SecurityTechInsider AI-veiligheid & governance
EN/ NL
Risico

ChatGPT met Gmail, Drive, Teams en GitHub verbonden: wat u nu over uw connectoren moet controleren

Onderzoekers vonden een ChatGPT-lek dat via gekoppelde apps toegang gaf tot Gmail, Drive, Teams en GitHub. Dit moet u nu over connectoren en logging controleren.

8 september 2026 3 min
Illustratie bij dit artikel: ChatGPT met Gmail, Drive, Teams en GitHub verbonden.
Connectoren naar mail, opslag en code vergroten het risico dat verborgen instructies ongemerkt data lekken. Beeld: SecurityTechInsider — originele redactionele illustratie

U moet per workflow bepalen welke connectoren ChatGPT mag gebruiken, deze standaard alleen met leesrechten openen, en per sessie vastleggen welke externe bronnen zijn gelezen en waar gegevens naartoe zijn gegaan.

Een analyse van 8 september 2026 van indirecte prompt-injectie via gekoppelde apps in ChatGPT stelt dat verborgen instructies in e-mails of bestanden een chatbot kunnen aansturen om ongemerkt data via Gmail, Google Drive, Microsoft Teams en GitHub te lekken. Beveiligingsonderzoekers toonden aan dat ChatGPT via een geprepareerde prompt kwaadaardige taken kon uitvoeren terwijl de gebruiker een ogenschijnlijk normaal antwoord zag. In onze inschatting betekent dit dat elke extra connector het risico vergroot dat een agent zich onbedoeld laat aansturen — en dat verificatie daarom op runtime- en workflowniveau moet plaatsvinden, niet alleen op papier.

Hoe werkt het aanvalspatroon?

De technische kern is een cross-account-commandokanaal binnen ChatGPT's omgeving. Een aanvaller stopt kwaadaardige instructies in inhoud die u zelf laat verwerken — bijvoorbeeld in een e-mail of een document. ChatGPT maakt geen scherp onderscheid tussen uw instructie en de tekst die het in een bron tegenkomt. Opdrachten en resultaten worden tussen accounts verplaatst, zodat u een normaal antwoord krijgt terwijl uw connectoren worden gebruikt om gegevens te benaderen en te lekken. Dit patroon is gedocumenteerd in meerdere aanvallen, waaronder zero-click-kwetsbaarheden in ChatGPT's Deep Research-functie.

De aanvaller hoeft u niet te compromitteren. Het slachtoffer is de gebruiker wiens sessie wordt misbruikt — en wiens connectoren toegang hebben tot uw vertrouwelijke systemen.

Welke connectoren vormen het grootste risico?

Elke koppeling naar een systeem met hoge vertrouwenswaarde vergroot het aanvalsoppervlak. De gerapporteerde kwetsbaarheden bereikten:

  • E-mail en agenda — Gmail, Outlook en hun inhoud.
  • Bestandsopslag — Google Drive, OneDrive, Dropbox en Notion.
  • Samenwerkingsomgevingen — Microsoft Teams, Slack en hun kanalen.
  • Coderepository's — GitHub en gevoelige broncode.
  • Projectbeheer — Jira en bijbehorende werkstromen.

Elke connector is een potentieel uitvoeringskanaal. Hoe meer u ervan opent, hoe groter de blast radius als een agent zich onbedoeld laat aansturen.

Welke controles moet u per workflow kunnen aantonen?

  1. Inventariseer welke connectoren per workflow actief zijn — documenteer welke externe systemen ChatGPT in elke gebruiksscenario mag benaderen.
  2. Stel connectoren standaard op leesrechten in — schrijfrechten en verwijderingsrechten alleen waar werkelijk nodig.
  3. Log per sessie welke bronnen zijn gelezen — zichtbaarheid van welke externe data in elke interactie is opgehaald.
  4. Log waar output heen is gegaan — registreer of en hoe resultaten naar externe systemen zijn teruggeschreven.
  5. Beperk connectoren tot vertrouwde bronnen — maak expliciet welke mappen, kanalen of repositories ChatGPT mag bereiken.
  6. Stel een fail-closed beleid in — als een privacycontrole mislukt, mag niets worden doorgestuurd.

Waarom volstaat beleid op papier niet?

Het probleem ontstaat tijdens de uitvoering. U ziet een normaal antwoord terwijl op de achtergrond bronnen worden gelezen en data wordt verplaatst. Een beleidshandboek ziet dat niet. Verificatie moet daarom op runtime- en workflowniveau plaatsvinden, met zicht op wat een agent daadwerkelijk las en waar output heen ging. Dit vraagt om dezelfde discipline als bij andere niet-menselijke actoren — NIST behandelt AI-agents inmiddels als aparte digitale identiteiten met eigen toegangsregels.

Wat kunnen hulpmiddelen doen, wat blijft uw verantwoordelijkheid?

Verificatielagen kunnen sessies zichtbaar maken, correcties en bronnen traceren, en fail-closed workflows afdwingen. Zij kunnen synthetische, sessie-gebonden equivalenten van gevoelige waarden gebruiken voordat een agent ze verwerkt. Maar geen hulpmiddel garandeert correctheid of sluit hallucinaties uit. Het eindoordeel blijft altijd bij u. Behandel ChatGPT met connectoren niet als een gewone app, maar als een bevoorrechte laag boven uw belangrijkste systemen, en richt uw controle daarop in.

Bronnen: Dit artikel is gebaseerd op berichtgeving en richtlijnen van Tweakers, Check Point Research, CyberPress, SecurityWeek, Security Affairs en Radware.

Tobias Lindqvist

Geschreven door

Tobias Lindqvist

Adversarial machine learning en de beveiligingseigenschappen van retrieval-systemen.