首页
软件分类
排行榜
案例库
资讯
直播
AI测评网
登录
首页
文章
llms.txt 供应链投毒:AI Agent 的新威胁
llms.txt 供应链投毒:AI Agent 的新威胁
塞讯科技
+
关注
2026-09-14 11:25
23次阅读
9月2日曝光的研究显示,新兴标准 llms.txt 正成为 AI 供应链的新攻击向量。攻击者在网站根目录的 llms.txt 文件中嵌入恶意系统提示,企业 AI Agent 自动读取后将外部数据当作合法操作指令执行,导致代理控制流劫持、未授权数据外泄、甚至在底层基础设施上运行任意代码。这意味着间接提示词注入已经从聊天界面扩展到了供应链协议层——AI Agent 越自主,攻击面越大。
一、llms.txt是什么
llms.txt 由 Answer.AI 团队(Jeremy Howard)提议,定位类似 robots.txt,但服务对象从搜索引擎爬虫变成了 AI Agent。它是一个放在网站根目录
/.well-known/llms.txt
或
/llms.txt
的 Markdown 纯文本文件,告诉 AI Agent 这个网站有什么内容、API 怎么调用、文档在哪里读。
格式刻意保持简单:一个 H1 标题(必填,写项目或网站名)、一段 blockquote 摘要、若干自由段落和 H2 分区。单文件建议控制在 5 万字符以内,确保 Agent 一次抓取就能读完。目前 v2 版本通过 link relation 发现,仍是社区约定而非正式标准,成熟度标注为 emerging(新兴)。
设计初衷是好的:AI Agent 不用爬遍整个网站,读一份 llms.txt 就知道去哪找什么。但问题恰恰出在这里——Agent 会主动读取并遵循这份文件里的指令。
二、攻击原理:一份txt文件如何劫持AI Agent
攻击链不复杂,但利用了 AI Agent 架构的一个根本信任假设:
外部数据和可执行指令之间没有明确边界
。
具体来说,攻击者控制一个网站后,在 llms.txt 的 blockquote 摘要或自由段落中嵌入隐藏的系统提示。当企业 AI Agent(比如自动调研助手、代码生成 Agent、客服 Agent)访问该网站时,会先抓取 llms.txt 获取内容地图。Agent 将文件中的恶意指令当作网站的合法操作指南执行,可能被诱导去访问攻击者控制的 C2 服务器、泄露对话上下文和内部数据、或者调用工具执行非授权操作。
最危险的一点:
整个过程不需要任何用户交互
。Agent 是自主运行的,用户甚至不知道 Agent 访问了哪个网站、读了什么内容。等发现数据外泄时,攻击可能已经完成。
三、为什么这不是理论风险
llms.txt 投毒不是孤立的新技术,而是间接提示词注入攻击在供应链层的延伸。几个已经发生的真实事件可以参照:
这些事件共同指向一个趋势:
攻击者正在从"攻击模型本身"转向"攻击模型读取的内容和依赖的供应链"
。llms.txt 是这个趋势的最新一环——它是 Agent 主动读取的"内容地图",一旦被投毒,等于给攻击者开了一个直达 Agent 控制逻辑的入口。
关键判断
:llms.txt 目前普及率还不高,但 AI Agent 的部署速度正在加快。等 llms.txt 成为标配时再防御,攻击面已经固化。现在是建立防护的窗口期。
四、企业防御清单
针对 llms.txt 投毒和更广泛的 AI 供应链攻击,企业可以从六个方向建立防护:
1. 数据与控制层分离
:AI Agent 处理的外部内容(网页、文档、llms.txt、RAG 检索结果)一律视为不可信数据,不得直接作为可执行指令。在 Agent 架构中明确区分"用户指令"和"外部数据"两个通道,外部数据只能提供信息,不能改变 Agent 的目标和工具调用逻辑。
2. 输入净化与沙箱隔离
:Agent 抓取的外部内容在进入推理上下文前,经过提示词注入检测过滤。常见检测策略包括:直接覆盖检测、分隔符攻击检测、编码攻击检测、角色越狱检测、上下文操纵检测、金丝雀令牌泄露检测、多轮升级检测。Agent 调用工具的执行环境放在沙箱中,限制网络访问和文件系统权限。
3. llms.txt 内容审计
:如果企业自己的网站部署了 llms.txt,定期审计文件内容,确保没有被篡改植入恶意指令。如果企业的 AI Agent 会访问外部网站的 llms.txt,建立白名单机制,只允许访问可信来源的 llms.txt。
4. AI Skills 全品类投毒防护
:AI Agent 依赖的 Skills、插件、扩展包是另一个主要投毒入口。在开发者工位、CI/CD 流水线、AI 编程工具三道防线建立实时拦截,恶意包在落地前被阻断,而不是事后扫描发现。
5. Agent 行为监控与异常检测
:监控 Agent 的工具调用行为,建立正常行为基线。当 Agent 突然访问未知域名、调用非授权工具、批量导出数据时,触发告警并阻断。特别关注 Agent 在用户无感知情况下执行的后台操作。
6. 权限最小化
:给 AI Agent 分配完成任务所需的最小权限,不要给 Agent 管理员权限或全量数据访问权。即使 Agent 被劫持,攻击者能拿到的权限和数据也有限。
五、塞讯的AI供应链防护能力
AI 供应链攻击的核心难点在于:传统 SCA 扫描能发现问题,但无法实时拦截。情报有了,管控没跟上——恶意包在被发现之前早已落地。
CyriGate 塞讯软件供应链防投毒智能网关
是国内率先覆盖传统软件包与 AI Skills 全品类投毒防护的智能网关,部署于企业供应链入口,每一个被调用的开源组件、第三方依赖或 AI 编程工具拉取的包,在抵达开发环境之前都必须经过情报核验。
情报规模上,CyriGate 覆盖
623,400+
威胁记录(传统软件包与 AI Skills 全覆盖),聚合
30+
情报来源自动更新,覆盖
15 种
制品类型(npm、PyPI、Maven、Go、NuGet、Docker、AI Skills、MCP 等)。AI Skills 专项监控四大主流平台共
2,032,940+
个 Skills,其中已确认恶意 Skill 达
350,725
个,恶意率约 20%,远高于传统包仓库平均水平。响应速度上,本地库查询
<5ms
,云端补位
<2s
,从威胁出现到情报库收录
T+6 小时
,到网关防护到位
T+25 小时
。以 Axios 供应链中毒事件为例,塞讯情报在事件发生后 41 分钟即入库,比 npm 官方安全公告提前 2.5 小时。
防护卡点覆盖
开发者工位、CI/CD 流水线与 AI 编程工具
(Claude Code、Cursor 等)三道防线,命中已知恶意立即拦截,白名单直接放行,未知样本云端实时查询。Docker 容器一键部署,30分钟完成上线,不改变开发者任何现有行为。
配套的
CyriIntel 塞讯高级持续威胁情报智能平台
前瞻性地将 APT 情报、软件供应链安全与攻击面管理(ASM)三大能力熔于一炉。在 AI Skills 投毒情报方面,平台追踪到的恶意 Skills 数量已达
350,725 个
(截至 2026 年 8 月),恶意率约 20%,远高于传统包仓库平均水平。加上传统软件包恶意情报(覆盖 npm、PyPI、Maven、Go 等 15 种制品类型),通过对原子化恶意 Skills 的深度解析,提前锁定隐藏在复杂代码逻辑背后的真实攻击意图。
平台天然打通发现、确认、验证、响应的运营体系,AI 大脑能够将收集的恶意 Skills、IOC 或 APT 攻击技术,一键转化为实战环境下的无害化攻击剧本,通过对现有防御体系进行真实的有效性验证,帮助企业从被动响应跨入主动安全。
llms.txt 投毒只是 AI 供应链攻击的一个缩影。随着 AI Agent 从辅助工具变成自主执行者,它们读取的每一份文件、调用的每一个 Skill、依赖的每一个包,都可能成为攻击入口。防护要做在 Agent 自主运行之前,而不是等数据外泄之后再追溯。
[免责声明]
原文标题:
llms.txt 供应链投毒:AI Agent 的新威胁
本文由作者原创发布于36氪企服点评;未经许可,禁止转载。
塞讯科技
+
关注
0
分享
微信扫一扫
复制链接
塞讯信息技术(上海)有限公司
实力厂商
优质服务
及时响应
立即询价
相关产品
塞讯安全度量验证平台
暂无评分
0条点评
利用真实自动化APT攻击场景来持续验证安全防御有效性
咨询产品
免费试用
产品对比
更多同类产品比较
塞讯安全度量验证平台
Azure 应用程序网关
塞讯安全度量验证平台
SonicWall
塞讯安全度量验证平台
Cisco Umbrella
塞讯安全度量验证平台
FortiGate下一代防火墙
塞讯安全度量验证平台
Citrix DaaS
相关文章
LockBit势头正盛!2.0占领头部,3.0发布漏洞赏金计划
安全专家:渗透测试并非一次就好
推荐文章
吉客云×碧芭宝贝:母婴行业WMS智能仓储与全链路数字化实践
吉客云ERP
吉客云×好孩子:母婴跨境出口行业寄售仓储与全域数字化实践
吉客云ERP
吉客云近期签约动态|多行业ERP数字化落地案例合集
吉客云ERP
吉客云×浙江博果服饰:服饰跨境工贸一体化,打通委外生产与智能对账链路
吉客云ERP
吉客云×湖北诺安智能防护:塑胶行业多店铺电商ERP,解锁智能对账精细化管控
吉客云ERP
最新文章
查看更多
吉客云×好孩子:母婴跨境出口行业寄售仓储与全域数字化实践
AI原生CRM十问十答:从CRM选型困惑到AI落地路径,一篇讲透
吉客云近期签约动态|多行业ERP数字化落地案例合集
吉客云×浙江博果服饰:服饰跨境工贸一体化,打通委外生产与智能对账链路
吉客云×湖北诺安智能防护:塑胶行业多店铺电商ERP,解锁智能对账精细化管控
关注
36氪企服点评
公众号
打开微信扫一扫
为您推送企服点评最新内容
消息通知
咨询入驻
扫描下方二维码
咨询产品入驻
商务合作
如有商务合作需求
请扫码联系我吧