Anaconda koopt Enkrypt AI na alarm over MCP-servers
3 mins read

Anaconda koopt Enkrypt AI na alarm over MCP-servers

Anaconda, in de datawereld vooral bekend van zijn Python-distributie, heeft het Amerikaanse Enkrypt AI overgenomen. Het bedrijf maakte de deal op 4 augustus bekend op zijn eigen blog. Het bedrag blijft geheim. Wat de overname interessant maakt is niet de prijs, maar het cijfer dat Enkrypt er zelf naast legt: in twee maanden tijd scande het bedrijf 268.000 tools verspreid over 25.000 MCP-servers en vond daarin ruim 143.000 kwetsbaarheden. Bij 73 procent van de servers zat er iets mis.

Wat Enkrypt AI in huis heeft

Enkrypt richt zich op de beveiliging van modellen en agent-stacks bij bedrijven die met toezichthouders te maken hebben. De software doet geautomatiseerde red-teaming over meer dan 300 aanvalscategorieen voordat een model live gaat. Draait het model eenmaal, dan onderscheppen guardrails jailbreaks en pogingen om gevoelige data naar buiten te praten. Een derde onderdeel vertaalt raamwerken als het NIST AI Risk Management Framework, HIPAA en de EU AI Act naar controles die je daadwerkelijk kunt afdwingen. Volgens Anaconda heeft Enkrypt modellen van Anthropic, OpenAI, Mistral, Google Gemini en DeepSeek onder handen genomen.

Twee collega's overleggen met een laptop in een serverruimte

MCP groeit sneller dan de beveiliging

Het Model Context Protocol is in anderhalf jaar de standaardmanier geworden om AI-agents aan bedrijfssystemen te knopen. Die groei ging harder dan de hygiene eromheen. Enkrypt publiceerde eerder een studie waarin het duizend MCP-servers doorlichtte; een derde had kritieke kwetsbaarheden. De schaal van de nieuwe scan laat zien dat het probleem met het protocol is meegegroeid, ook nu de nieuwe MCP-specificatie op dit punt strenger is geworden.

Een kwetsbaarheid is trouwens niet hetzelfde als een aanval. Uit eerder onderzoek bleek dat machinaal gevonden lekken zelden echt worden misbruikt. Bij MCP ligt dat gevoeliger, omdat een agent met een geldig token doorgaans meer mag dan een willekeurige bezoeker. Het Britse AI Security Institute liet vorige week nog zien dat agents in een cybertest open source-code konden saboteren.

Beveiliging verhuist naar de bouwfase

Anaconda-topman David DeSanto vat de gedachte achter de koop kort samen: vertrouwen laat zich niet achteraf aan een agent toevoegen, dat moet er vanaf dag een in zitten. Enkrypt-oprichter Sahil Agarwal zegt het in zijn eigen woorden: er zit verschil tussen AI draaien en AI veilig draaien.

Voor Anaconda is dit de tweede overname in korte tijd. In juli kocht het bedrijf Kilo Code, gericht op de ontwikkelkant. Met Enkrypt erbij dekt het platform nu ook de beveiligingslaag, van de eerste prompt van een ontwikkelaar tot de agent die in productie draait. Dezelfde beweging zie je bij investeerders, die flink geld in identiteit voor AI-agenten stoppen.

Wat betekent dit

Voor Nederlandse organisaties die met MCP werken is het cijfer van 73 procent het signaal om de eigen servers eens na te lopen. Welke tools zijn er precies gekoppeld, wie beheert ze, en welke rechten heeft de agent die eroverheen loopt? Die vragen komen sowieso langs bij de handhaving van de EU AI Act. Dat de beveiligingslaag nu bij de platformen wordt ingekocht in plaats van los aangeschaft, maakt het voor kleinere teams eenvoudiger. Het haalt de verantwoordelijkheid niet weg: de scan zegt iets over de tools, niet over wat jouw agent ermee doet.