热门AI工具推荐

AI编程订阅服务,支持多款国产主流编程模型自由切换。
Seedance 2.0AI视频生成
具备卓越的物理真实性和角色一致性,可生成电影级视频内容。
方舟 Agent PlanAI智能体订阅
火山引擎推出的全场景AI智能体订阅服务,通过一个订阅整合5大主流模型和10+AI工具
StepClaw阶跃AI桌面伙伴龙虾Agent智能体
StepClaw是阶跃星辰推出的本地和云端的AI龙虾助手,通过一键部署让普通用户也能拥有7×24小时在线、可自主执行任务的AI数字工作伙伴。
基于OpenClaw架构打造的AI助手平台,核心优势包括云端一键部署、沙箱隔离安全运行、全面接入企业微信/钉钉/飞书三大主流IM工具
SpeedAIAI内容检测降重
AI内容检测与降重工具,能有效帮助用户通过论文AI率检测
墨刀AIAI原型设计平台
墨刀AI是一款能通过一句话描述或图片,快速生成可交互原型、PRD文档及各类图表的一站式智能产品设计协作平台。
秒哒AI工具
不懂代码也能开发应用?百度秒哒:无需编程,快速搭建小程序与网站
有戏AIAI漫剧生成工具
全流程AI短剧创作工具,实现从剧本到成片的自动化生产,让“一人即剧组”成为现实。
沁言学术智能科研平台
一站式文献管理与科研写作工具,支持边写作边搜索文献,高效阅读,文献管理,

Claude/Codex安装未注册代码 含多家500强

时间:2026-08-27(周四) 地点:以色列 / 美国 人物:以色列隐身初创公司研究人员、Dan Goodin(Ars Technica 资深安全记者) 事件详情:以色列一家隐身初创公司的研究人员 8 月 27 日披露了一项针对 AI 编程代理的大规模供应链攻击实验:他们对 6214 个域名(含国防承包商、Fortune 500 与大型科技公司)扫描后发现,8265 份 llms.txt 与 llms-full.txt 文件中有 120 份指向尚未被注册的代码包或域名。研究人员随即抢注这些名字,挂上让执行环境回连其服务器的信标负载。 一小时之内,第一通回连来自一家 Fortune 500 公司。后续数日内,研究人员又收到来自其它 Fortune 500 与初创企业的几十次回连。信标日志揭示这些被执行的负载由 Claude、OpenAI 的 Codex 和 Nous Research 的 Hermes 等主流 AI 编程代理安装,至少有一个错配站点正向访客分发仍存活的有效恶意软件。 背景:llms.txt/llms-full.txt 是网站用来给 AI 提供机器可读站点概要的新兴约定,相当于"AI 时代的 robots.txt"。研究人员发现,正确配置的 Cloudflare 示例是这样的:https://llms.txt/、https://llms-full.txt/。然而在 6214 个域名的实践中,有相当比例的 llms.txt 指向了已不存在的 npm 包、未注册域名或私有仓库,使 AI 代理误以为"权威"内容并自动安装。 影响:本次披露意味着企业部署 Claude、Codex 或 Hermes 等代理时,面临一条全新的供应链入口——攻击者甚至不需要入侵企业内网,只要在目标企业常用的某个合作伙伴或参考文档站点中放置"看上去合法"的代码引用,就可能让数十家 Fortune 500 内部的 AI 工作流替攻击者跑任意代码。截至发稿,Anthropic、OpenAI 和 Nous Research 均未回应 Ars Technica 的置评请求。 总结:这次实验性披露让 llms.txt 这一 AI 与 Web 之间的握手协议暴露出"信任但不验证"的固有风险,社区和厂商急需明确:(1) 引用代码包必须像 SSL 证书一样验证"归属+签名";(2) 代理在执行 install/run 指令前需要默认询问用户;(3) 站点方需为 llms.txt 建立类似 robots.txt 的审计工具,避免被劫持成下一个供应链投毒入口。 参考来源: 1. Ars Technica 原文《Claude, Codex, and Hermes installed unowned code inside corporate networks》:https://arstechnica.com/security/2026/08/claude-codex-and-hermes-installed-unowned-code-inside-corporate-networks/ 2. Web Pulse 原文镜像(含全文):https://wpnews.pro/news/claude-codex-and-hermes-installed-unowned-code-inside-corporate-networks 3. PulseAugur 摘要:https://pulseaugur.com/cluster/222014-ai-agents-executing-unowned-code-from-website-docs-researchers-find 4. Google Lighthouse 关于 llms.txt 的说明:https://developer.chrome.com/docs/lighthouse/ 5. Cloudflare llms.txt 示例:https://llms.txt/、https://llms-full.txt/ 6. Anthropic Claude Code 官方仓库:https://github.com/anthropics/claude-code 7. OpenAI Codex 官方文档:https://platform.openai.com/docs/codex 8. Nous Research Hermes 项目:https://nousresearch.com/ URL: https://aiproducthub.cn/newsflash/claude-codex-hermes-install-unowned-code-llms-txt-fortune500/ tags: AI Agent,供应链攻击,Claude,OpenAI Codex,Hermes,llms.txt,Fortune 500,安全漏洞