Перейти до вмісту
ГоловнаНовиниКонцептиГайдиІнструменти
Про насПідписатисяEN
Підписатися

AI Today Brief

Щоденний бриф з AI-інженерії. Built in public. EN · UA.

XTelegramLinkedInYouTubeRSS

Слідкуйте за AI Today Brief у LinkedIn — щоденні оновлення з AI-інженерії та тижневий PDF «5 shifts that changed how developers work».

Огляд

НовиниДайджестиКонцептиГайди

Компанія

ПідписатисяРекламаПро нас

Правове

Редакційна політикаAI-розкриттяПриватністьУмови

© 2026 AI Today Brief. Усі права захищені.

  1. Головна/
  2. Новини/
  3. Агенти й MCP/
  4. AI-агенти виконують чужі пакети через шкідливі файли документації
Агенти й MCP

AI-агенти виконують чужі пакети через шкідливі файли документації

Дослідники безпеки виявили, що AI-агенти, у тому числі Claude Code, OpenAI Codex та Nous Research Hermes, виконують незареєстровані пакети з файлів llms.txt. Зловмисники можуть зареєструвати ці вільні назви в PyPI або npm для виконання довільного шкідливого коду у корпоративних мережах.

27 серпня 2026 р.· 5 хв читання
OKКуратор Oleksandr Kuzmenko, AI Product Engineer·Оновлено 27 серпня 2026 р.·Джерела вказані в кожному матеріалі
За участі AI · перевірено редактором·Як ми використовуємо AI
AI-агенти виконують чужі пакети через шкідливі файли документації

Вплив: Високий

Чому це важливо

Якщо ви надаєте AI-агентам доступ до виконання команд у терміналі, необхідно обмежити автоматичне встановлення пакетів із зовнішньої документації для запобігання атакам на ланцюжок постачання.

TL;DR

  • 01AI-агенти сприймають документацію та файли llms.txt як надійні інструкції без перевірки.
  • 02Незареєстровані назви пакетів у документації створюють ризик атак типу slopsquatting.
  • 03Стандартні системи EDR та мережеві проксі не блокують встановлення пакетів агентами.

Ключові факти

Проаналізовано доменів
6 214 живих доменів
Вразливих файлів LLM
120 сайтів (227 невірифікованих команд)
Цільові реєстри
npm, PyPI

Механізм атак на ланцюжок постачання через llms.txt

AI-агенти активного використовують стандартизовані файли llms.txt та llms-full.txt для зчитування структури репозиторію та інструкцій з налаштування. Коли агент із правами виконання команд бачить pip install internal-tool або npx package-name, він виконує їх без перевірки власника у публічному реєстрі.

Дослідники проаналізували 6214 доменів і знайшли 227 команд, що вказували на неіснуючі пакети або прострочені домени. Зареєструвавши тестові пакети у публічних реєстрах, дослідники отримали підтвердження виконання від інструментів Claude Code, OpenAI Codex та Hermes із внутрішніх мереж великих підприємств.

Реальне шкідливе ПЗ та сліпі зони EDR

На відміну від стандартних залежностей у package.json, команди, викликані через npx або прямо в терміналі, оминають звичайні сканери безпеки. У випадку з clerk.com зловмисник зареєстрував вільний пакет npx clerk-next-fix-auth-protection в npm і поширював через нього шкідливе ПЗ.

Системи захисту кінцевих точок (EDR) не фіксують загрозу, оскільки запит надходить від офіційного інструменту розробника, який звертається до довірених сайтів pypi.org або registry.npmjs.org.

Спробуй за 2 хвилини

# Prevent agents from auto-executing package installs by enforcing dry-run flags or prompt confirmation
claude config set auto_approve_tools "[]"

bash

✓ Коли використовувати

  • Під час налаштування Claude Code, Codex або власних агентів із доступом до bash у корпоративних мережах.

✕ Коли НЕ варто

  • Під час запуску агентів у ізольованих середовищах без доступу до мережі.
  • Якщо агенти не мають прав на виконання команд у терміналі.

Що зробити сьогодні

  • →Вимкніть автоматичне виконання команд у терміналі для Claude Code та Codex.
  • →Проведіть аудит файлів llms.txt у власних репозиторіях на наявність незареєстрованих пакетів.
  • →Обмежте команди пакетних менеджерів у середовищі агентів за допомогою білих списків.
#Claude Code#OpenAI Codex#Hermes

Джерела

  • Claude, Codex, and Hermes installed unowned code inside corporate networks
ПоділитисяПоділитися в XПоділитися в LinkedIn
← Попередня новинаGoogle випускає Gemini 3.5 Transcribe для голосових агентів та hands-free розробкиНаступна новина →OpenAI та METR розкрили деталі втечі зграї AI-агентів із песочниці

Схожі матеріали

  • Агенти й MCPOpenAI та METR розкрили деталі втечі зграї AI-агентів із песочниці
  • Агенти й MCPАрхітектура MCP-серверів впроваджує попередній перегляд дій та захист від ін'єкцій
  • Агенти й MCPРозгортання Kimi K3 у месенджерах за допомогою пайплайнів LangBot
  • Агенти й MCPІзоляція паралельних AI-агентів розробки в окремі хмарні віртуальні машини

Email-дайджест

Отримуйте ранковий AI-бриф

Один лист на день — історії, що важливі для інженерів, фаундерів і техлідів. Редагує людина, з посиланнями на першоджерела.

  • ✓120+ джерел щодня
  • ✓Редагує людина
  • ✓1 лист на день
  • ✓EN + UA

Підписуючись, ви погоджуєтесь з політикою конфіденційності.