Elwin Theoretisch kan het natuurlijk allemaal. Het, het, het is gewoon een reëel gevaar. En dat is waarom we hier altijd roepen: ga nou niet zo'n agent op je standaard computer laten draaien, want die kan dan overal bij. Daar kiezen we bewust voor. En ik denk dat je er inderdaad veel meer naartoe gaat dat je veel verschillende agents gaat krijgen die overal ergens bij kunnen, maar niet bij alles kunnen. En dat je misschien dan wel een, een orchestrator, zoals ze dat noemen, hebben, hebt, die dan wel bij al die andere agents kan, maar ja, die, dat die dusdanig weer is afgeschermd waardoor dat dan niet injected kan worden. Ik denk dat je die kant echt met elkaar op gaat. Maar ja, linksom of rechtsom, het is gewoon een serieus gevaar. En ja, u-ik blijf erbij als je er niet echt veel kaas van hebt gegeten Ga nou niet zelf dit soort dingen zitten installeren en hopen dat het goed komt, want dat, dat, dat, dat komt het gewoon echt niet.

12:13 Serkan Nee, je moet er echt inderdaad heel erg mee oppassen, want, uh, je weet, het is allemaal nieuw natuurlijk ook, AI. Nou, het is nu alweer even onder, onder ontwikkeling, maar elke week, zoals je natuurlijk ook hoort, komt er alweer iets nieuws op de markt. Ja, en het is gewoon nooit qua beveiliging op het optimale niveau. Want mensen vinden manieren, ze blijven ontwikkelen en beveiliging loopt altijd één stapje achter voor de ontwikkeling.

12:35 Elwin Ja.

12:36 Serkan En dan krijg je de, uh, hard patches.

12:38 Elwin Ja, maar ja, ik vind, ik vind bij AI loop je gewoon wel echt, uh, 20 stappen achter of zo. Want dat hele prompt injection, dat is natuurlijk van begin af aan al een probleem en eigenlijk weet je dat gewoon niet op te lossen. En het vreemde daaraan is, is dat we de hele tijd, uh, de afgelopen jaren hebben geroepen: oh, alles moet veilig, weet je wel. Je had zelfs als je naar de overheid ging, dan hadden ze drie verschillende soorten LAN kabels en dan had je een blauwe UTP kabel en die moest je erin steken, want dan kon je naar buiten toe, maar dan mocht je niet op je social media. En had je een groene en daar was het dan weer daarvoor. Dat wordt helemaal, uh, uh, werd het gescheiden. En nu tegenwoordig dan, uh, zeggen ze: oh, ik koppel even mijn Outlook gewoon aan Copilot. Why not? Weet je wel. En dan mijn hele SharePoint laat ik indexeren en, uh, ja, dan kan ik sneller vanuit mijn, uh, Copilot alles terugvinden. Dan zeg ik: nou, top joh! Maar ja, als iemand, uh, een, een prompt injection weet te creëren en daardoor liggen al die files dan weer op straat, dan kan je met je blauwe en groene UTP kabel alles gescheiden hebben, maar dan ligt het toch op straat. En ik denk dat daar mensen gewoon, ja, zich niet bewust genoeg van zijn tot hoever dat kan zijn, uh, gaan. En zeker met de agents. De dreiging is gewoon cruciaal en niemand heeft een killswitch erop zitten. Heb jij, uh, heb jij een killswitch op je computer zitten?

13:47 Serkan Nee, niet voor, uh, dat soort toestanden. Eigenlijk niet.

13:50 Elwin Nee, ik wel op mijn, uh, AI-server.

13:52 Serkan Ja?

13:52 Elwin Ja, ja, daar zit dus een een harde, slimme stekker op.

13:56 Serkan Oh, oké.

13:57 Elwin En dan kan ik, ja, dan kan ik gewoon in één keer zeggen: bam, eraf. Ja, ja, ja, weet je wel. Als ik dan, uh, gewoon denk van: oké, dit is zo verkeerd. Maar ja, dan, dan gaat iemand zeggen: ja, maar wat als iemand dan ook je IoT heeft, uh, dus, dus dat device, dus je slimme stekker dan ook heeft benaderd. Ja, dan ben ik een beetje de Sjaak. Maar dat is, uh, dat draait weer op een heel ander netwerk, dus ik ga ervan uit dat dat niet helemaal kan. Maar dan kan ik gewoon op afstand kan ik hem killen. Maar dat kan ik dus ook met m'n, uh, Home Assistant, die kan ik op afstand kan ik die ook gewoon echt hardwemaat gewoon bam, eruit. Want je kan natuurlijk zeggen: zet hem uit. Maar ja, als iemand, uh, een, een, een, een, een reboot sequence erop heeft gezet, dan ben je gewoon de Sjaak.

14:32 Serkan Ja, dan starten ze hem zo weer op.

14:33 Elwin Ja, dan start ie zo dat ding weer op. Dus als je het wilt doen, doe het op een aparte computer en zet er echt een killswitch tussen.

14:40 Serkan En dan is het ook nog lastig beoordelen, want wanneer zeg jij nou van: dit is het moment dat ik hem echt te ver vind gaan. Ik gooi de killswitch.

14:47 Elwin Nee, dat is meer van dat je denkt van: oh, ik ben gehackt, ik snap het niet. De, of gehackt. I-, er is iets geks gebeurd. Ik moet het gaan uitzoeken en dan bam, gelijk die killswitch aan. Dat zou ik dan doen. Als ik, uh, dat zou ze ook, uh, draaien. Ja, kijk, ik, ik draai het niet, want ik vind het te, te, te risicovol. Maar als ik zou denken op mijn AI, uh, server van: hé, dit gaat echt niet goed, ik zie iets geks, dan doe ik gelijk bam, uit. Dan haal ik hem, uh, van, uh, van het internet af en dan ga ik thuis kijken van: wat is hier gebeurd? Er is iets geks aan de gang.

15:16 Serkan Ja, dat is inderdaad wel een goede, uh, manier hoe we dat zou kunnen uitvoeren.

15:19 Elwin Dat is de enige manier. Dat is, dat is de veiligste manier om dat zo te doen.

15:23 Serkan Ja, het liefst zou je dan wel willen dat je een automatische, automatische alert zou kunnen krijgen als zoiets gebeurt.

15:28 Elwin Ja, je kan theoretisch instellen dat ie zichzelf natuurlijk uitschakelt.

15:31 Serkan Ja, dus bij een verdachte werkzu-, ja, bij een verdacht iets, ver-verdachte actie of wat dan ook.

15:36 Elwin Gelijk, uh, gelijk, gelijk de killswitch aan.

15:38 Serkan Killswitch aan.

15:38 Elwin Ja, maar dan heb je wel AI die die killswitch aanzet. Maar ik weet zeker.

15:41 Serkan En dat is gevaarlijk.

15:41 Elwin Ja, maar bij prompt injection dat ze daar geen rekening mee houden. Ik weet ze-, want dan denken ze: d-dat, ja, hoeveel mensen doen dat nou? Da-daar gaan ze geen rekening mee houden. Dat van oké, als dat gebeurt. Nee, ik, uh, ik denk dat ik daar wel goed op zit. Ik denk dat ik wel safe zit. Ik heb het niet geautomatiseerd. Dat is nog wel een idee om dat te doen en dan moet ik dat gewoon automatiseren inderdaad. Man, we gaan wel echt de geeky way in. We hebben net gezegd: deze podcast zou ik niet doen.

16:01 Serkan Beetje geeky, maar.

16:01 Elwin Maar mensen, maar als je geïnteresseerd bent. Ja, ik zou dan inderdaad, dus op mijn andere, uh, server zou ik dat kunnen installeren en zeggen van: oké, als de, als je deze, als je dit doorkrijgt, killswitch aan. Bam!

16:12 Serkan Bam, gelijk eruit.

16:13 Elwin En dan is het gewoon klaar. Dat is de veiligste, uh, uh, de veiligste computer is een computer die uitstaat. Of in ieder geval die niet op, aan het internet verbonden is. Dat is ook een hele veilige computer.

16:23 Serkan Ja, inderdaad.

16:24 Elwin Dus, uh, ja, dat, uh, zou mijn advies zijn, uh, naar iedereen. Gooi lekker die killswitch aan als je dat kan. En ja, als je agent iets leest van buiten is het gewoon onbetrouwbaar en zo moet je hem ook gewoon instellen. En mensen, ook al chat je al jouw gevoelige informatie met ChatGPT, hoe je je voelt, waarom je verdrietig bent, waarom het leven zo zwaar is. De, uh, nummer één: als je dat doet, realiseer je dan, net zoals bij Facebook en Instagram, dat ze jouw gegevens gebruiken voor marketingdoeleinden en hun data op te trainen. Dat is denk ik, uh, les één. En les twee: hou er rekening mee dat iemand dat theoretisch altijd kan meelezen en dat daar gebruik op een andere manier van gemaakt kan worden. Dus ik zou tegen mensen zeggen: behandel nou eens een LLM als een vreemde of je collega bij de coffeecorner, om het zo maar te zeggen. Daar leg je ook niet alles neer. Doe dat dan daar ook niet. Behalve als je een of andere local LLM draait die niet aan het internet verbonden is op dit moment en, uh, dus alleen maar naar binnen toe dingen mag trekken en nooit naar buiten toe dingen mag sturen. Nou, dan mag je van mij helemaal losgaan, maar anders: wees verstandig. Ja, het is een beetje zoals, uh, alcohol.

17:40 Serkan Ja, dat is inderdaad wel.

17:41 Elwin Geniet, maar drink met mate.

17:42 Serkan Ja, dat vind ik wel echt inderdaad, uh, hartstikke goed, uh, advies, uh, van jou, Elwin.

17:47 Elwin Daarom. Nou, laten we daar dan ook mee afsluiten, toch? Maar ja, anyway, prompt injection is gewoon geen trucje. Het is een fundamenteel gevolg van hoe LLM's werken. Instructies en data zitten in dezelfde stroom.

18:02 Serkan En daarom is het bij agents zo spannend. Want dan wordt één zin geen antwoord, maar een actie.

18:08 Elwin Dus begin klein, beperk rechten en laat belangrijke acties altijd bevestigen. Dit was AI-boys. Tot volgende week.

Alle 54 afleveringen