Kort samengevat: omzeilen van cookietoestemming door agentische AI
- Edge-controls zien niets: Je CDN-botregels zien agentische browsers nooit. ChatGPT Agent, Comet en Computer Use renderen volledige Chromium-sessies met geldige fingerprints en schone residentiële IP-adressen, waardoor je edge ze logt als gewone mensen en je AVG-papieren spoor verdampt.
- Betaalpagina's vallen eronder: PCI DSS 6.4.3 en 11.6.1 gelden zodra een agent een betaalpagina bereikt. Elk niet-geautoriseerd script wordt in die sessie uitgevoerd, en cside leest de runtime vanuit de browser om automatiseringsartefacten te markeren die je WAF niet kan zien.
- Doe dit deze week: Bereiken EU-bezoekers je site, audit deze week de tracking vóór toestemming en koppel elke gebeurtenis aan een rechtsgrond. Verwerk je kaartgegevens, bevestig dan bij je QSA dat scriptautorisatie ook door agenten geïnitieerde sessies op de betaalpagina dekt.
Weinig tijd? Bekijk cside Privacy Watch. Dit dekt alles hieronder in één deployment.
Agentische AI-beveiliging is het geheel van beveiligings- en privacypraktijken die nodig zijn om autonome AI-browsers te beheren (tools zoals ChatGPT Agent, Perplexity Comet en Anthropic's Computer Use) die namens gebruikers toegang krijgen tot websites. In tegenstelling tot traditionele bots renderen deze agenten volledige Chromium-sessies, interageren ze met pagina-elementen en voeren ze elk script op de pagina uit, waarbij ze de cookietoestemmingsmechanismen omzeilen die de AVG-rechtsgrond regelen en de CDN-niveaubotcontroles ontwijken die alleen-verzoek-scrapers detecteren.
Wat telt voor websitebeheerders is wat een agentische browser daadwerkelijk doet zodra deze zich binnen de weergegeven sessie bevindt, niet wat hij beweert te zijn. Server-side en CDN-niveaucontroles hebben daar geen zichtbaarheid op.
Wat agentische AI-browsers anders maakt
Traditionele bots werken door HTTP-verzoeken te sturen zonder JavaScript uit te voeren. Dat maakt ze detecteerbaar: ze missen JavaScript-uitvoeringssignalen, produceren onrealistische browservingerafdrukken en gebruiken vaak datacenter-IP's die op dreigingslijsten staan.
Agentische AI-browsers werken anders. Ze openen een echte Chromium-instantie, voeren elk script op je pagina uit, genereren plausibele fingerprints en interageren met DOM-elementen zoals een mens dat zou doen. Voor je serverlogs, CDN en analyseplatform ziet een agentische browsersessie eruit als een normaal menselijk bezoek.
Dat levert specifieke problemen op voor beveiligings- en privacyteams:
- Toestemming wordt niet vastgelegd. De agent komt je cookiebanner tegen maar maakt geen geïnformeerde keuze; hij sluit de banner af of negeert hem, waardoor er geen gedocumenteerd toestemmingssignaal overblijft.
- Scripts van derden worden volledig uitgevoerd. Elke marketingpixel, analysetag en tracker van derden op je pagina laadt en vuurt af tijdens een agentsessie, zonder dat de toestemmingsblokkering correct heeft gefunctioneerd.
- Standaard botdetectie is blind. Controles die zich baseren op user-agent-strings, IP-reputatie of ontbrekende JavaScript-uitvoering markeren agentische browsers niet, omdat die signalen aanwezig en geldig zijn.
De cookietoestemmingskloof
Wanneer een mens je website bezoekt, produceert de interactie met een cookiebanner een signaal: accepteren, weigeren of configureren. De verdere verwerking is afhankelijk van die keuze. De meeste consent management platforms (CMP's) handhaven dit door het laden van tags uit te stellen totdat een keuze is vastgelegd.
Wanneer een agentische browser dezelfde pagina laadt, sluit deze de banner doorgaans programmatisch af of negeert hem volledig. Er wordt geen zinvol toestemmingssignaal vastgelegd, maar de pagina (en alle bijbehorende scripts) blijft laden.
Het downstream-effect: analysegebeurtenissen vuren, marketingpixels laden, formuliergegevens stromen naar CRM's en grensoverschrijdende gegevensoverdrachten vinden plaats. Op grond van artikel 6 van de AVG vereist elk van die verwerkingsactiviteiten een gedocumenteerde rechtsgrond. Wanneer de agent het toestemmingsmechanisme omzeilt, ontbreekt die documentatie.
Dit is geen randgeval. Elk bedrijf dat in de EU actief is of EU-inwoners bedient en AI-agents inzet om websites van leveranciers, concurrenten of partnerportals te bezoeken, activeert deze kloof op die sites als routine. En elk bedrijf waarvan de website wordt bezocht door consumenten-AI-agents (winkelagents, onderzoeksagents, personal-assistant-browsers) ondervindt aan de andere kant dezelfde kloof.
| Verwerkingsgebeurtenis geactiveerd door een agentsessie | Toestemming gedocumenteerd? |
|---|---|
| Interactie met cookiebanner | Nee: agent maakt geen echte keuze |
| Analysegebeurtenis (GA4, PostHog) | Nee: vuurt af zonder toestemmingssignaal |
| Marketingpixel laden (Meta, LinkedIn) | Nee: CMP-blokkering heeft niet gefunctioneerd |
| Grensoverschrijdende gegevensoverdracht | Nee: tracker laadt zonder overdrachtsgrondslag |
| Door agent geactiveerd CRM-formulier | Geen zinvol toestemmingsspoor |
Beveiligingsrisico's naast privacynaleving
Naleving is het meest duidelijk gedocumenteerde risico, maar agentische AI-toegang creëert beveiligingsblootstelling die samenhangt met je controleomgeving voor scripts van derden.

Prompt-injectieketen, stap voor stap:
- Een gecompromitteerd script van derden (of een script dat agenten target) op website A injecteert instructies in de gerenderde DOM.
- De agentische browser leest die geïnjecteerde instructies als legitieme taakcontext.
- Het doel van de agent wordt stilletjes herschreven.
- De agent neemt de gekaapte instructies mee naar de volgende site die hij bezoekt (bijvoorbeeld een betaal- of checkoutformulier).
- Gevolg: hij verzendt of exfiltreert de geladen formuliergegevens, of test gestolen kaartnummers vanuit een residentiële sessie die er echt uitziet en die betaalfraudecontroles doorlaten.
Prompt-injectie via gecompromitteerde scripts van derden. Een script van derden dat gecompromitteerd is (of dat is geschreven om AI-agentsessies te detecteren en te targeten) kan instructies in de pagina injecteren die het gedrag van een agent omleiden. Een agent die een door een aanvaller gecontroleerde pagina bezoekt, kan de opdracht krijgen om acties uit te voeren op andere websites die hij daarna bezoekt: formulieren indienen, geladen gegevens exfiltreren of zijn taakinstructies aanpassen. Dit is een actief aanvalspatroon. Zie: hoe gecompromitteerde scripts van derden AI-agenten kunnen prompt-injecteren.
Kaarttesten vanuit consumentenagentsessies. Een agent die namens een gebruiker een legitieme aankoop voltooit, doorloopt je checkoutflow met echte browsersignalen en een echt residentieel IP-adres. Als de sessie van de agent via prompt-injectie is omgeleid, kan deze worden gebruikt om gestolen kaartnummers te testen in je checkoutformulier. De kaarttest komt voort uit een sessie die er echt uitziet en die door betaalfraudecontroles wordt doorgelaten.
Voorraadblokkering en prijsextractie. Consumentenagenten die te goeder trouw handelen, creëren nog steeds operationeel risico wanneer ze met machinesnelheid werken. Add-to-cart-agenten kunnen voorraad blokkeren, realtime-prijsagenten kunnen je catalogus sneller doorlopen dan enige mens, en bulk-onderzoeksagenten kunnen gestructureerde data extraheren die niet bedoeld is voor machineconsumptie. De intentie is niet vijandig, maar het effect is reëel.
PCI DSS 4.0.1 en agentische sessies op betalingspagina's
PCI DSS 4.0.1-clausules 6.4.3 en 11.6.1 introduceerden scriptspecifieke vereisten die van toepassing zijn op alle betalingspaginasessies, inclusief door agenten geïnitieerde.
Clausule 6.4.3 vereist dat elk script op een betalingspagina geautoriseerd is, een gedocumenteerd doel heeft en dat de integriteit ervan gehandhaafd wordt. Een agentische browser die een betalingstaak uitvoert, laadt elk script dat aanwezig is op je betalingspagina. Als daar een leverancier-CDN-script laadt dat niet op je toegestane lijst staat, wordt je 6.4.3-verplichting geactiveerd, ongeacht of de sessie door een mens of een agent is geïnitieerd.
Clausule 11.6.1 vereist een actief wijzigings- en manipulatiedetectiemechanisme voor de inhoud en HTTP-headers van betalingspagina's. Een door prompt-injectie beïnvloede agentsessie die een script activeert dat betalingspaginaelementen wijzigt (een formjacking-patroon) valt binnen dezelfde detectiescope.
De praktische implicatie: als je PCI DSS 4.0.1-controles correct zijn geïmplementeerd voor menselijke sessies, dekken ze ook agentsessies. De echte lacune is het identificeren welke sessies door agenten zijn geïnitieerd, zodat je deze afzonderlijk kunt auditen en monitoren. Voor een gedetailleerde uiteenzetting van deze vereisten, zie hoe te voldoen aan PCI DSS 6.4.3 en 11.6.1.
Hoe detectie werkt in de browserlaag
Het detecteren van agentische browsers vereist een controle die wordt uitgevoerd binnen de weergegeven paginasessie. Netwerkrand- en CDN-controles hebben daar geen zichtbaarheid op. Belangrijke detectiesignalen zijn:
Automatiseringsartefacten. Agentische browsers draaien op automatiseringsframeworks (Playwright, Puppeteer, Selenium) die sporen achterlaten in de JavaScript-omgeving: navigator.webdriver ingesteld op true, Chrome DevTools Protocol-eigenschappen in de DOM (het cdc_-voorvoegselpatroon), en verwijderde toegankelijkheidsknoopstructuren die automatiseringsframeworks standaard verwijderen.
Vingerafdrukinconsistentie. Echte browsers op echte apparaten produceren coherente WebGL-rendererstrings, Canvas-vingerafdrukken en AudioContext-uitvoer die overeenkomen met een specifieke combinatie van GPU en besturingssysteem. Agentische browsers die draaien in cloudomgevingen of op geëmuleerde hardware produceren vingerafdrukken die over de verschillende signalen geen consistent apparaatverhaal vertellen.
Gedragskadans. Een sessie die pagina's navigeert, een formulier laadt, het invult en binnen enkele seconden verzendt, beweegt met machinesnelheid. Dit gedragssignaal is waarneembaar in de gebeurtenisstroom binnen de pagina en is niet zichtbaar in request-headers.
Sessiegrafpatroon. Een mens die je site bezoekt, volgt een verkennend patroon: pauzeren, teruggaan, doorbladeren. Een agent die een gedefinieerde taak uitvoert, doorloopt een volgorde die overeenkomt met de taakgraf: geordend, doelgericht en zonder navigatie die doodloopt.
cside leest deze signalen vanuit de browsersessie, classificeert het verkeer op intentieklasse en stelt de classificatie beschikbaar via API, zodat je beleidshandhavingslaag ernaar kan handelen. Voor een dieper inzicht in de mechanismen van de afzonderlijke signalen, zie de gids voor het detecteren van AI-agentverkeer op je website.
Wat websitebeheerders moeten doen
1. De browserlaag instrumenteren. Server-side controles kunnen niet zien wat er binnen een Chromium-sessie gebeurt. Een runtime-agent die in de weergegeven pagina draait, is de minimale haalbare basis voor zichtbaarheid op agentische AI.
2. Je toestemmingsmechanismen controleren op gegevensverzameling vóór toestemming. Identificeer welke trackinggebeurtenissen, scripts en gegevensstromen worden geactiveerd vóórdat er enige toestemmingsinteractie heeft plaatsgevonden in een nieuwe sessie. Dat is je blootstellingsvenster wanneer een agentische browser de banner omzeilt.
3. Elke verwerkingsgebeurtenis vóór toestemming koppelen aan een rechtsgrond. Gerechtvaardigd belang kan sommige verwerking dekken. Voor de gebeurtenissen waarvoor dat niet geldt, heb je een ongedocumenteerde nalevingslacune die niet alleen van toepassing is op agentsessies, maar op elke bezoeker die de browser sluit voordat hij met de banner heeft geïnteracteerd.
4. Bevestigen dat de PCI-scope van toepassing is op door agenten geïnitieerde sessies. Verifieer bij je QSA dat scriptautorisatie (6.4.3) en manipulatiedetectie (11.6.1) sessieagnostisch zijn. Bij de meeste implementaties is dat het geval, maar agentsessies kunnen scriptuitvoeringspaden blootleggen die menselijke sessies niet activeren, als de agent andere paginastatussen doorloopt.
5. Classificeren in plaats van blokkeren. Veel agentische sessies vertegenwoordigen legitieme consumentenactiviteit. Een blanket block ontneemt echte omzet aan echte klanten die AI-assistenten gebruiken. Classificeer op basis van intentie (toestaan, monitoren, uitdagen, rate-limiten of doorsturen naar agentspecifieke content) in plaats van alle automatisering als vijandig te behandelen. Voor het classificatiekader, zie hoe je een AI-agentdetectieoplossing kiest.
Voor een vergelijking van leveranciers, zie de beste tools voor AI-agentdetectie.









