llms.txt Vulnerabilidade: como AI Agentes instalam automaticamente código malicioso por meio de arquivos de documentação
Na quinta-feira, 27 de agosto, Ars Technica publicou uma investigação isso deve fazer qualquer desenvolvedor que use agentes de codificação AI repensar sua segurança. Pesquisadores de uma startup israelense escanearam 6.214 domínios pertencentes a empresas Fortune 500, empreiteiros de defesa e Big Tech – e encontraram 120 arquivos BLK0 que fazem com que os agentes AI instalem automaticamente pacotes inexistentes de PyPI e npm.
O problema é simples e assustador: BLK1 é essencialmente “robots.txt para AI” – um arquivo de mapa de site markdown que ajuda os agentes a entender rapidamente a estrutura da documentação. Mas a especificação não inclui autenticação, assinaturas ou verificações de integridade. Se esse arquivo contiver BLK2 ou BLK3 e o agente tiver permissão para executar comandos, ele simplesmente instalará tudo o que estiver escrito lá.
Como funciona
Os pesquisadores encontraram 8.265 arquivos BLK4 e BLK5 (muitos sites hospedam ambos). Em 120 deles – em 120 domínios diferentes – havia referências a pacotes ou domínios que não existem nos registros. Um invasor só precisa registrar esse nome e fazer upload do código malicioso.
Para verificar o ataque, os próprios pesquisadores registraram vários nomes “gratuitos” e colocaram pacotes inofensivos que simplesmente executavam ping em seu servidor com “Eu comecei”. Dentro de uma hora, eles receberam uma resposta de uma empresa Fortune 500. Com o tempo, chegaram dezenas de respostas — de outros gigantes e startups. A telemetria do processo mostrou exatamente quem instalou os pacotes: Claude Code, OpenAI Codex e Hermes da Nous Research.

O caso mais desagradável - clerk.com
No site legítimo clerk.com, o arquivo BLK6 continha BLK7 . Ao contrário de um BLK8 normal, o BLK9 pode buscar um pacote no cache do npm e executar seu binário sem adicioná-lo ao manifesto de dependência do projeto. Alguém conseguiu reivindicar esse nome gratuito e enviar malware real. O funcionário corrigiu o problema, mas o padrão já está em produção.
Por que isso não é apenas um “bug de modelo”
Isto não é uma alucinação ou uma fuga da caixa de areia. O arquivo fica no domínio oficial da empresa, servido por HTTPS, em formato padronizado projetado para consumo AI. O agente não tem motivos para duvidar disso – o arquivo é a autoridade. O problema é que o padrão BLK10 (proposto por Jeremy Howard da Answer.AI em setembro de 2024) não contém quaisquer disposições de segurança: sem assinaturas, sem verificação de origem, sem verificação de pacote.
A cadeia de confiança é transitiva: o BLK11 não precisa estar no próprio site da Fortune 500 – pode estar nos documentos de um parceiro, na referência do SDK de um fornecedor, no guia de configuração de um projeto comunitário. Se o agente confia nesse terceiro, e esse terceiro aponta para um pacote não registrado – a cadeia funciona da mesma maneira.
O que fazer agora
- Auditoria. Verifique seu BLK12 e BLK13. Certifique-se de que todos os pacotes, domínios e URLs mencionados existam, estejam sob seu controle e tenham um mantenedor identificado. Remova referências a dependências que você não consegue explicar de memória.
- Proxy entre agentes e registros. Bloqueie novos pacotes (pacotes slopsquatted são novos por definição), imponha um resfriamento de 24 a 72 horas após o primeiro lançamento de qualquer dependência, verifique o BLK14 (SLSA/Sigstore) antes da instalação.
- Não dê aos agentes BLK15 , BLK16 , BLK17 . Esses sinalizadores existem para que o desenvolvedor assuma a responsabilidade. Se um agente instalar pacotes sem a sua confirmação, você entregou a ele as chaves da sua infraestrutura.
O resultado final
A corrida para tornar os sites legíveis para os agentes acabou de colidir com a corrida para explorar a cadeia de fornecimento de software. Isso não é culpa de um modelo ou de um fornecedor – é uma falha de design em um padrão que ninguém considerava um código executável. Até que a indústria imponha a validação do que os agentes leem na web, todo BLK18 ruim é um ponto de entrada potencial em sua rede.

Quer testar a segurança dos seus fluxos de trabalho AI? NeuralSpace permite executar geração de código e agentes de teste em um ambiente isolado — experimente o bate-papo ou modo de código.