Kunstmatige intelligentie kan nu zelfstandig systemen aanvallen: de AI-pentester is geen sciencefiction meer. De koppen roepen dat dit de menselijke pentester overbodig maakt. Het onderzoek zegt iets genuanceerders, en veel bruikbaarders voor wie een organisatie moet beschermen. We zetten de internationale cijfers over de AI-pentester op een rij, en vertellen wat ze in de praktijk betekenen.
- De AI-pentester is sterk, maar niet magisch. AI-agents kraken tot 87% van bekende kwetsbaarheden met een beschrijving, maar slechts 13% onder realistische omstandigheden.
- Samenwerking is de doorbraak. Een team van AI-agents is tot 4,3 keer effectiever dan één losse agent.
- Het is een wapenwedloop. Meer dan $665 miljoen durfkapitaal, twee miljardenbedrijven, en een AI-platform bovenaan de wereldwijde HackerOne-ranglijst.
- De drempel voor aanvallers daalt. Bekende, ongepatchte kwetsbaarheden worden sneller gevonden en misbruikt dan ooit.
- De mens blijft doorslaggevend. De creatieve, geketende aanval blijft mensenwerk, en elke AI-bevinding hoort door een mens geverifieerd te worden.
De basis
Wat is een AI-pentester?
Een AI-pentester, ook wel AI-pentestagent genoemd, is software die een groot taalmodel gebruikt om het werk te doen dat normaal een menselijke pentester doet: verkennen, kwetsbaarheden zoeken, exploiteren en rapporteren. Het woord “agent” is daarbij cruciaal. Een co-piloot geeft alleen advies. Een agent handelt: hij leest de uitvoer van een commando, bepaalt zélf de volgende stap, voert die uit, kijkt naar het resultaat en herhaalt dat, net zolang tot hij binnen is of vastloopt.
Dat is het verschil tussen een checklist afvinken en een probleem doordénken. Een klassieke scanner draait een vaste set controles en spuugt een lijst uit. Een AI-pentester vormt een hypothese, test die, en probeert een andere aanpak als het misgaat. Sinds 2023 zijn er tientallen van deze agents verschenen, van simpele hulpjes tot volledige zwermen die met elkaar samenwerken.
Wat de cijfers zeggen
Voorbij de hype
In gecontroleerde labcondities, met een keurige beschrijving van de kwetsbaarheid erbij, misbruikt een AI-agent tot 87% van bekende kwetsbaarheden. Indrukwekkend, totdat je die hulp weghaalt. Tegen echte kwetsbaarheden, onder realistische omstandigheden, zakt datzelfde vermogen naar 13%. Eén onderzoek liet een toonaangevend model van 87% naar 7% kelderen zodra de beschrijving verdween.
Dit is het lab-tot-praktijk gat. En het is geen voetnoot, het is precies waarom een geautomatiseerde scan iets fundamenteel anders is dan een aanvaller die nádenkt.
De architectuur
Eén agent is speelgoed, een zwerm is een wapen
De doorbraak zit niet in een slimmer model. Hij zit in samenwerking. Zet je één AI-pentester op een doelwit, dan loopt hij vast op de eerste hobbel. Verdeel je het werk over een team van gespecialiseerde agents, met een orchestrator die ze aanstuurt, dan springt de effectiviteit met een factor 4,3 keer omhoog. Dat is de gemeten uitkomst van de HPTSA-benchmark, geen marketing.
Het landschap
2026: van experiment naar wapenwedloop
Dit is geen niche meer. Internationaal onderzoek telt in 2026 al meer dan 39 open-source AI-pentestagents, en de commerciële markt explodeert. Er is meer dan $665 miljoen durfkapitaal in gepompt, met twee bedrijven boven een miljard waardering. Eén AI-platform staat inmiddels bovenaan de wereldwijde HackerOne-ranglijst, met meer dan duizend gevalideerde inzendingen. De AI-pentester is in korte tijd volwassen geworden.
En het zijn niet alleen startups. In de DARPA AIxCC-finale vonden autonome systemen 86% van de ingebouwde kwetsbaarheden. Onderzoekssystemen van de grote techbedrijven vonden zelfstandig zero-days in productiesoftware die jarenlang onopgemerkt waren gebleven. De boodschap is onmiskenbaar: de aanvaller van morgen wordt door een machine geholpen.
De aanvaller van morgen wordt door een machine geholpen. De vraag is of uw verdediging dat ook is.
Uit de praktijk
Wat wij bij Rootsec in de praktijk zien
Rootsec draait AI-gedreven offensieve security niet in een demo, maar in echte opdrachten. En we doen dat bewust op een eigen, lokaal platform: de kunstmatige intelligentie redeneert op onze eigen infrastructuur, niet in een publieke cloud. Het gevolg is simpel maar cruciaal: gevoelige klantdata, gevonden kwetsbaarheden en inloggegevens verlaten onze omgeving niet. Voor organisaties in de zorg en de financiële sector is dat vaak het verschil tussen wel of niet mogen.
Hoe we het precies inrichten houden we voor onszelf. Maar het principe delen we graag, want daar draait het om: de machine versnelt de verkenning en de analyse, de mens bewaakt de kwaliteit, en elke bevinding wordt handmatig geverifieerd door een ervaren pentester voordat die in een rapport komt. De AI-pentester is bij ons een versneller, geen vervanger. Meer dekking in dezelfde tijd, zonder in te leveren op diepgang.

Theorie is mooi. Maar het bewijs zit in de resultaten. Een voorbeeld uit een recente, geautoriseerde opdracht:
Geautoriseerd · binnen scope · traceerbaar
Eén getekende opdracht, één groot Nederlands netwerk. Met AI voor de verkenning en analyse, en een mens voor het beslissende pad, hadden onze pentesters binnen het uur de hoogste rechten in het volledige domein: de sleutels waarmee een echte aanvaller alles kan.
- Doelwit
- ████████ grote NL-organisatie
- Tijd tot Domain Admin
- < 60 minuten
- Aanpak
- AI-gedreven, mens-geleid
- Verificatie
- handmatig, door pentester
De andere kant
Waar de machine faalt, wint de mens
Terug naar die 13%. Dat getal is geen zwakte van het verhaal, het is de kern ervan. Een AI-pentester is briljant in het afvinken van wat bekend is. Maar de aanvallen die er echt toe doen, de creatieve keten waarbij drie onschuldige zwakheden samen één ramp worden, de logica-fout die geen scanner herkent, de weg naar binnen die niemand had voorzien, dat blijft mensenwerk.
En sommige aanvallen werken alleen van binnenuit. “Wat kan een aanvaller die al binnen is?” Die vraag beantwoordt geen cloud-AI voor je. Daarvoor staat een mens op locatie, met een plan en de juiste apparatuur.

De machine doet het voorwerk. Een mens draait de sleutel om.
Conclusie
Wat dit betekent voor verdedigers
Als u een organisatie moet beschermen, komt het onderzoek neer op drie dingen. Eén: de drempel voor aanvallers daalt, want AI maakt geavanceerde technieken breder beschikbaar. Twee: bekende, ongepatchte kwetsbaarheden worden nu razendsnel gevonden, dus patchdiscipline en zicht op uw eigen aanvalsoppervlak zijn belangrijker dan ooit. Drie: een moderne pentest hoort de kracht van de AI-pentester te benutten, maar onder menselijk toezicht en met uw data die binnen blijft. Vraag uw securitypartner er gericht naar.
Veelgestelde vragen
Veelgestelde vragen
Vervangt AI de pentester?
Nee. Het onderzoek is hier duidelijk over: De AI-pentester is uitstekend in bekend, herhaalbaar werk, maar faalt op de creatieve, geketende aanvallen die echte impact hebben. AI verhoogt de snelheid en dekking van een pentester; het vervangt zijn oordeel niet.
Wat is een AI-pentestagent precies?
Software die een groot taalmodel gebruikt om zelfstandig penteststappen te bepalen en uit te voeren: verkennen, kwetsbaarheden zoeken, exploiteren en rapporteren. Anders dan een scanner redeneert een agent over wat hij vindt en past hij zijn aanpak aan.
Is AI-pentesting veilig voor mijn bedrijfsdata?
Dat hangt af van hoe het wordt ingericht. Publieke AI-clouds sturen uw gegevens naar een derde partij. Rootsec draait de AI op een eigen, lokaal platform, zodat gevoelige data uw omgeving en de onze niet verlaat.
Hoe weet ik of een AI-bevinding klopt?
Door menselijke verificatie. Bij Rootsec wordt elke bevinding die een AI genereert handmatig gecontroleerd door een ervaren pentester voordat die in het rapport belandt.
Benieuwd wat een AI-gedreven aanvaller bij u zou vinden?
In een strategische sessie laten we zien hoe uw aanvalsoppervlak er vandaag uitziet, en wat een moderne pentest daaraan zou toevoegen. Een eerlijke blik, geen verkooppraatje.
Bronnen
- AppSec Santa, The Rise of AI Pentesting Agents: A Technical Analysis (2026).
- CVE-Bench (ICML 2025); HPTSA-benchmark; DARPA AIxCC-finale 2026.
Prestatiecijfers komen uit het genoemde onderzoek. De case is een eigen, geautoriseerde opdracht; klantgegevens zijn geanonimiseerd. Elke AI-bevinding wordt handmatig door een pentester gecontroleerd.