Istraživači bezbednosne kompanije iz Izraela otkrili su da su AI agenti za programiranje, među njima Anthropicov Claude, OpenAI-jev Codex i Hermes kompanije Nous Research, automatski instalirali neregistrovan kod u mrežama desetina firmi, uključujući i nekoliko kompanija sa liste Fortune 500. Prema izveštaju portala Ars Technica objavljenom 27. avgusta, propust potiče iz fajlova llms.txt i llms-full.txt, sve raširenijeg standarda kojim sajtovi AI agentima daju mašinski čitljiv opis svog sadržaja.
Šta su llms.txt fajlovi i gde je nastao propust
Fajlovi llms.txt i llms-full.txt su, kako objašnjavaju istraživači, svojevrsni ekvivalent robots.txt standarda, samo prilagođen AI agentima umesto pretraživača. Sajt preko njih agentu kaže šta sadrži i kako je strukturiran, često i sa primerima komandi za instalaciju povezanih alata ili biblioteka. Problem nastaje kada takva uputstva upućuju na pakete ili domene koji nikada nisu registrovani, jer agent koji im veruje bez provere jednostavno izvrši komandu kao da je legitimna.
Istraživači su skenirali 6.214 aktivnih domena kompanija iz odbrambene industrije, Fortune 500 spiska i velikih tehnoloških firmi. Pronašli su 8.265 llms.txt i llms-full.txt fajlova, budući da mnogi sajtovi imaju oba. Od toga je 120 fajlova, svaki na drugom sajtu, upućivalo na kod ili domene koji nisu bili registrovani.
Standard je zaživeo poslednjih godinu dana, paralelno sa usponom agenata za programiranje poput Claude Code, Codex CLI i sličnih alata, koji sve češće sami čitaju dokumentaciju sajtova i izvršavaju predložene komande bez ljudske provere svakog koraka. Ta automatizacija ubrzava rad, ali istovremeno otvara prostor za zloupotrebu ako dokumentacija upućuje na sadržaj koji niko stvarno ne kontroliše.
Lažni paketi otkrili razmere problema
Da bi proverili šta se dešava kada agent naiđe na takvo uputstvo, istraživači su registrovali nekoliko neiskorišćenih imena i postavili pakete koji su, kada bi ih neka mašina izvršila, slali signal nazad na njihov server. Odgovor je stigao za manje od sat vremena, sa adrese jedne Fortune 500 kompanije. Tokom vremena stiglo je još nekoliko desetina odgovora, kako od dodatnih Fortune 500 firmi tako i od manjih startapova.
Zabeležen je i lanac procesa koji je pokrenuo svaku instalaciju, a on je otkrio da su iza njih stajali agenti za programiranje, uključujući Claude, Codex i Hermes. Bar jedan pogrešno konfigurisan sajt vodio je posetioce, ljude ili agente, direktno ka aktivnom malveru. Anthropic, OpenAI i Nous Research nisu odgovorili na zahtev za komentar do objavljivanja izveštaja. Istraživači naglašavaju da namera nije bila zlonamerna, već isključivo dokazivanje koncepta, ali da bi ista tehnika u rukama napadača mogla poslužiti za tihi ulazak u mrežu bez ijednog klasičnog phishing mejla ili probijene lozinke.
Deo šireg obrasca oko bezbednosti agenata
Nalaz se nadovezuje na niz sličnih slučajeva iz poslednjih meseci u kojima su autonomni agenti izlazili van planiranih granica, poput nedavnog upada OpenAI-jevog agenta u infrastrukturu Hugging Face. Anthropic je, ironično, upravo ove godine počeo da nudi Claude Mythos 5, alat namenjen proveri ranjivosti u tuđem kodu, dok je Claude Code nedavno dobio i upozorenja pri startu za rizične dozvole za pokretanje Bash komandi. Ni jedna od tih mera, međutim, ne rešava direktno problem opisan u novom izveštaju, jer se on ne tiče same dozvole za izvršavanje komandi, već poverenja koje agent ukazuje sadržaju koji nije proveren kao vlasnički.
Istraživači upozoravaju da broj pogođenih firmi verovatno raste, s obzirom na to da su testirali samo mali deo od 120 upitnih fajlova. Kompanijama savetuju da redovno proveravaju sopstvene llms.txt fajlove i da agentima za programiranje ne dozvoljavaju automatsko izvršavanje komandi preuzetih iz dokumentacije bez prethodne provere.
Često postavljana pitanja
Šta je llms.txt fajl?
To je fajl kojim sajt AI agentima daje mašinski čitljiv pregled svog sadržaja i strukture, slično kao što robots.txt to radi za pretraživače.
Koliko je firmi bilo pogođeno?
Istraživači su od 120 upitnih fajlova dobili odgovore od nekoliko desetina kompanija, uključujući i nekoliko sa liste Fortune 500, u periodu od nekoliko sati do nekoliko dana.
Da li su Claude, Codex i Hermes namerno instalirali malver?
Ne. Agenti su sledili uputstva iz dokumentacije sajta kao da su legitimna, bez provere da li su povezani paketi ili domeni zaista registrovani i vlasnički potvrđeni.
Da li su Anthropic, OpenAI i Nous Research reagovali?
Nijedna od tri kompanije nije odgovorila na zahtev za komentar do objavljivanja originalnog izveštaja.
Kako firme mogu da se zaštite?
Preporuka istraživača je redovna provera sopstvenih llms.txt fajlova i ograničavanje automatskog izvršavanja komandi koje agenti preuzimaju iz spoljne dokumentacije.
