LLMs.txt 文件触发了不安全代码安装

Ars Technica AI··作者 Dan Goodin

关键信息

研究人员发现,不同网站上的 120 个文件指向了未注册的软件包名称或域名,随后他们自己注册了其中一些名称,以观察代理会如何响应。其回连日志显示,触发安装的父进程链表明参与其中的编码代理包括 Claude、OpenAI 的 Codex 和 Nous Research 的 Hermes。

资讯摘要

《Ars Technica》报道称,超过 100 个网站上的文档文件正在引用潜在危险的可执行内容,而许多 AI 代理在访问这些文件时会自动安装这些内容。涉事文件是 llms.txt 和 llms-full.txt,这是一个新兴约定,目的是为网站提供机器可读的内容摘要和结构信息。它的思路类似于面向搜索引擎的 robots.txt,只不过对象变成了会摄取网站内容的 AI 系统。以色列一家隐身创业公司的研究人员扫描了 6,214 个真实域名,这些域名属于国防承包商、《财富》500 强公司和大型科技公司。研究人员总共找到了 8,265 个 llms.txt 和 llms-full.txt 文件,其中有 120 个文件分别在不同网站上指向了一个或多个尚未注册的软件包名称或域名。

为了测试这些引用的效果,他们注册了部分无人认领的名称,并托管了会在执行时回连其服务器的软件包。不到一小时,他们就收到了来自一家《财富》500 强公司的回连,随后又陆续收到来自更多《财富》500 强公司和初创公司的几十次回连。回连日志还记录了触发安装的父进程链,显示参与其中的编码代理包括 Claude、OpenAI 的 Codex 和 Nous Research 的 Hermes。报道还提到,至少有一个配置错误的网站正在把访问者,无论是人还是 AI,直接导向真实恶意软件。到发布时,Anthropic、OpenAI 和 Nous Research 尚未回应置评请求。

LLMs.txt 文件触发了不安全代码安装

资讯正文

100多个网站上的文档文件正在引用潜在危险的可执行内容,而这些内容在被许多 AI 代理访问时会自动安装。几十家公司,其中一些是《财富》500强企业,执行了概念验证代码。至少有一个配置错误的网站正在把访问者,无论是人类还是 AI,指向实时恶意软件。

这些潜在危险的内容位于 llms.txt 和 llms-full.txt 文件中,这是一种新兴约定,网站用它来提供其内容及其高层结构的机器可读摘要。这些文件相当于 AI 版的 robots.txt 标准,后者用于告知搜索引擎如何索引网站内容。面向网页开发者的工具 Google Lighthouse 对此有更多说明。Cloudflare 正确配置的 llms.txt 和 llms-full.txt 文件可在这里和这里查看。

研究人员如何发现这一点

以色列一家隐身创业公司的研究人员扫描了 6,214 个实时域名,这些域名属于国防承包商、《财富》500强企业和大型科技公司。他们发现的 8,265 个 llms.txt 和 llms-full.txt 文件中(许多网站同时托管 llms.txt 和 llms-full.txt 文件),有 120 个文件,分布在不同网站上,指向一个或多个尚未注册的代码包或域名。为测试 AI 代理处理这类文件时会发生什么,研究人员注册了其中一些无人认领的名称,并托管了会让任何执行这些包的机器向其服务器发起联系的包。一个小时内,研究人员就收到了来自一家《财富》500强公司的回传响应。随着时间推移,他们又收到了几十个回传,其中一些来自更多《财富》500强公司,另一些则来自初创公司。他们的信标还记录了触发每次安装的父进程链,最终揭示参与其中的有 Claude、OpenAI 的 Codex,以及 Nous Research 的 Hermes 等编码代理。Anthropic、OpenAI 和 Nous Research 截至发稿时均未回应置评请求。

来源与参考

  1. 原始链接
  2. Claude, Codex, and Hermes installed unowned code inside corporate networks

收录于 2026-08-28