Risico’s herkennen. Verbeteringen uitvoeren. Herstel controleren.
Mijn meldingen leidden tot concrete actie
De KNAW vermeldt mij in de Hall of Fame 2026 voor responsible disclosure. In totaal bevestigen vier organisaties schriftelijk herstel na mijn meldingen, de KNAW inbegrepen. Hieronder drie voorbeelden bij Nederlandse overheidsorganisaties:
- Cloudtoegang: herstel bevestigd door de CISO. Ik meldde openbaar achtergebleven Azure Storage- en applicatiegeheimen: toegangsgegevens die, afhankelijk van geldigheid en rechten, toegang tot opslag of een applicatie kunnen geven. De CISO bevestigde dat de kwetsbaarheid was opgepakt en gemitigeerd.
- AI-dienst: blootgestelde OpenAI-sleutel bevestigd en opgeruimd. Ik vond een API-sleutel die na verwijdering nog in de versiehistorie stond. De organisatie bevestigde de blootstelling en ruimde de achtergebleven sleutel op.
- Inlogsysteem: geheime toegangsgegevens vervangen. Bij een overheidsstichting vond ik geheime toegangsgegevens die nog in de openbare versiegeschiedenis stonden. Ik meldde het risico en gaf hersteladvies. De stichting bevestigde dat zij de toegangsgegevens had vervangen en de configuratie had aangepast.
Van vondst naar herstel: ik beschreef wat er blootstond, waarom dat riskant was en hoe het kon worden opgelost: sleutels vervangen, de versiehistorie opschonen en herhaling voorkomen. De uitvoering lag bij de organisaties; zij bevestigden de opvolging. Bij de AI-melding bevestigde de organisatie ook dat zij had gecontroleerd dat de sleutel niet meer in de bereikbare historie voorkwam.
Voor Ten Brinke: eigen AI vraagt ook grip op sleutels, koppelingen en toegangsrechten. Ik breng ervaring mee met het herkennen van zulke risico’s, helder rapporteren en opvolging door securityteams. Dat wil ik vanaf de inrichting van AI meenemen.
Controleer mijn KNAW-vermelding ↗ · Overheidsbevestigingen uit augustus en september 2026; hier geanonimiseerd.
Lokale AI kiezen, inrichten en beveiligen
Mijn Strix Halo Guide is een praktische handleiding voor AI op AMD-computers met de Ryzen AI Max-chipserie. Ik breng modelkeuze, instellingen en eigen testresultaten samen, zodat anderen een geteste route kunnen volgen.
Ik onderzocht welke toegang de AI echt nodig had, richtte twee opstellingen met beperkte rechten in en controleerde dat beide bleven werken. Daarnaast verwijderde ik te ruime toegangsrechten uit de installatie.
Voor Ten Brinke: een passende AI-opstelling met alleen de benodigde toegang en een inrichting die IT kan beoordelen en overnemen. Ik kan die keuzes uitzoeken en toetsen voor AI op eigen hardware of gehuurde rekenkracht, zoals Runpod.
Bekijk de praktische gids ↗ · Opstelling en gemeten resultaten ↗ · Mijn aanpassing van de installatie ↗
AI laten werken — en verbeteren waar het misgaat
Mijn bijdragen zijn opgenomen in de officiële software van OpenAI, NVIDIA en andere AI-projecten. Vier voorbeelden:
- NVIDIA AI Cluster Runtime — controles op AI-infrastructuur. Mislukte controles konden toch groen licht geven. Ik herstelde de verwerking van de uitslagen en voegde tests toe die controleren dat fouten zichtbaar blijven. Ook de controle op GPU-toegang gebruikt dit herstel. Geaccepteerde bijdrage ↗
- OpenAI — de officiële koppeling voor .NET-toepassingen. Ik herstelde een fout waardoor OpenAI bepaalde gespreksaanvragen weigerde. Tests en vastgelegde API-antwoorden laten het herstel zien. Een tweede bijdrage maakt een extra instelling voor de redeneercontext beschikbaar. Herstel ↗ · Tweede bijdrage ↗
- llama.cpp — een motor voor het draaien van taalmodellen. Deze software wordt ook gebruikt door lokale AI-tools zoals LocalAI en Lemonade. Ik verhielp een fout waardoor een lege instelling als beschikbaar model verscheen. Geaccepteerde bijdrage ↗
- Ray — AI-rekenwerk verdelen over meerdere computers. Ik verhielp een opstartfout bij gelijktijdige aanmaak van AWS-toegangssleutels. Een test controleert dat de juiste sleutel wordt opgeslagen en gebruikt. Geaccepteerde bijdrage ↗
Voor Ten Brinke: AI-koppelingen en opstellingen werkend krijgen, storingen oplossen en controleren of het herstel klopt. Ik kan met IT uitzoeken wat er nodig is om van een AI-proef een bruikbare toepassing te maken, met aandacht voor toegang en betrouwbare controles.
Kennis behouden wanneer je van AI wisselt
In losse AI-gesprekken raken kennis en afspraken verspreid. Mijn OKF-brein bewaart ze samen met de bronnen in gewone bestanden. Een collega of een andere AI kan daardoor verder zonder opnieuw te beginnen. De eerste overdracht van Opus naar Codex is beproefd; extra inrichting was nog nodig.
Voor Ten Brinke: kennis blijft bij het team, ook wanneer een ander AI-model beter past. De volgende gebruiker ziet welke informatie nog geldt, wat is afgesproken en wanneer een mens moet beslissen.
OKF-brein op GitHub ↗ · Privéproject met uitgewerkt voorbeeld; toegang op verzoek.
Beoordelen of een AI-antwoord echt bruikbaar is
Bij Scale AI beoordeelde ik AI-antwoorden en herschreef ik ze om ze beter te maken. Ik leerde kritisch kijken: klopt de inhoud, beantwoordt het de vraag en welke beweringen zijn onvoldoende onderbouwd? Zo leerde ik het verschil herkennen tussen een antwoord dat overtuigend klinkt en een antwoord dat je kunt gebruiken.
Voor Ten Brinke: AI-antwoorden controleren voordat collega’s erop vertrouwen. Ik kan fouten en twijfel zichtbaar maken, antwoorden verbeteren en collega’s helpen herkennen wat zij kunnen gebruiken en wat eerst gecontroleerd moet worden.
Ervaring met modelevaluatie bij Scale AI · mei 2023 – september 2024
Ik werk met AI bij onderzoek en uitvoering. Mijn bijdrage zit in de vraagstelling, keuzes, inrichting en kritische beoordeling van het resultaat.