Представляешь: агенты Claude, Codex и Hermes внутри корпораций выполняли
pip install и npm install по командам из файлов llms․txt на сайтах вендоров, хотя пакетов с такими именами в PyPI и npm нет. Исследователи из Израиля заняли несколько свободных имён, положили туда «звонок домой» и в течение часа получили отклик из компании Fortune 500.Масштаб: 6214 доменов, 8265 файлов
llms․txt, в 120 из них 227 команд на незанятые пакеты и домены. У Clerk стояла npx clerk-next-fix-auth-protection, и слот уже занял кто-то с живой малварью; Clerk проблему закрыл.EDR и прокси молчат: для них это обычный
pip install от разрешённого процесса. Это не prompt injection: инструкция была честной, пока имя не занял чужой.Проверьте свои доки и README: команды установки ведут на занятые имена, а агентам не разрешён автозапуск shell по чужим инструкциям.
#ии #безопасность