Der Harness fand den Bug
Am 30. Juli 2026 meldete Google, dass Chrome 149 und 150 zusammen 1.072 Sicherheitskorrekturen auslieferten — mehr als die 23 Meilensteine davor zusammen — und dass ein Agent einen Sandbox-Ausbruch fand, der 13 Jahre lang im Code gesessen hatte. Der Unterschied in diesem Jahr ist der Harness, nicht ein neues Modell: eine Wissensbasis, Kritiker-Agenten und eine Umgebung, die abgeriegelt genug war, damit die Agenten unbeaufsichtigt in großem Maßstab laufen konnten — kein allgemeines Internet, jede Netzwerkanfrage gegen eine Allowlist geprüft, Agenten auf den Quellbaum begrenzt. Bromure Agentic Coding liefert diese Umgebung für Ihren Laptop: eine Wegwerf-VM, Egress-Zustimmung pro Ziel am Host-Proxy, Köder-Zugangsdaten und Guardrails — die Lizenz, Ihren Agenten laufen zu lassen.
Der Bug war dreizehn Jahre alt. Er überlebte ein Jahrzehnt voller Fuzzer, Bounty-Jäger und einiger der besten Sicherheitsingenieure der Welt — und fiel einem Agenten zum Opfer, den man laufen ließ: ein Harness, um ihn herum gebaut, und eine Umgebung, der seine Betreiber genug vertrauten, um sich zu entfernen.
Am 30. Juli 2026 veröffentlichte Google Zahlen, die vor einem Jahr wie ein Tippfehler geklungen hätten: Chrome 149 und 150 lieferten zusammen 1.072 Sicherheitskorrekturen aus — mehr als die 23 Meilensteine davor zusammen — und 2026 hat bereits die 1.800 überschritten, wobei Chrome 151 weitere 370 hinzufügt. SecurityWeek und BleepingComputer griffen das Prunkstück heraus: CVE-2026-3545, eine Schwachstelle mit CVSS 9.8 im Navigationscode von Chrome, mit der ein kompromittierter Renderer den Browser dazu bringen konnte, lokale Dateien zu lesen — ein Sandbox-Ausbruch. Er steckte seit dreizehn Jahren im Code. Ein Agent fand ihn, und Google patchte ihn bereits im Mai in Chrome 145.
Google hat seit Jahren starke Modelle. Die eigene Zeitleiste nennt LLM-gestütztes Fuzzing 2023, Naptime von Project Zero 2024, Big Sleep mit echten V8-Funden 2025. Die vierstellige Zahl kam Anfang 2026, als sie um diese Modelle herum einen Agenten-Harness bauten — und der Harness ist der Teil, den es zu studieren lohnt, denn der Harness ist der Teil, den Sie haben können.
Anatomie des Harness
Reduziert man die Ankündigung auf ihre Mechanik, bleibt eine Architektur.
Der Harness füttert die Agenten mit einer Wissensbasis, gebaut aus jeder
bisherigen Chrome-CVE und der vollständigen Git-Historie des Repositories.
Ein Kritiker-Agent mit eigenem, getrenntem Kontext liest die
SECURITY.md-Dateien und stellt infrage, was der Finder vorschlägt. Der
Harness läuft mehrfach über denselben Code, nach der Theorie, dass ein
Modell, das in einem Lauf nichtdeterministisch ist, über zehn Läufe
gründlich wird. Ist ein Bug bestätigt, entwirft ein Fixer-Agent
Patch-Kandidaten, der Kritiker hält dagegen, und die beiden iterieren in
einer Schleife, die Google als Nachbildung eines Code-Reviews beschreibt —
dann erzeugen Test-Agenten Abdeckung für jede Chrome-Plattform, und erst
danach sieht ein menschlicher Entwickler darauf. Die Triage bekam dieselbe
Behandlung: Agenten reproduzieren den Proof-of-Concept aus einem
eingehenden Report, datieren die Einführung des Bugs, bewerten den
Schweregrad und leiten ihn an einen Verantwortlichen weiter — Arbeit, die
früher fünf bis dreißig Ingenieursminuten pro Report kostete, bei einem
Volumen von Hunderten Stunden im Monat.
Der Mensch in dieser Schleife sitzt am Merge und begutachtet einen fertigen Korrektur-Kandidaten mit angehängten Tests, statt neben dem Agenten jeden Befehl freizugeben. Der Lauf selbst ist autonom. Tausend Korrekturen in zwei Releases sind eine Flotte, die über Nacht läuft, mit menschlichem Urteil, das einmal angewendet wird — auf das, was die Flotte zurückbringt.
Lesen Sie die Auflagenliste zweimal
Googles Beitrag sagt, was den Agenten diese Freiheit eingebracht hat — in dem Teil, den die meiste Berichterstattung übersprang. Die Agenten analysieren Quellcode strikt im Ruhezustand. Sie laufen auf abgeriegelten Maschinen, die keinen allgemeinen Internetzugang haben. Ein dediziertes Setup fängt jede Netzwerkanfrage ab und prüft sie gegen eine strikte Allowlist. Subagenten dürfen das lokale System nicht verändern und nichts außerhalb der Quellverzeichnisse lesen.
Diese Liste ist die Vorbedingung des Erfolgs. Autonomie ist es, was Skala erzeugt, und Autonomie ist das, was Sie nicht gewähren können, solange die Grenze in Ihrer Aufmerksamkeit lebt — solange das Einzige zwischen dem Agenten und Ihrer Maschine, Ihren Schlüsseln und dem offenen Internet Sie selbst sind, zuschauend. Google legte die Grenze stattdessen in die Leitung: ein Netzwerk, das standardmäßig verweigert, ein Zaun um das Dateisystem, eine Umgebung, die die Regeln hält, damit die Betreiber es nicht müssen. Dann richteten sie die Agenten auf eine der größten Codebasen der Welt und ließen sie laufen.
Diese Auflagenliste ist ein Bromure-Profil, von außen beschrieben.
Dieselbe Umgebung, auf Ihrem Laptop
Bromure Agentic Coding geht von derselben Prämisse aus wie Googles Harness: Der Agent verdient sich seine Autonomie durch die Umgebung, in der er läuft. Jedes Profil lässt seinen Agenten in einer Wegwerf-Linux-VM auf Apple Silicon laufen, einen Hypervisor von macOS entfernt, und jede ausgehende Anfrage passiert den Host-Proxy, wo das Ziel gegen die von Ihnen freigegebene Liste geprüft wird. Das Netzwerk verweigert standardmäßig, so wie Googles Netzwerk. Das ist die Lizenz, den Agenten laufen zu lassen — eine Aufgabe starten, den Deckel zuklappen, morgens den Diff lesen — weil die Regeln halten, ob Sie zuschauen oder nicht.
Und es macht die Sicherheitsarbeit selbst gefahrlos delegierbar, denn Sicherheitsarbeit hat die Form eines Angreifers. Googles Triage-Agenten reproduzieren den Proof-of-Concept aus eingehenden Bug-Reports — sie führen den Exploit aus, um zu sehen, ob er echt ist. Versuchen Sie das auf einem nackten Laptop, und der Bug-Report führt den Befehl aus auf der Maschine, die Ihre Schlüssel hält. In einem Bromure-Profil detoniert der PoC in der Wegwerf-VM, wo die Zugangsdaten, die er absaugen kann, Broker-Köder sind — die echten Werte leben auf dem Host und werden nur an der Leitung injiziert, nur für freigegebene Ziele — und wohin die Payload auch telefonieren will: Es ist eine Verbindung, die der Proxy nie hinauslässt. Sie können einen Agenten auf Ihre eigenen Crash-Reports richten, ihm auftragen, sie zu reproduzieren, und es ernst meinen.
Skala, die andere Hälfte von Googles Zahl, ist Flottenarbeit — mehrere Durchläufe, parallele Agenten — und das Produkt behandelt die Flotte als Primitive. Tippen Sie einen Aufgabennamen, und ein Git-Worktree-Profil gibt dieser Aufgabe ihren eigenen Branch, ihren eigenen Checkout und ihren eigenen Agenten im eigenen Tab, jeder in seiner VM; der nächtliche Durchlauf „die Codebasis nach Bugs durchkämmen“ und die Besorgung „den flackernden Test jagen“ teilen sich weder Arbeitsbaum noch Explosionsradius. Und für den harten Bug — den, der eine zweite Meinung wert ist — setzt der Fusion-Modus ein Panel von Modellen auf denselben Prompt, mit einem Richter, der sie zusammenführt — Googles Mehrfach-Durchläufe-Einsicht, angewendet in dem Moment, in dem sie am meisten einbringt.
Dann sitzt der Mensch dort, wo Google ihn hingesetzt hat: am Tor. Während des Laufs halten Guardrails die destruktiven Muster an — den Force-Push, das Löschen, den zustandsändernden API-Aufruf — für einen Dialog auf dem Host, und alles andere fließt. Am Ende begutachten Sie einen Diff, so wie Chromes Entwickler einen Korrektur-Kandidaten mit angehängten Tests begutachten. Diese Arbeitsteilung — Urteil am Tor, Autonomie während des Laufs — trennt einen Agenten, der Ihren Abend autovervollständigt, von einem Agenten, der Ihnen Zahlen mit Tausenderpunkt übergibt.
Zwei Geschichten, eine Lehre
Lesen Sie die Nachricht dieser Woche neben der der letzten Woche. Anthropics Offenlegung zeigte, was passiert, wenn der Harness lügt: Isolation, in einem Prompt behauptet, ein Netzwerk, das alles erlaubte, und Agenten, die beim Erledigen ihrer Hausaufgaben in drei echte Unternehmen einbrachen. Googles Beitrag zeigt dieselbe Variable mit umgekehrtem Vorzeichen: Isolation, an der Leitung durchgesetzt, und Agenten, die tausend Bugs behoben und einen dreizehn Jahre alten Sandbox-Ausbruch ausgruben. Die Modelle brachten in beide Geschichten dasselbe Talent mit; die Umgebung entschied, was dieses Talent hervorbrachte.
Das ist die Wette, die Bromure Agentic Coding für Sie eingeht. Die Modelle haben Sie schon — dieselbe Klasse, die Google benutzte. Die Obergrenze dessen, was ein Coding-Agent für Sie tut, ist die Frage, ob er irgendwo lebt, wo Sie es sich leisten können, ihn laufen zu lassen. Geben Sie ihm eine Box, die die Wahrheit sagt, eine Leitung, die die Regeln hält, und ein Tor, an dem Ihr Urteil gilt — und dann tun Sie, wofür das Jahr der Ergebnisse spricht: installieren Sie es, geben Sie dem Agenten eine echte Aufgabe, und lassen Sie ihn laufen.