何が起きたか
Ars Technicaが報じた研究によると、イスラエルの研究チームが企業ドメイン6214件でllms.txt/llms-full.txtを8265件解析し、120サイトで未登録のパッケージやドメインへの参照を見つけた。研究者が一部名称を登録してビーコン付きパッケージを置くと、1時間以内にFortune 500から最初のコールバックが返り、その後も数十件が続いた。親プロセス解析ではClaude、OpenAI Codex、Nous ResearchのHermesが関与していた。
別件では、Clerkのエージェント向け案内にnpx clerk-next-form-auth-protectionがあり、未公開のスタンドアロン名を第三者が奪取して実害あるパッケージを置いていた事例も確認された(Clerkは対応済み)。
背景
llms.txtはAIエージェント向けの案内としてHTTPS上の公式ドメインから配信される。エージェントは「公式の指示」としてpip installやnpm installを実行しがちで、EDRからは正当なパッケージマネージャ利用に見える。
実務への影響
ベンダー公式ドキュメントも、レジストリ上の実体確認なしに実行入力として扱うのは危険だ。エージェントのシェル権限を絞り、インストールを許可リスト化し、自社・依存先のllms.txtに未登録参照がないか点検する必要がある。