llms.txt Sårbarhet: Hur AI-agenter automatiskt installerar skadlig kod via dokumentationsfiler
Torsdagen den 27 augusti kl.Ars Technica publicerade en utredningsom borde få alla utvecklare som använder AI-kodningsagenter att ompröva sin säkerhet. Forskare från en israelisk stealth-startup skannade 6 214 domäner som tillhör Fortune 500-företag, försvarsentreprenörer och Big Tech – och hittade 120 llms.txt-filer som får AI-agenter att automatiskt installera obefintliga paket från PyPI och npm.
Problemet är enkelt och skrämmande: llms.txt är i grund och botten "robots.txt för AI" - en markdown-fil för webbplatskartor som hjälper agenter att snabbt förstå dokumentationsstrukturen. Men specifikationen innehåller ingen autentisering, inga signaturer, inga integritetskontroller. Om en sådan fil innehåller pip install non-existent-package eller npm install non-existent-package, och agenten har behörighet att köra kommandon — kommer den helt enkelt att installera vad som än står där.
Hur det fungerar
Forskarna hittade 8 265 llms.txt och llms-full.txt filer (många webbplatser är värd för båda). I 120 av dem – på 120 olika domäner – fanns det referenser till paket eller domäner som inte finns i registren. En angripare behöver bara registrera ett sådant namn och ladda upp skadlig kod.
För att verifiera attacken registrerade forskarna själva flera "gratis" namn och placerade ofarliga paket som helt enkelt pingade sin server med "Jag började". Inom en timme fick de svar från ett Fortune 500-företag. Med tiden kom dussintals fler svar - från andra jättar och nystartade företag. Processtelemetri visade exakt vem som installerade paketen:Claude Code, OpenAI Codex och Hermes från Nous Research.

Det otäckaste fallet — clerk.com
På den legitima webbplatsen clerk.com innehöll filen llms.txt npx clerk-next-fix-auth-protection. Till skillnad från en vanlig npm install kan npx hämta ett paket till npms cache och köra dess binära filer utan att lägga till det i projektets beroendemanifest. Någon lyckades göra anspråk på detta gratisnamn och ladda upp faktisk skadlig programvara. Kontorist fixade problemet, men mönstret är redan i produktion.
Varför detta inte bara är en "modellbugg"
Det här är inte en hallucination eller en sandlådeflykt. Filen ligger på företagets officiella domän, serverad över HTTPS, i ett standardiserat format designat för AI-konsumtion. Agenten har ingen anledning att tvivla på det - filenärmyndigheten. Problemet är att standarden llms.txt (föreslog av Jeremy Howard från Answer.AI i september 2024) inte innehåller några som helst säkerhetsbestämmelser: inga signaturer, ingen ursprungsverifiering, ingen paketverifiering.
Förtroendekedjan är transitiv: llms.txt behöver inte sitta på Fortune 500:s egen webbplats – det kan vara i en partners dokument, en leverantörs SDK-referens, ett communityprojekts installationsguide. Om agenten litar på den tredje parten och den tredje parten pekar på ett oregistrerat paket – fungerar kedjan på samma sätt.
Vad ska man göra just nu
- Granska.Kontrollera dina
llms.txtochllms-full.txt. Se till att alla nämnda paket, domäner och webbadresser finns, är under din kontroll och har en identifierad underhållare. Ta bort referenser till beroenden som du inte kan förklara från minnet. - Proxy mellan agenter och register.Blockera nya paket (slopsquatted-paket är nya per definition), framtvinga en 24–72 timmars nedkylning efter varje beroendes första release, verifiera
provenance(SLSA/Sigstore) före installation. - Ge inte agenter
--yolo,--dangerously-skip-permissions,--trust-all-tools.Dessa flaggor finns så utvecklaren tar ansvar. Om en agent installerar paket utan din bekräftelse - du har gett den nycklarna till din infrastruktur.
Summan av kardemumman
Kapplöpet om att göra webbplatser läsbara för agenter kolliderade precis med kapplöpningen att utnyttja mjukvaruförsörjningskedjan. Detta är inte en modells eller en leverantörs fel - det är ett designfel i en standard som ingen tänkte på som körbar kod. Tills branschen tvingar fram validering av vad agenter läser på webben, är varje dålig llms.txt en potentiell ingångspunkt till ditt nätverk.

Vill du testa dina AI-arbetsflöden för säkerhet? NeuralSpace låter dig köra kodgenerering och testagenter i en isolerad miljö —prova chattenellerkodläge.