本文へスキップ
MameTechNews
AI

llms.txtの未登録パッケージ参照、企業内エージェントが実行した事例

## POINTS

  • 公式llms.txtが未登録パッケージを指すと、エージェントがそのままインストールしうる
  • EDRには正規のpipやnpm実行に見えるため、従来の境界検知だけでは捉えにくい
  • 自社と依存ドキュメントの未登録参照を点検し、エージェント実行権限を縮小する必要がある

何が起きたか

Ars Technicaが報じた研究によると、イスラエルの研究チームが企業ドメイン6214件でllms.txt/llms-full.txtを8265件解析し、120サイトで未登録のパッケージやドメインへの参照を見つけた。研究者が一部名称を登録してビーコン付きパッケージを置くと、1時間以内にFortune 500から最初のコールバックが返り、その後も数十件が続いた。親プロセス解析ではClaude、OpenAI Codex、Nous ResearchのHermesが関与していた。

別件では、Clerkのエージェント向け案内にnpx clerk-next-form-auth-protectionがあり、未公開のスタンドアロン名を第三者が奪取して実害あるパッケージを置いていた事例も確認された(Clerkは対応済み)。

背景

llms.txtはAIエージェント向けの案内としてHTTPS上の公式ドメインから配信される。エージェントは「公式の指示」としてpip installやnpm installを実行しがちで、EDRからは正当なパッケージマネージャ利用に見える。

実務への影響

ベンダー公式ドキュメントも、レジストリ上の実体確認なしに実行入力として扱うのは危険だ。エージェントのシェル権限を絞り、インストールを許可リスト化し、自社・依存先のllms.txtに未登録参照がないか点検する必要がある。