llms.txt 曝安全供应链风险:Claude 与 Codex 等智能体被诱导执行恶意代码
百余家网站的llms.txt文件被曝包含危险引用,致使Claude和Codex等智能体被诱导执行恶意代码。
AI 深度解读
安全研究团队近期披露,多家机构部署的 llms.txt 标准文件中存在未注册依赖项与悬空域名,导致 Claude、Codex 等代码智能体在自动解析时下载并执行未经所有权验证的外部代码,凸显了新兴 AI 索引规范下的软件供应链风险。
- 风险根源在于新兴标准配置不当:根据 Ars Technica 于 2026 年 8 月 27 日的报道,研究人员扫描了 6214 个属于财富 500 强及科技企业的域名,发现 120 个网站的 llms.txt 文件指向了未被注册的代码包或域名。
- 供应链劫持验证成立:研究人员通过抢注部分未被占用的包名并部署概念验证探针,成功在包括财富 500 强企业在内的数十家机构内部网络中触发回连信标。
- 自动化智能体成为感染媒介:调用链日志表明,Claude、OpenAI Codex 与 Hermes 等编码智能体在自主读取 llms.txt 文档以构建上下文或执行脚本时,未经人工审查便自动安装了相关依赖包。
- 诱导机制具备隐蔽性:由于 llms.txt 设计初衷是作为类似 robots.txt 的机器可读文档,智能体默认对其内容具备较高信任度,从而放大了间接提示词注入和悬空依赖抢注的破坏力。
- 影响/看点:这一漏洞暴露意味着面向智能体设计的元数据协议必须引入严格的包签名验证与沙箱执行隔离机制,否则企业在内网环境授予智能体代码执行权限可能直接扩大供应链攻击面。
- 资料依据:
- Ars Technica:https://arstechnica.com/security/2026/08/claude-codex-and-hermes-installed-unowned-code-inside-corporate-networks/
本内容由 AI 生成,仅供参考,请注意甄别