Niet-menselijke identiteit
Wat is een niet-menselijke identiteit?
Een account of sleutel die niet bij een persoon hoort, maar bij software, een apparaat, een script of een AI-agent.
Gecontroleerd op · 1 bron
Wat het is
Niet alleen mensen loggen in. Servers praten met databases, scripts halen gegevens op, cloudtoepassingen koppelen met elkaar, en AI-agents doen taken namens gebruikers. Al die systemen hebben een identiteit nodig: een serviceaccount, API-sleutel, certificaat of token. Samen heten die niet-menselijke identiteiten (non-human identities, NHI).
In veel organisaties zijn er inmiddels tientallen keren meer niet-menselijke dan menselijke identiteiten. Ze worden vaak snel aangemaakt, krijgen ruime rechten en worden zelden opgeruimd.
Een voorbeeld
Een ontwikkelaar maakt drie jaar geleden een API-sleutel aan om een koppeling met het CRM te testen. Hij vertrekt; de sleutel blijft, met volledige leesrechten op alle klantgegevens, en staat nog ergens in een oud stuk code. Voor een aanvaller is dat een ideale ingang.
Waar het tekortschiet
- Ze kunnen geen MFA doen zoals een mens; bescherming moet dus uit andere hoek komen, zoals kortlevende sleutels en strikte rechten.
- Vaak weet niemand wie de eigenaar is, en durft niemand ze uit te zetten.
- AI-agents maken het ingewikkelder: ze handelen soms namens een persoon, soms zelfstandig.
Waarom het ertoe doet
Nu AI-agents overal worden ingezet, groeit het aantal niet-menselijke identiteiten explosief. Wie ze niet beheert, creëert duizenden sleutels waarvan niemand weet waar ze liggen of wat ze openen.
In het nieuws
Hangt hiermee samen
Bronnen
- OWASP: Non-Human Identities Top 10 owasp.org
Deze uitleg is geschreven door de redactie van RedFlare en op 25 september 2026 tegen deze bronnen nagelezen.