image

Is geheimhoudingsplicht bij het vinden van bugs nog haalbaar nu iedereen AI gebruikt?

woensdag 24 juni 2026, 11:56 door Arnoud Engelfriet, 9 reacties

Heb jij een interessante vraag op het snijvlak van privacy, cybersecurity en recht? Stuur je vraag naar juridischevraag@security.nl. Elke week geeft ict-jurist Arnoud Engelfriet in deze rubriek antwoord.

Juridische vraag: Tal van websites en softwarebedrijven hebben regels opgesteld voor responsible disclosure of coordinated vulnerability disclosure. Een eis die je daarbij vaak ziet, is dat je een gevonden kwetsbaarheid geheim moet houden totdat er nadere afspraken over publicatie zijn gemaakt. Meestal ook pas nadat er een update beschikbaar is. Maar stel dat je een AI-tool gebruikt om de kwetsbaarheid te vinden, geldt zo'n geheimhoudingsplicht dan nog steeds?

Antwoord: Responsible disclosure of coordinated vulnerability disclosure zijn bedoeld om een praktisch midden te vinden tussen enerzijds het in stilte kunnen oplossen van fouten en anderzijds het creëren van druk om die fouten ook écht opgelost te krijgen. Geheimhouding is daarbij een noodzakelijk kwaad, maar dat moet tijdelijk zijn: de deadline van publicatie is wat de organisatie dwingt om vaart te maken met het oplossen.

(RD of CVD beleid dat geheimhouding laat lopen tot de organisatie het zegt, is dus die naam niet waard. Ik zou het juridisch onrechtmatige misleiding noemen.)

Vanuit algemene principes van redelijkheid en billijkheid (art. 6:248 BW) kan een partij niet aan geheimhouding worden gehouden als het feit al publiek is. Het zou immers bizar zijn als je over een bug in detail kunt lezen in de media, terwijl jij precies diezelfde kennis geheim moet houden. Ik zeg dit wel met een voorbehoud: de publieke informatie moet wel overeen stemmen met jouw geheime kennis. Algemene uitspraken dat er een bug van die categorie is gevonden in die tool, ontslaat je dus niet van je geheimhouding over waar die bug precies zit. Ook blijft geheimhouding gelden op punten zoals wanneer jij hem ontdekte, wat de organisatie toen zei enzovoorts.

AI-tools worden massaal gebruikt om kwetsbaarheden te vinden in allerlei software. Handig voor de onderzoeker, al is niet iedere organisatie blij met slop-rapporten waarmee men snel een bug bounty hoopt te scoren. Maar het gegeven "de kwetsbaarheid werd door een AI tool gevonden" is bij lange na niet hetzelfde als "de kwetsbaarheid is openbaar". Natuurlijk, een ander kan die tool ook gebruiken en ook die kwetsbaarheid vinden. Maar bij geheimhouding moet jij bewijzen dát dat is gebeurd en bovendien dat die ander de kwetsbaarheid openbaar heeft gemaakt.

Ook het feit van algemene bekendheid dat de ontwikkelaars van die tools ingevoerde data gebruiken voor hertraining en andere schimmige doeleinden, betekent niet dat jouw bug report ineens openbaar wordt. Je bewijs moet echt concreet zijn. Laat maar zien wanneer die ingevoerde data ook daadwerkelijk in output terecht gekomen is en vervolgens publiekelijk bekend werd.

Arnoud Engelfriet is ict-jurist, gespecialiseerd in internetrecht waar hij zich al sinds 1993 mee bezighoudt. Hij werkt als chief knowledge officer bij juridisch adviesbureau ICTRecht en blogt dagelijks over internetrecht. Hij schreef onder meer de boeken ICT&Recht en AI&Algorithms, en verzorgt de opleiding tot Certified Cybersecurity Compliance Officer.

Reacties (9)
24-06-2026, 17:47 door Anoniem
Deze vraag is voor de industrie al niet meer interessant. Men is het er al over eens dat door AI gevonden bugs direct openbaar gemaakt moeten worden omdat deze ook al door anderen (criminelen) gevonden zullen zijn.

"AI detected bugs are pretty much by definition not secret, and treating them on some private list is a waste of time for everybody involved," Torvalds wrote on LKML.

https://lkml.org/lkml/2026/5/17/896
27-06-2026, 10:02 door Anoniem
Door Anoniem: Deze vraag is voor de industrie al niet meer interessant. Men is het er al over eens dat door AI gevonden bugs direct openbaar gemaakt moeten worden omdat deze ook al door anderen (criminelen) gevonden zullen zijn.

"AI detected bugs are pretty much by definition not secret, and treating them on some private list is a waste of time for everybody involved," Torvalds wrote on LKML.

https://lkml.org/lkml/2026/5/17/896
Het is heel goed mogelijk dat Torvalds daar gelijk in heeft, maar dat is nog iets heel anders dan dat de industrie geheimhouding niet meer interessant vindt omdat men het daarover eens is. Die omvat meer dan alleen het Linux-kernelproject en meningen willen nog wel eens verschillen.
27-06-2026, 10:25 door Anoniem
Titel: 'bugs'
Artikel: 'kwetsbaarheid'

Niet echt consistent zo.
27-06-2026, 12:08 door Anoniem
Door Anoniem: Titel: 'bugs'
Artikel: 'kwetsbaarheid'

Niet echt consistent zo.
Consistenter dan je denkt. Elke kwetsbaarheid is een bug of combinatie van bugs die exploiteerbaar is, en vrijwel elke bug kan op een gegeven moment onderdeel blijken te zijn van een kwetsbaarheid.

Bij OpenBSD hebben ze dit al heel lang in de gaten. Die werken al dertig jaar met doorlopende audits door een team van 6-12 mensen. Die treffen bugs aan, vragen zich niet af of dat ook securityproblemen zijn, die bugs worden domweg gerepareerd. Er is een indrukwekkende lijst besturingssystemen die afgeleid zijn van het originele BSD, inclusief het van FreeBSD afgeleide MacOS. Bij de meeste beveiligingslekken die OpenBSD hadden kunnen raken als ze niet zo gewerkt hadden blijkt dat die daar niet van toepassing is omdat een of meer van de voor de kwetsbaarheid benodigde bugs al gerepareerd is.

Het Linux-kernel-project lijkt van die aanpak geleerd te hebben. Die mogen tegenwoordig zelf CSV-nummers toekennen en geven zo'n nummer uit voor zowat elke bug die in de kernel gevonden wordt, ook als er geen manier bekend is om de bug te misbruiken. Door de bug te herstellen voorkom je dat die eventueel misbruikt kan gaan worden. En het domweg repareren kost vermoedelijk meestal minder inspanning dan beoordelen of het voor security iets toevoegt.
27-06-2026, 20:04 door Anoniem
Door Anoniem:

Het Linux-kernel-project lijkt van die aanpak geleerd te hebben. Die mogen tegenwoordig zelf CSV-nummers toekennen en geven zo'n nummer uit voor zowat elke bug die in de kernel gevonden wordt, ook als er geen manier bekend is om de bug te misbruiken. Door de bug te herstellen voorkom je dat die eventueel misbruikt kan gaan worden. En het domweg repareren kost vermoedelijk meestal minder inspanning dan beoordelen of het voor security iets toevoegt.

Dat is erg misleidend wat je zegt : je kunt je verhaal interpreteren als dat andere projecten bugs uberhaupt niet fixen tenzij ze security gerelateerd zouden zijn.

Dat is totale onzin - (oa) de Linux kernel deed natuurlijk gewoon bugfixing, en Linus is bekend dat ie een hekel heeft aan het speciaal behandelen van sjekjoerity - voor hem zin in de hoge mate "bug = bug, gewoon fixen" .
En met name heeft hij een hekel aan het geheim houden wat vaak genoeg vooral het fixen hindert omdat de set van mensen die eraan mag/kan werken veel kleiner is .

CVE nummers toekennen (niet CSV) is (wat) handiger als je behoorlijke volumes moet doen van dingen die vaag of erg security related zijn.
28-06-2026, 09:02 door Anoniem
Door Anoniem: Dat is erg misleidend wat je zegt : je kunt je verhaal interpreteren als dat andere projecten bugs uberhaupt niet fixen tenzij ze security gerelateerd zouden zijn.
Mij staat bij dat ik redelijk recent nog ergens een berichtje tegenkwam dat een bug in ik dacht Windows niet gerepareerd werd omdat de impact te klein zou zijn. Dat is een voorbeeld van geen rekening houden met dat zo'n bugje in combinatie met een ander bugje een grotere impact kan hebben die je nu nog niet overziet.

En is het erg misleidend? Ik begon de alinea die je citeerde met: "Het Linux-kernel-project lijkt van die aanpak geleerd te hebben," en niet met: "Het Linux-kernel-project heeft van die aanpak geleerd." Als je het verschil daartussen niet snapt, of als je niet snapt dat alinea's dienen om aan te geven dat de zinnen erin samen iets uitdrukken, dan kan je het inderdaad verkeerd lezen. Maar ligt dat dan aan de tekst zelf of aan een niet al te geweldige leesvaardigheid?

Dat is totale onzin - (oa) de Linux kernel deed natuurlijk gewoon bugfixing, en Linus is bekend dat ie een hekel heeft aan het speciaal behandelen van sjekjoerity - voor hem zin in de hoge mate "bug = bug, gewoon fixen" .
En met name heeft hij een hekel aan het geheim houden wat vaak genoeg vooral het fixen hindert omdat de set van mensen die eraan mag/kan werken veel kleiner is .
Dat eerste kan makkelijk mede gebaseerd zijn op het inzicht dat zowat elke "gewone" bug later opeens een security-bug kan blijken te zijn, op een manier die je typisch pas doorziet als het al te laat is, tenzij je de bug ook repareert zonder dat je al inziet of en hoe die misbruikt kan worden.

CVE nummers toekennen (niet CSV) is (wat) handiger als je behoorlijke volumes moet doen van dingen die vaag of erg security related zijn.
Inderdaad CVE, dank voor de correctie. Dat zijn nummers die uitdrukkelijk bedoeld zijn voor kwetsbaarheden. Waarom zou het handiger zijn om zowat alle bugs daaronder te scharen? Als de security-impact van bugs eenvoudig te beoordelen zou zijn zou die aanpak niet handiger en niet te verdedigen zijn.
28-06-2026, 10:02 door Anoniem
AI & Copilot zi snel mogelijk van uw PC zien af te gooien.

Waarom?

Als en dieper & dieper gaat zoeken is dat je reinste rommel.

Men kan (van horen zeggen) ook bepaalde sites aanroepen die bij het normale PC gebruik geen daglicht mogen zien.

Moet men dan van het standpunt uitgaan dat Win11 een serieuze hack is?????

Frankrijk zo las ik zou zelfs geen Windows meer willen gebruiken???

Iemand die ik ken gaf deze door: https://privacy.sexy/

Rare naam???
29-06-2026, 14:06 door Anoniem
Door Anoniem:
Door Anoniem: Deze vraag is voor de industrie al niet meer interessant. Men is het er al over eens dat door AI gevonden bugs direct openbaar gemaakt moeten worden omdat deze ook al door anderen (criminelen) gevonden zullen zijn.

"AI detected bugs are pretty much by definition not secret, and treating them on some private list is a waste of time for everybody involved," Torvalds wrote on LKML.

https://lkml.org/lkml/2026/5/17/896
Het is heel goed mogelijk dat Torvalds daar gelijk in heeft, maar dat is nog iets heel anders dan dat de industrie geheimhouding niet meer interessant vindt omdat men het daarover eens is. Die omvat meer dan alleen het Linux-kernelproject en meningen willen nog wel eens verschillen.

Het gaat hier specifiek over door AI gevonden kwetsbaarheden en daar is men het wel over eens dat die direct openbaar gemaakt moeten worden.
02-07-2026, 14:34 door Anoniem
Door Anoniem: AI & Copilot zi snel mogelijk van uw PC zien af te gooien.
Je bedoelt beide verwijderen Ai én Copilot? ROTFLMAO.

Iemand die ik ken gaf deze door: https://privacy.sexy/
Ja precies, veel knopjes aanklikken en dan de powershell code die gegenereerd wordt gewoon lokaal op de eigen machine uitvoeren.....gewoon doen, kan nooit iets mis mee gaan! ROTLMAO.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.