时间:2026-08-27(周四)
地点:以色列 / 美国
人物:以色列隐身初创公司研究人员、Dan Goodin(Ars Technica 资深安全记者)
事件详情:以色列一家隐身初创公司的研究人员 8 月 27 日披露了一项针对 AI 编程代理的大规模供应链攻击实验:他们对 6214 个域名(含国防承包商、Fortune 500 与大型科技公司)扫描后发现,8265 份 llms.txt 与 llms-full.txt 文件中有 120 份指向尚未被注册的代码包或域名。研究人员随即抢注这些名字,挂上让执行环境回连其服务器的信标负载。
一小时之内,第一通回连来自一家 Fortune 500 公司。后续数日内,研究人员又收到来自其它 Fortune 500 与初创企业的几十次回连。信标日志揭示这些被执行的负载由 Claude、OpenAI 的 Codex 和 Nous Research 的 Hermes 等主流 AI 编程代理安装,至少有一个错配站点正向访客分发仍存活的有效恶意软件。
背景:llms.txt/llms-full.txt 是网站用来给 AI 提供机器可读站点概要的新兴约定,相当于"AI 时代的 robots.txt"。研究人员发现,正确配置的 Cloudflare 示例是这样的:https://llms.txt/、https://llms-full.txt/。然而在 6214 个域名的实践中,有相当比例的 llms.txt 指向了已不存在的 npm 包、未注册域名或私有仓库,使 AI 代理误以为"权威"内容并自动安装。
影响:本次披露意味着企业部署 Claude、Codex 或 Hermes 等代理时,面临一条全新的供应链入口——攻击者甚至不需要入侵企业内网,只要在目标企业常用的某个合作伙伴或参考文档站点中放置"看上去合法"的代码引用,就可能让数十家 Fortune 500 内部的 AI 工作流替攻击者跑任意代码。截至发稿,Anthropic、OpenAI 和 Nous Research 均未回应 Ars Technica 的置评请求。
总结:这次实验性披露让 llms.txt 这一 AI 与 Web 之间的握手协议暴露出"信任但不验证"的固有风险,社区和厂商急需明确:(1) 引用代码包必须像 SSL 证书一样验证"归属+签名";(2) 代理在执行 install/run 指令前需要默认询问用户;(3) 站点方需为 llms.txt 建立类似 robots.txt 的审计工具,避免被劫持成下一个供应链投毒入口。
参考来源:
1. Ars Technica 原文《Claude, Codex, and Hermes installed unowned code inside corporate networks》:https://arstechnica.com/security/2026/08/claude-codex-and-hermes-installed-unowned-code-inside-corporate-networks/
2. Web Pulse 原文镜像(含全文):https://wpnews.pro/news/claude-codex-and-hermes-installed-unowned-code-inside-corporate-networks
3. PulseAugur 摘要:https://pulseaugur.com/cluster/222014-ai-agents-executing-unowned-code-from-website-docs-researchers-find
4. Google Lighthouse 关于 llms.txt 的说明:https://developer.chrome.com/docs/lighthouse/
5. Cloudflare llms.txt 示例:https://llms.txt/、https://llms-full.txt/
6. Anthropic Claude Code 官方仓库:https://github.com/anthropics/claude-code
7. OpenAI Codex 官方文档:https://platform.openai.com/docs/codex
8. Nous Research Hermes 项目:https://nousresearch.com/
URL: https://aiproducthub.cn/newsflash/claude-codex-hermes-install-unowned-code-llms-txt-fortune500/
tags: AI Agent,供应链攻击,Claude,OpenAI Codex,Hermes,llms.txt,Fortune 500,安全漏洞









