Door Amber Wolff, Contentmanager
Bedrijfsbeveiliging wordt vaak omschreven als een wapenwedloop tussen bedreigingsactoren en cybersecurityprofessionals. Maar het is tevens een hardloopwedloop, tussen grote technologische ontwikkelingen en de middelen die we hebben om ons te verdedigen tegen eventuele nieuwe risico's die deze nieuwe technologieën met zich meebrengen.
Bill Conner, CEO van Jitterbit, heeft zich decennialang ingezet voor de beveiliging van bedrijfsnetwerken over de hele wereld en heeft deze cyclus in zijn loopbaan al meerdere keren zien terugkeren. Een van zijn belangrijkste prioriteiten toen hij bij Jitterbit in dienst trad, was ervoor te zorgen dat bij de ontwikkeling van alle oplossingen van het bedrijf beveiliging centraal stond, en dat de innovaties van Jitterbit AI veiliger, beter beheersbaar, transparanter en verantwoordelijker zouden zijn.
Maar zoals we hebben gezien in de nasleep van het Claude-lek van deze week, beginnen veel organisaties die een aanpak van “eerst implementeren en later vragen stellen” hanteerden ten aanzien van AI, zich bewust te worden van de gevaren van het behandelen van beveiliging als een bijzaak.
Conner sprak onlangs met Jitterbit CTO Manoj Chaudhary en CMO Geoff Blaine om het datalek te bespreken en de grotere problemen die dit met zich meebrengt voor bedrijfsbeveiliging. Je kunt de volledige jTalk-video hieronder bekijken:
Het begrijpen van de broncodetolk van Claude
Op 31 maart 2026 bracht Anthropic, de ontwikkelaar van het populaire Claude LLM, een update uit waarin per abuis een JavaScript-sourcemap was opgenomen, een bestand voor intern gebruik. Dit bestand wees naar een archief op het interne contentmanagementsysteem van het bedrijf — en door een misconfiguratie werd minstens een half miljoen regels aan propriëtaire broncode voor de door AI aangedreven codeerassistent, Claude Code, publiekelijk toegankelijk.
De schat, die volgens de Wall Street Journal “commercieel gevoelige informatie” bevat, omvatte de code die draait op ontwikkelaarsmachines van Anthropic en die details bevat over hoe het agentische coëcosysteem werkt, inclusief tools en instructies om hun AI-modellen als coënte agents te laten fungeren.
Binnen 24 uur was de link gedeeld op X en bijna 30 miljoen keer bekeken. Deze werd ontelbare keren gespiegeld op Github en elders, en dook sneller op dan Anthropic DMCA-verzoeken kon uitvaardigen om ze offline te halen.
Vooruitziend op deze afloop ging een ontwikkelaar aan de slag om de TypeScript-code te herschrijven, waarbij hij een vergelijkbare maar afwijkende versie in de programmeertaal Python maakte in een poging juridische consequenties te ontlopen.
Deze nieuwe repository, “claw-code” gedoopt, werd de snelst groeiende repository in de geschiedenis van GitHub en steeg met gemak voorbij de originele Claude Code-repository van Anthropic. En het is goed mogelijk dat deze blijvend is, aangezien het onduidelijk is welke rechtsmiddelen Anthropic precies tot zijn beschikking heeft.
Volgens de eigen verklaringen van Anthropic is 90% van Claude Code door AI gegenereerd — en materiaal dat door AI is gegenereerd, valt niet onder dezelfde beschermingsmaatregelen als materiaal dat door mensen is gemaakt. Bovendien zijn er overal ter wereld kopieën opgedoken, op plaatsen waar het veel moeilijker zou zijn om een Amerikaanse auteursrechtwet te handhaven.
Wat dit betekent voor bedrijven
In de 2026 Jitterbit Benchmarkrapport AI-automatisering, we ontdekten dat meer dan de helft van de respondenten AI gebruikte voor programmeren. Voor bedrijven die door AI gemaakte productiecode leveren, liggen de implicaties voor de intellectuele eigendom hier voor de hand.
Maar de beveiligingsimplicaties zijn nog onheilspellender.
Hoewel het op zichzelf geen gevolg is van een beveiligingslek, draagt het lek al indirect bij aan een onbekend aantal inbraken bij andere bedrijven. Volgens ZScaler, Bedreigingsactoren kunnen, en doen dat al, getrojanseerde versies [van de gelekte code] voorzien van achterdeurtjes, data-exfiltrators of cryptominers die nietsvermoedende gebruikers die “officieel lijkende‘ forks clonen risico op onmiddellijk compromis.”
Uit onderzoek van ThreatLabz blijkt bovendien dat deze schadelijke repositories op GitHub verschijnen en ook opduiken in de zoekresultaten van Google.
Om de zaak nog erger te maken, snoeft een herschreven versie van de Claude-code dat alle veiligheidsmaatregelen en telemetrie zijn verwijderd, wat het mogelijk gemakkelijker maakt om LLM's te gebruiken voor het schrijven van kwaadaardige code of het vinden van kwetsbaarheden.
Hoewel Anthropic er als de kippen bij was om uit te leggen dat het lek het gevolg was van een menselijke fout, roept dat meer vragen op dan het beantwoordt — met name over de operationele praktijken van bedrijven zoals Anthropic als geheel. Beveiligingsexperts wezen er al snel op dat dit eigenlijk al het tweede datalek bij Anthropic in enkele weken tijd was, en dat dit zou kunnen wijzen op grotere interne beveiligingsproblemen binnen het bedrijf.
Anthropic is gebouwd op constitutionele AI en extreme voorzichtigheid – maar zoals Jitterbit CTO Manoj Chaudhary opmerkte: “Het werd gestruikeld over 0,3 megabyte aan source map-bestand.” Chaudhary vervolgde dat het incident bedrijven zou moeten aanzetten om ervoor te zorgen dat ze hun beveiligingsfocus verruimen naar algehele veiligheid, zoals operationele beveiliging, om een vergelijkbaar resultaat te voorkomen.
Het Belang van Gelaagde Beveiliging & AI-verantwoording
Chaudhary suggereert dat een gelaagde beveiligingsaanpak is cruciaal om risico's van incidenten zoals deze te vermijden. Zoals hij opmerkte, bracht het lek een functie aan het licht die mogelijk in staat is om sommige beveiligingsmaatregelen te omzeilen — wat een sterker beveiligingskader noodzakelijk maakt om gevoelige gegevens te beschermen en de operationele integriteit te handhaven nu deze functie in handen kan zijn van kwaadwillenden.
Conner was het hiermee eens en verklaarde dat de overgang van eenmalige proefimplementaties naar end-to-end agentische operaties de noodzaak benadrukt om code en algoritmen effectief te volgen. Hij beval nieuwe governance-frameworks aan die aansluiten bij bestaande beveiligingsstandaarden, zoals SOC-compliance, en die verantwoordelijkheden en aansprakelijkheden met betrekking tot AI-systemen duidelijk definiëren.
Naarmate AI-systemen zich ontwikkelen, aldus Conner, moeten bedrijven praktijken aannemen waarmee ze het gedrag van AI effectief kunnen controleren en analyseren, de besluitvormingsprocessen van AI-systemen kunnen begrijpen en ervoor kunnen zorgen dat er transparantie is in hoe data wordt gebruikt. AI-systemen moeten regelmatig worden beoordeeld op kwetsbaarheden en om te zorgen voor continue naleving.
Het lek in de broncode van Claude dient als een cruciale herinnering aan de kwetsbaarheden in AI-systemen en het belang van het opbouwen van vertrouwen en beveiliging in AI-toepassingen. Naarmate ondernemingen de complexiteit van AI-implementatie blijven navigeren, zal het prioriteren van gelaagde beveiliging, governance en observbaarheid essentieel zijn voor het waarborgen van verantwoorde AI-praktijken.
Door deze strategieën toe te passen, kunnen organisaties een veiligere basis leggen voor hun AI-initiatieven en de reputatie- en operationele gevolgen van een dergelijk voorval vermijden.
