Skip to main content
Blog
Blog Attacks

On-device inference komt naar je securitystack: goed en slecht nieuws

On-device AI kan gevoelige data beschermen en endpointbeveiliging versterken, maar brengt ook nieuwe risico's rond promptinjectie, telemetrie en browseraanvallen.

May 18, 2026 8 min read
Illustratie van een securitystack met on-device inference
Inhoudsopgave

Kort samengevat: on-device LLM-risico via omnivore inference en vanuit de browser bereikbare lokale endpoints

  • De privacymythe: Productmarketing verkoopt on-device inference als privacywinst omdat de prompt nooit de cloud raakt. De werkelijkheid is een omnivoor model met toegang tot het bestandssysteem, het klembord, de browser en tools, dat één prompt injection verwijderd is van een operator worden binnen je device.
  • De blootstelling: Chrome downloadde in mei 2026 stilletjes een Gemini Nano-model van ongeveer 4GB naar devices zonder duidelijke toestemmingsprompt, prompt injection staat op LLM01 in de OWASP Top 10 voor LLM Applications, en cside client-side security monitort welke third-party scripts en extensies vanuit de browser een lokaal model-endpoint kunnen bereiken.
  • Zet de grenzen: Als je lokale AI-uitrol geen expliciete permissies, minimale telemetrie, netwerkisolatie van het model-endpoint en zicht op browserscripts heeft, lever je een geprivilegieerd lokaal proces met een publieke voordeur. Zet de grenzen voordat het model achtergrondinfrastructuur wordt.

Weinig tijd? Bekijk cside's in-browser Magecart- en skimmerblokkering. Dit dekt alles hieronder in één deployment.

AI-inference op het apparaat komt terecht in besturingssystemen, browsers en productiviteitstools. Dat verandert het securitymodel. Gevoelige data kan dichter bij de gebruiker blijven, maar het model komt ook dichter bij bestanden, browserstatus, klembordinhoud en lokale systeemtools.

Twee gebeurtenissen uit mei 2026 laten zien waarom dit nu belangrijk is. Securityonderzoeker Alexander Hanff meldde dat Google Chrome een Gemini Nano-model van ongeveer 4GB downloadde naar apparaten zonder duidelijke toestemmingsprompt. Rond dezelfde periode kregen Claude Desktop-browserintegraties kritiek, omdat lokale browserbruggen kunnen uitbreiden wat een AI-assistent kan bereiken.

On-device inference zelf is niet het probleem. Krachtige lokale modellen hebben dezelfde securitydiscipline nodig als elk geprivilegieerd lokaal proces: expliciete permissies, strikte inputgrenzen, controleerbare telemetrie en zichtbaarheid in de browserlaag.

Wat omnivore inference verandert

"Omnivore inference" is een nuttige term voor dit probleem. Lokale modellen worden waardevol omdat ze meer context kunnen verwerken: bestanden, klemborddata, browsergeschiedenis, zichtbare pagina-inhoud, lopende processen en apparaatstatus.

Die context maakt de assistent nuttig. Ze maakt de assistent ook een doelwit van hoge waarde.

Wanneer een lokaal model met brede permissies draait, hoeft een aanvaller de databron niet meer direct te stelen. Hij kan proberen het model te sturen om de data voor hem te lezen, samen te vatten, te transformeren of te versturen.

De browser is het voor de hand liggende ingangspunt

De browser is waar veel onbetrouwbare input samenkomt met geprivilegieerde lokale tooling. Een kwaadaardige pagina, gecompromitteerde browserextensie of third-party script dat via een supply-chain-aanval wordt geladen, kan allemaal input voor het model worden.

Als een lokale LLM een lokaal endpoint of browserbrug blootstelt zonder sterke autorisatie, wordt willekeurige client-side JavaScript een risico. Een script kan proberen het model te bevragen, het vragen om gevoelige lokale context samen te vatten, of het richting een toolcall duwen die de gebruiker nooit bedoelde.

Daarom hoort client-side security bij het securityverhaal van lokale AI. Securityteams moeten weten welke scripts in de browser draaien, wat ze laden, en of ze gedrag vertonen buiten hun verwachte rol.

Waarom promptinjectie lokaal een grotere impactradius heeft

Promptinjectie is het hoogst gerangschikte risico in de OWASP Top 10 for LLM Applications. In een cloudchatbot kan een succesvolle injectie output manipuleren, toegankelijke context lekken of policycontrols omzeilen.

Bij een lokaal model kan de impact groter zijn. Als het model toegang heeft tot het bestandssysteem, de browser, command execution of netwerktools, verschuift de aanval van "wat kan het model zeggen?" naar "wat kan het model doen?".

Tooltoegang maakt van het model een operator

Tooltoegang is de grens die telt. Een bestand lezen, een HTTP-verzoek sturen, in een browser klikken of een command uitvoeren verandert het model van tekstgenerator in operator.

Een geïnjecteerde instructie hoeft het besturingssysteem niet rechtstreeks te misbruiken. Ze hoeft alleen een vertrouwde modelinterface te bereiken die al toestemming heeft om te handelen.

Het eigen Mythos Preview-materiaal van Anthropic toont zowel de defensieve belofte als het risico. Project Glasswing is opgebouwd rond het gebruik van Mythos-klasse redenering om ernstige kwetsbaarheden te vinden en te verhelpen. Tegelijkertijd heeft Anthropic aangegeven dat een sterkere capaciteit om kwetsbaarheden te patchen ook een sterkere exploitatiecapaciteit impliceert. Berichtgeving over Mythos-tests beschreef autonome exploit chaining onder gecontroleerde omstandigheden, inclusief browser- en sandbox-escape-werk.

Niet elk lokaal model verandert in een exploitplatform, maar permissiegrenzen worden belangrijker naarmate de capaciteit toeneemt.

Lokaal LLM-securitymodel met browserinput, modeltools en permissiegrenzen

Hoe telemetrie van lokale LLMs nog steeds gevoelige data kan lekken

On-device inference wordt vaak neergezet als privacywinst. De ruwe prompt, het bestand of het document hoeft niet naar een cloudmodel-endpoint te reizen. Voor teams in de zorg, juridische sector, finance en enterprise engineering is dat een echt voordeel.

Maar lokaal betekent niet stil.

Telemetrie, diagnostische logs, modelprestatiemetingen, updatechecks, crashrapporten en integratiemetadata kunnen het apparaat nog steeds verlaten. Deze stromen worden vaak behandeld als operationele data, niet als gevoelige data.

Telemetriepaden vanuit lokale inference die diagnostische data tonen die het apparaat verlaat

De schaduw van lokale inference

Een model dat privédocumenten of coderepositories leest, kan gevoelige sporen produceren, zelfs wanneer ruwe prompts lokaal blijven. Foutmeldingen kunnen fragmenten bevatten. Gebruikspatronen kunnen activiteit onthullen. Diagnostische payloads kunnen bestandsnamen, extensiestatus, promptcategorieën of modelroutingdata bevatten.

Lokale inference-tools zijn al onder de loep genomen vanwege gebruikstelemetrie en privacydefaults. Voor gereguleerde teams heeft telemetrie classificatie, retentiecontroles en een auditpad nodig. Het kan niet worden behandeld als onschuldige bijvangst.

De privacywinst is nog steeds echt

On-device inference lost een echt probleem op. Gevoelige data hoeft niet voor elke taak naar een third-party inference-API te worden gestuurd. Dat vermindert blootstelling aan cloudretentiebeleid, compromittering aan de kant van de provider, diefstal van API-credentials en onderschepping van modelverkeer.

Voor securityproducten creëert dit een krachtige ontwerpoptie. Een lokaal model kan code, scripts, browseractiviteit en endpointgedrag inspecteren zonder elk artefact naar een leverancier te sturen.

Het privacymodel is sterk wanneer de implementatie gedisciplineerd is. Het valt uiteen wanneer downloads stilletjes gebeuren, integraties installeren zonder duidelijke gebruikersintentie, de telemetriescope vaag is, of lokale endpoints bereikbaar zijn vanuit onbetrouwbare browsercontent.

Wat endpointsecurity met LLMs kan doen

On-device inference opent ook een defensieve route die traditionele endpointtools moeilijk kunnen evenaren. Signatuursystemen detecteren bekende patronen. Heuristiek markeert verdachte kenmerken. Beide kunnen nieuwe, verhulde of meerstapsaanvallen missen.

Een lokaal model dat code begrijpt, kan redeneren over intentie. Het kan een script inspecteren en vragen wat het script probeert te bereiken, niet alleen of het overeenkomt met een bekende indicator.

MogelijkheidTraditionele AV/EDREndpointsecurity met LLM
Detectie van nieuwe malwareAfhankelijk van signaturesSemantisch codebegrip
Analyse van verhulde scriptsBeperkte heuristiekRedenering op intentieniveau
MeerstapsaanvalsketensAnalyse per eventAnalyse op sequentieniveau
Zero-day-ontdekkingGrotendeels reactiefProactief redeneren over gedrag
Omgaan met false positivesRegels afstellenContextbewuste triage

Dit is de goede versie van dezelfde architectuur. Een lokaal securitymodel kan browserextensies inspecteren voordat ze worden uitgevoerd, third-party scripts analyseren tijdens runtime, en gedrag markeren dat lijkt op credential harvesting of data-exfiltratie.

Het verschil tussen een defensieve agent en een extractietool zit in de trust boundary rond input, tools en output.

Controls die securityteams moeten eisen

On-device inference heeft een securitymodel nodig voordat het achtergrondinfrastructuur wordt.

  1. Expliciete permissies. Lokale modellen mogen geen standaardtoegang krijgen tot bestanden, klemborddata, browsercontent of processtatus. Permissies moeten zichtbaar, granulair en intrekbaar zijn.
  2. Sterke controles op de modelinterface. Behandel elke modelinput als potentieel kwaadaardig. Verdediging tegen promptinjectie hoort thuis op de interface- en toollaag, niet alleen binnen de modelprompt.
  3. Telemetrielimieten. Houd telemetrie minimaal, gedocumenteerd en auditable. Sta niet toe dat diagnostische payloads gebruikersdata, bestandsinhoud of gevoelige lokale context bevatten.
  4. Netwerkisolatie. Lokale model-endpoints mogen niet bereikbaar zijn vanuit willekeurige browserverzoeken. Het lokale endpoint is geen publieke API.
  5. Zichtbaarheid van browserscripts. Monitor de third-party scripts, extensies en geïnjecteerde content die kunnen interageren met lokale AI-tooling. Als je de browserruntime niet kunt vertrouwen, kun je geprivilegieerde lokale modellen er niet veilig aan blootstellen.

Hoe cside past

cside monitort de browserruntime: de scripts die laden, de code die wordt uitgevoerd, de domeinen die ze contacteren en het gedrag dat verandert na deployment. Dat is belangrijk omdat de browser een van de meest waarschijnlijke plekken is waar lokale AI-tooling onbetrouwbare input tegenkomt.

Voor teams die on-device AI inzetten of evalueren, helpt cside client-side security om de operationele vraag te beantwoorden: wat gebeurt er werkelijk in de browser voordat het een geprivilegieerd lokaal model, checkoutflow, loginformulier of gevoelige gebruikerssessie bereikt?

On-device inference zal securitytools verbeteren. Het zal ook nieuwe aanvalsroutes creëren. De uitkomst hangt af van de vraag of teams permissiegrenzen en runtimezichtbaarheid bouwen voordat lokale modellen weer een onzichtbare afhankelijkheid worden.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Omnivore inference beschrijft AI-modellen op het apparaat die brede lokale context gebruiken, zoals bestanden, klembordinhoud, browserstatus en systeemsignalen, om nuttige antwoorden te geven. Diezelfde toegang creëert risico wanneer het model bereikbaar is vanuit onbetrouwbare input of draait zonder strikte permissiegrenzen.

Promptinjectie is gevaarlijker bij een lokale LLM wanneer het model bestanden kan lezen, tools kan aanroepen of netwerkverzoeken kan doen. Een succesvolle injectie kan verder gaan dan schadelijke output en het model veranderen in een agent die binnen het apparaat van de gebruiker opereert.

Nee. Lokale inference houdt ruwe prompts en documenten weg van een cloud-inference-endpoint, maar telemetrie, foutlogs, diagnostische payloads en integratiemetadata kunnen het apparaat nog steeds verlaten. Die secundaire datastromen vragen dezelfde controle als primair modelverkeer.

De browser is een waarschijnlijke ingangsroute voor misbruik van lokale AI. Kwaadaardige scripts van derden, gecompromitteerde browserextensies en speciaal gemaakte webcontent kunnen proberen lokale endpoints te bereiken of modelcontext te manipuleren. Securityteams moeten zicht hebben op welke scripts draaien en waartoe ze proberen toegang te krijgen.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip