27 августа 2026 г.
Агент поставил пакет, которого у вендора нет: в доках нашли 227 таких команд
Исследователи прошли 8 565 файлов llms.txt и нашли 227 install-команд, которые ведут агента на пакеты и домены без владельца.

В agent-доках Clerk стояла команда `npx clerk-next-fix-auth-protection`. Пакета с таким именем Clerk не публиковал никогда.
Имя занял посторонний и залил туда свой код. При каждой установке пакет отправлял на чужой сервер имя пользователя, имя машины, рабочую директорию и время запуска. Всё это уходило по незашифрованному HTTP. Версии 7.7.7 и 8.8.8 попали в базу уязвимостей OSV 24.07.2026 под номером MAL-2026-11069.
Случай не единичный. Исследователи разобрали 8 565 файлов llms.txt и llms-full.txt на 6 214 живых доменах, это примерно 15 000 компаний: бигтех, финтех, оборонные подрядчики. В их доках нашлись 227 команд установки, ведущих на код, которым никто не владеет.
Раньше и теперь. Раньше команду из доков копировал человек и хотя бы смотрел глазами, что ставит. Теперь строку исполняет агент, и неучтённый код внутри корпоративных сетей поставили три из них поимённо: Claude, Codex и Hermes от Nous Research.
Часть бесхозных имён исследователи заняли сами и выложили туда безвредные пакеты. Первый отклик из сети компании Fortune 500 пришёл меньше чем за 4 минуты, второй в течение часа, дальше набралось несколько десятков откликов от других крупных компаний и стартапов. Вреда не наносили, данные не выкачивали, пострадавших уведомляют.
Ссылка агенту при этом не нужна. Одного промпта с именем вендора, без URL и без слова llms.txt, хватило, чтобы агент сам нашёл файл и поставил незарегистрированный пакет: так вышло в 5 связках самых сильных моделей и 2 агентных CLI. «Модель доверия сломана. Агенты считают доки вендора истиной и не задают вопросов, и люди-надзиратели тоже», говорит автор исследования Алон Херц.
Что делать сейчас. Пройти грепом по репозиториям и skill-файлам: `grep -r "npx clerk-next-fix-auth-protection"`. Дальше правило простое: пакет проверяется на существование до того, как строка `npx <имя>` попадёт в доки или skill-файл, а YAML- и Markdown-файлы скиллов ревьюются так же строго, как исходный код. Владельцам доков исследователи советуют заранее зарегистрировать на себя все имена пакетов и доменов из своих инструкций. Обычный контроль на машинах это не ловит: цепочка выглядит как нормальная работа разработчика.
Первоисточник