ملفات llms.txt تدفع وكلاء البرمجة إلى تثبيت حزم غير مملوكة

باحثون: 120 موقعًا تشير ملفاتها إلى حزم غير مسجَّلة، ووكلاء منهم Claude وCodex وHermes ثبّتوا هذه الحزم داخل شبكات شركات كبرى.

ملفات llms.txt تدفع وكلاء البرمجة إلى تثبيت حزم غير مملوكة

نقل موقع Ars Technica نتائج بحث يقول إن ملفات توثيق على أكثر من 100 موقع إلكتروني تشير إلى محتوى قابل للتنفيذ يُثبَّت تلقائيًا عند زيارته من وكلاء الذكاء الاصطناعي (AI agents). وقد نفّذت عشرات المؤسسات، بينها شركات من قائمة Fortune 500، هذا الكود التجريبي داخل شبكاتها.

المحتوى موجود في ملفات llms.txt وllms-full.txt، وهي اتفاقية ناشئة لتقديم ملخصات مقروءة آليًا لبنية الموقع ومحتواه، وتُوصف بأنها المعادل الخاص بالذكاء الاصطناعي لمعيار robots.txt.

227 أمرًا خاطئًا

فحص باحثون في شركة ناشئة سرّية في إسرائيل 6,214 نطاقًا نشطًا تابعًا لمتعاقدين في مجال الدفاع وشركات Fortune 500 وشركات تقنية كبرى. ومن بين 8,265 ملفًا تم العثور عليها، أشار 120 ملفًا، كل منها على موقع مختلف، إلى حزم برمجية أو نطاقات غير مسجَّلة، بمجموع 227 أمرًا خاطئًا للتثبيت أو الإحالة.

سجّل الباحثون بعض الأسماء غير المملوكة ونشروا حزمًا تتصل بخادمهم عند تنفيذها. وخلال ساعة وصلهم ردّ من شركة في Fortune 500، ثم عشرات أخرى لاحقًا. وأظهرت سلاسل العمليات الأم أن عمليات التثبيت جاءت من وكلاء برمجة منهم Claude وCodex من OpenAI وHermes من Nous Research. وذكر Ars Technica أن Anthropic وOpenAI وNous Research لم تستجب لطلبات التعليق قبل النشر.

حالة برمجية خبيثة فعلية

على موقع clerk.com الشرعي، وجد الباحثون ملفًا يحتوي الأمر "npx clerk-next-fix-auth-protection". وتبيّن أن أحدهم سجّل اسم الحزمة الفارغ سابقًا واستخدمه لاستضافة برمجية خبيثة نشطة. عالجت Clerk المشكلة وأوضحت أنه إذا كان الوكيل قد ثبّت مسبقًا ملفًا تنفيذيًا مضمَّنًا في حزمة @clerk/eslint-plugin فلا يوجد تهديد. ولا يُعرف ما إذا وقعت إصابات فعلية.

وقال الباحث Alon Hertz: "نموذج الثقة معطّل. الوكلاء يتعاملون مع توثيق المزوّدين كحقيقة مطلقة ولا يشكّكون فيه، وكذلك البشر الذين يشرفون عليهم."

التفاصيل في تقرير Ars Technica.