llms.txt 成新攻击面:数百企业内网被 AI Agent 装入无主代码

HeidyKhlaaf · x · 2026-08-28

Ars Technica 报道,一家以色列隐身创业公司的研究者扫描了国防承包商、财富 500 强与大型科技公司名下的 6,214 个活跃域名,在发现的 8,265 个 llms.txt / llms-full.txt 文件中,有 120 个包含潜在危险的引用。

llms.txt 是网站向 AI 提供机器可读内容摘要的新兴规范(类似 robots.txt),但许多 AI 编码 Agent(Claude、Codex、Hermes)访问时会自动执行其中指向的安装命令——企业文档中已发现 227 条指向无人维护代码的安装命令,数十家公司(含财富 500 强)执行了概念验证代码,至少一个配置错误的站点会将人类或 AI 访问者引向真实恶意软件。

所属事件:llms.txt 成新型攻击面,AI 智能体被诱导安装无主代码(2 条相关)→

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →