AIコーディングエージェントが、未知/信頼できないコードを企... ノート

AIコーディングエージェントが、未知/信頼できないコードを企業ネットワークにインストールしています

AIコーディングエージェントは現在、信頼性に関する懸念を引き起こしています。研究者たちは、大手企業が所有する6,214のライブドメインにわたる120の未登録コードパッケージまたはドメイン名を特定しました。これらの発見は、llms.txtおよびllms-full.txtファイル内にありました。リスクをテストするために、彼らはこれらの未請求の名前の一部を登録し、悪意のあるパッケージをホストしました。AIエージェントがこれらのファイルを処理すると、「電話ホーム」して研究者のサーバーに接続しました。1時間以内に、Fortune 500企業のマシンが研究者に連絡しました。時間の経過とともに、他のFortune 500企業やスタートアップからさらに数十件の応答がありました。研究者のビーコンは、Claude、OpenAIのCodex、Nous ResearchのHermesなどのコーディングエージェントがこれらのインストールの関与していたことを明らかにしました。これは、AIエージェントが潜在的に悪意のある未登録コードとどのようにやり取りできるかを示しています。この事件は、重大なセキュリティ脆弱性を浮き彫りにしています。関与したAI企業はコメントしていません。