超過一百個網站上的文件檔案正引用潛在危險的可執行內容,這些內容在許多 AI 代理程式造訪時會自動安裝。數十家公司,其中不乏財星五百大企業,已執行了概念驗證程式碼。至少有一個配置錯誤的網站,甚至將訪客(無論是人類或 AI)導向實際的惡意軟體。

這些潛在危險的內容存在於 llms.txt 和 llms-full.txt 檔案中。這是一種新興的網站慣例,用於提供網站內容及其高層次結構的機器可讀摘要。這些檔案相當於 AI 版本的 robots.txt 標準,後者用於指示搜尋引擎如何索引網站內容。

Google Lighthouse(一個協助網頁開發者的工具)提供了更多相關資訊。Cloudflare 正確配置的 llms.txt 和 llms-full.txt 檔案可在此處查看。

以色列一家新創公司的研究人員掃描了 6,214 個屬於國防承包商、財星五百大企業和大型科技公司的活躍網域。在他們發現的 8,265 個 llms.txt 和 llms-full.txt 檔案中,有 120 個(每個位於不同網站)指向一個或多個未註冊的程式碼套件或網域名稱。

為了測試當 AI 代理程式處理這類檔案時會發生什麼,研究人員註冊了其中一些無人認領的名稱,並託管了會導致任何執行它們的機器連線到他們伺服器的套件。在一小時內,研究人員就收到了一家財星五百大企業的回應。隨著時間推移,他們又收到了數十個回應,其中一些來自其他財星五百大企業,另一些則來自新創公司。

他們的信標也記錄了產生每次安裝的父程序鏈,最終揭示了包括 Claude、OpenAI 的 Codex 和 Nous Research 的 Hermes 在內的程式碼代理程式都牽涉其中。截至發稿時,Anthropic、OpenAI 和 Nous Research 均未回應置評請求。

研究人員之一 Alon Hertz 在一次採訪中寫道:「信任模型已經被破壞了。」他指出:「代理程式將供應商文件視為事實依據,並且不會質疑它們,監督它們的人類也不會。代理式 AI 的使用正在爆炸性增長,代理程式正在 SaaS、雲端、端點等各個層面擴散。隨著它們的數量增加,供應鏈的攻擊面也隨之擴大,而現有的防護措施並未能涵蓋這些風險。」