llms.txt 供应链投毒:AI Agent 的新威胁

塞讯科技
+ 关注
2026-09-14 11:25
23次阅读
9月2日曝光的研究显示,新兴标准 llms.txt 正成为 AI 供应链的新攻击向量。攻击者在网站根目录的 llms.txt 文件中嵌入恶意系统提示,企业 AI Agent 自动读取后将外部数据当作合法操作指令执行,导致代理控制流劫持、未授权数据外泄、甚至在底层基础设施上运行任意代码。这意味着间接提示词注入已经从聊天界面扩展到了供应链协议层——AI Agent 越自主,攻击面越大。
一、llms.txt是什么
llms.txt 由 Answer.AI 团队(Jeremy Howard)提议,定位类似 robots.txt,但服务对象从搜索引擎爬虫变成了 AI Agent。它是一个放在网站根目录 /.well-known/llms.txt 或 /llms.txt 的 Markdown 纯文本文件,告诉 AI Agent 这个网站有什么内容、API 怎么调用、文档在哪里读。
格式刻意保持简单:一个 H1 标题(必填,写项目或网站名)、一段 blockquote 摘要、若干自由段落和 H2 分区。单文件建议控制在 5 万字符以内,确保 Agent 一次抓取就能读完。目前 v2 版本通过 link relation 发现,仍是社区约定而非正式标准,成熟度标注为 emerging(新兴)。
llms.txt 供应链投毒:AI Agent 的新威胁
设计初衷是好的:AI Agent 不用爬遍整个网站,读一份 llms.txt 就知道去哪找什么。但问题恰恰出在这里——Agent 会主动读取并遵循这份文件里的指令。
二、攻击原理:一份txt文件如何劫持AI Agent
攻击链不复杂,但利用了 AI Agent 架构的一个根本信任假设:外部数据和可执行指令之间没有明确边界
llms.txt 供应链投毒:AI Agent 的新威胁
具体来说,攻击者控制一个网站后,在 llms.txt 的 blockquote 摘要或自由段落中嵌入隐藏的系统提示。当企业 AI Agent(比如自动调研助手、代码生成 Agent、客服 Agent)访问该网站时,会先抓取 llms.txt 获取内容地图。Agent 将文件中的恶意指令当作网站的合法操作指南执行,可能被诱导去访问攻击者控制的 C2 服务器、泄露对话上下文和内部数据、或者调用工具执行非授权操作。
最危险的一点:整个过程不需要任何用户交互。Agent 是自主运行的,用户甚至不知道 Agent 访问了哪个网站、读了什么内容。等发现数据外泄时,攻击可能已经完成。
三、为什么这不是理论风险
llms.txt 投毒不是孤立的新技术,而是间接提示词注入攻击在供应链层的延伸。几个已经发生的真实事件可以参照:
llms.txt 供应链投毒:AI Agent 的新威胁
这些事件共同指向一个趋势:攻击者正在从"攻击模型本身"转向"攻击模型读取的内容和依赖的供应链"。llms.txt 是这个趋势的最新一环——它是 Agent 主动读取的"内容地图",一旦被投毒,等于给攻击者开了一个直达 Agent 控制逻辑的入口。
关键判断:llms.txt 目前普及率还不高,但 AI Agent 的部署速度正在加快。等 llms.txt 成为标配时再防御,攻击面已经固化。现在是建立防护的窗口期。
四、企业防御清单
针对 llms.txt 投毒和更广泛的 AI 供应链攻击,企业可以从六个方向建立防护:
1. 数据与控制层分离:AI Agent 处理的外部内容(网页、文档、llms.txt、RAG 检索结果)一律视为不可信数据,不得直接作为可执行指令。在 Agent 架构中明确区分"用户指令"和"外部数据"两个通道,外部数据只能提供信息,不能改变 Agent 的目标和工具调用逻辑。
2. 输入净化与沙箱隔离:Agent 抓取的外部内容在进入推理上下文前,经过提示词注入检测过滤。常见检测策略包括:直接覆盖检测、分隔符攻击检测、编码攻击检测、角色越狱检测、上下文操纵检测、金丝雀令牌泄露检测、多轮升级检测。Agent 调用工具的执行环境放在沙箱中,限制网络访问和文件系统权限。
3. llms.txt 内容审计:如果企业自己的网站部署了 llms.txt,定期审计文件内容,确保没有被篡改植入恶意指令。如果企业的 AI Agent 会访问外部网站的 llms.txt,建立白名单机制,只允许访问可信来源的 llms.txt。
4. AI Skills 全品类投毒防护:AI Agent 依赖的 Skills、插件、扩展包是另一个主要投毒入口。在开发者工位、CI/CD 流水线、AI 编程工具三道防线建立实时拦截,恶意包在落地前被阻断,而不是事后扫描发现。
5. Agent 行为监控与异常检测:监控 Agent 的工具调用行为,建立正常行为基线。当 Agent 突然访问未知域名、调用非授权工具、批量导出数据时,触发告警并阻断。特别关注 Agent 在用户无感知情况下执行的后台操作。
6. 权限最小化:给 AI Agent 分配完成任务所需的最小权限,不要给 Agent 管理员权限或全量数据访问权。即使 Agent 被劫持,攻击者能拿到的权限和数据也有限。
五、塞讯的AI供应链防护能力
AI 供应链攻击的核心难点在于:传统 SCA 扫描能发现问题,但无法实时拦截。情报有了,管控没跟上——恶意包在被发现之前早已落地。
CyriGate 塞讯软件供应链防投毒智能网关 是国内率先覆盖传统软件包与 AI Skills 全品类投毒防护的智能网关,部署于企业供应链入口,每一个被调用的开源组件、第三方依赖或 AI 编程工具拉取的包,在抵达开发环境之前都必须经过情报核验。
情报规模上,CyriGate 覆盖 623,400+ 威胁记录(传统软件包与 AI Skills 全覆盖),聚合 30+ 情报来源自动更新,覆盖 15 种制品类型(npm、PyPI、Maven、Go、NuGet、Docker、AI Skills、MCP 等)。AI Skills 专项监控四大主流平台共 2,032,940+ 个 Skills,其中已确认恶意 Skill 达 350,725 个,恶意率约 20%,远高于传统包仓库平均水平。响应速度上,本地库查询 <5ms,云端补位 <2s,从威胁出现到情报库收录 T+6 小时,到网关防护到位 T+25 小时。以 Axios 供应链中毒事件为例,塞讯情报在事件发生后 41 分钟即入库,比 npm 官方安全公告提前 2.5 小时。
防护卡点覆盖开发者工位、CI/CD 流水线与 AI 编程工具(Claude Code、Cursor 等)三道防线,命中已知恶意立即拦截,白名单直接放行,未知样本云端实时查询。Docker 容器一键部署,30分钟完成上线,不改变开发者任何现有行为。
配套的 CyriIntel 塞讯高级持续威胁情报智能平台 前瞻性地将 APT 情报、软件供应链安全与攻击面管理(ASM)三大能力熔于一炉。在 AI Skills 投毒情报方面,平台追踪到的恶意 Skills 数量已达 350,725 个(截至 2026 年 8 月),恶意率约 20%,远高于传统包仓库平均水平。加上传统软件包恶意情报(覆盖 npm、PyPI、Maven、Go 等 15 种制品类型),通过对原子化恶意 Skills 的深度解析,提前锁定隐藏在复杂代码逻辑背后的真实攻击意图。
平台天然打通发现、确认、验证、响应的运营体系,AI 大脑能够将收集的恶意 Skills、IOC 或 APT 攻击技术,一键转化为实战环境下的无害化攻击剧本,通过对现有防御体系进行真实的有效性验证,帮助企业从被动响应跨入主动安全。
llms.txt 投毒只是 AI 供应链攻击的一个缩影。随着 AI Agent 从辅助工具变成自主执行者,它们读取的每一份文件、调用的每一个 Skill、依赖的每一个包,都可能成为攻击入口。防护要做在 Agent 自主运行之前,而不是等数据外泄之后再追溯。

[免责声明]

原文标题: llms.txt 供应链投毒:AI Agent 的新威胁

本文由作者原创发布于36氪企服点评;未经许可,禁止转载。

资深作者塞讯科技
塞讯科技
0
塞讯信息技术(上海)有限公司
实力厂商
实力厂商
优质服务
优质服务
及时响应
及时响应
立即询价
相关文章
最新文章
查看更多
关注 36氪企服点评 公众号
打开微信扫一扫
为您推送企服点评最新内容
消息通知
咨询入驻
商务合作