ИИ-агенты установили тестовый код из файлов документации на сайтах компаний
Исследователи обнаружили в llms.txt и llms-full.txt ссылки на незарегистрированные пакеты и домены. После регистрации нескольких таких имён их сервер получил обращения из сетей десятков компаний, включая несколько из Fortune 500.

Исследователи из израильского стартапа выявили риск в файлах llms.txt и llms-full.txt, которые сайты публикуют для ИИ-систем. Эти файлы могут содержать ссылки на пакеты или домены, которые больше никем не зарегистрированы. Когда такие ссылки обрабатывает агент для программирования, он способен автоматически установить размещённый по ним код.
Как пишет Ars Technica, исследователи просканировали 6214 действующих доменов, принадлежащих оборонным подрядчикам, компаниям из Fortune 500 и крупным технологическим компаниям. На них нашли 8265 файлов llms.txt и llms-full.txt. В 120 файлах, размещённых на разных сайтах, обнаружились ссылки хотя бы на один незарегистрированный пакет или домен.
Чтобы проверить последствия, исследователи зарегистрировали несколько свободных имён и разместили пакеты, которые после запуска отправляли запрос на их сервер. В течение часа такой запрос поступил из компании из Fortune 500; позднее сервер зафиксировал ещё несколько десятков обращений — от других компаний из списка Fortune 500 и стартапов.
Записанные цепочки родительских процессов показали, что установку запускали в том числе Claude, Codex от OpenAI и Hermes от Nous Research. На момент публикации Anthropic, OpenAI и Nous Research не ответили на запросы Ars Technica о комментарии.
llms.txt и llms-full.txt — формирующаяся практика публикации машиночитаемых описаний сайта и его структуры для ИИ. В материале Ars Technica она сопоставляется с robots.txt, который задаёт правила индексации для поисковых систем. При этом издание сообщает, что как минимум один неправильно настроенный сайт уже направляет посетителей — людей или ИИ — на действующее вредоносное ПО.