Zurück zu allen Beiträgen
Veröffentlicht am · von Renaud Deraison

Der Harness fand den Bug

Am 30. Juli 2026 meldete Google, dass Chrome 149 und 150 zusammen 1.072 Sicherheitskorrekturen auslieferten — mehr als die 23 Meilensteine davor zusammen — und dass ein Agent einen Sandbox-Ausbruch fand, der 13 Jahre lang im Code gesessen hatte. Der Unterschied in diesem Jahr ist der Harness, nicht ein neues Modell: eine Wissensbasis, Kritiker-Agenten und eine Umgebung, die abgeriegelt genug war, damit die Agenten unbeaufsichtigt in großem Maßstab laufen konnten — kein allgemeines Internet, jede Netzwerkanfrage gegen eine Allowlist geprüft, Agenten auf den Quellbaum begrenzt. Bromure Agentic Coding liefert diese Umgebung für Ihren Laptop: eine Wegwerf-VM, Egress-Zustimmung pro Ziel am Host-Proxy, Köder-Zugangsdaten und Guardrails — die Lizenz, Ihren Agenten laufen zu lassen.

Der Bug war dreizehn Jahre alt. Er überlebte ein Jahrzehnt voller Fuzzer, Bounty-Jäger und einiger der besten Sicherheitsingenieure der Welt — und fiel einem Agenten zum Opfer, den man laufen ließ: ein Harness, um ihn herum gebaut, und eine Umgebung, der seine Betreiber genug vertrauten, um sich zu entfernen.

Am 30. Juli 2026 veröffentlichte Google Zahlen, die vor einem Jahr wie ein Tippfehler geklungen hätten: Chrome 149 und 150 lieferten zusammen 1.072 Sicherheitskorrekturen aus — mehr als die 23 Meilensteine davor zusammen — und 2026 hat bereits die 1.800 überschritten, wobei Chrome 151 weitere 370 hinzufügt. SecurityWeek und BleepingComputer griffen das Prunkstück heraus: CVE-2026-3545, eine Schwachstelle mit CVSS 9.8 im Navigationscode von Chrome, mit der ein kompromittierter Renderer den Browser dazu bringen konnte, lokale Dateien zu lesen — ein Sandbox-Ausbruch. Er steckte seit dreizehn Jahren im Code. Ein Agent fand ihn, und Google patchte ihn bereits im Mai in Chrome 145.

Google hat seit Jahren starke Modelle. Die eigene Zeitleiste nennt LLM-gestütztes Fuzzing 2023, Naptime von Project Zero 2024, Big Sleep mit echten V8-Funden 2025. Die vierstellige Zahl kam Anfang 2026, als sie um diese Modelle herum einen Agenten-Harness bauten — und der Harness ist der Teil, den es zu studieren lohnt, denn der Harness ist der Teil, den Sie haben können.

Anatomie des Harness

Reduziert man die Ankündigung auf ihre Mechanik, bleibt eine Architektur.

Der Harness füttert die Agenten mit einer Wissensbasis, gebaut aus jeder bisherigen Chrome-CVE und der vollständigen Git-Historie des Repositories. Ein Kritiker-Agent mit eigenem, getrenntem Kontext liest die SECURITY.md-Dateien und stellt infrage, was der Finder vorschlägt. Der Harness läuft mehrfach über denselben Code, nach der Theorie, dass ein Modell, das in einem Lauf nichtdeterministisch ist, über zehn Läufe gründlich wird. Ist ein Bug bestätigt, entwirft ein Fixer-Agent Patch-Kandidaten, der Kritiker hält dagegen, und die beiden iterieren in einer Schleife, die Google als Nachbildung eines Code-Reviews beschreibt — dann erzeugen Test-Agenten Abdeckung für jede Chrome-Plattform, und erst danach sieht ein menschlicher Entwickler darauf. Die Triage bekam dieselbe Behandlung: Agenten reproduzieren den Proof-of-Concept aus einem eingehenden Report, datieren die Einführung des Bugs, bewerten den Schweregrad und leiten ihn an einen Verantwortlichen weiter — Arbeit, die früher fünf bis dreißig Ingenieursminuten pro Report kostete, bei einem Volumen von Hunderten Stunden im Monat.

Der Mensch in dieser Schleife sitzt am Merge und begutachtet einen fertigen Korrektur-Kandidaten mit angehängten Tests, statt neben dem Agenten jeden Befehl freizugeben. Der Lauf selbst ist autonom. Tausend Korrekturen in zwei Releases sind eine Flotte, die über Nacht läuft, mit menschlichem Urteil, das einmal angewendet wird — auf das, was die Flotte zurückbringt.

Lesen Sie die Auflagenliste zweimal

Googles Beitrag sagt, was den Agenten diese Freiheit eingebracht hat — in dem Teil, den die meiste Berichterstattung übersprang. Die Agenten analysieren Quellcode strikt im Ruhezustand. Sie laufen auf abgeriegelten Maschinen, die keinen allgemeinen Internetzugang haben. Ein dediziertes Setup fängt jede Netzwerkanfrage ab und prüft sie gegen eine strikte Allowlist. Subagenten dürfen das lokale System nicht verändern und nichts außerhalb der Quellverzeichnisse lesen.

Diese Liste ist die Vorbedingung des Erfolgs. Autonomie ist es, was Skala erzeugt, und Autonomie ist das, was Sie nicht gewähren können, solange die Grenze in Ihrer Aufmerksamkeit lebt — solange das Einzige zwischen dem Agenten und Ihrer Maschine, Ihren Schlüsseln und dem offenen Internet Sie selbst sind, zuschauend. Google legte die Grenze stattdessen in die Leitung: ein Netzwerk, das standardmäßig verweigert, ein Zaun um das Dateisystem, eine Umgebung, die die Regeln hält, damit die Betreiber es nicht müssen. Dann richteten sie die Agenten auf eine der größten Codebasen der Welt und ließen sie laufen.

Diese Auflagenliste ist ein Bromure-Profil, von außen beschrieben.

Googles Harness — Werk eines Plattform-TeamsEin Bromure-Profil — ein KlickAbgeriegelte Maschinen,kein allgemeiner InternetzugangWegwerf-Linux-VM, einen Hypervisorvon macOS — Netz verweigert per DefaultJede Netzwerkanfrage abgefangen,gegen strikte Allowlist geprüftHost-Proxy prüft jede ausgehende Anfragegegen die freigegebenen Ziele des ProfilsSubagenten auf den Quellbaum begrenzt,kein Eingriff ins lokale SystemDer Workspace lebt in der VM — echteZugangsdaten betreten die Box nieKritiker-Schleife + Review durch Menschenam Merge, nicht am TastenanschlagGuardrails stoppen destruktive Muster;am Ende lesen Sie den Diff====
Googles Harness-Auflagen neben dem, was ein Bromure-Agentic-Coding-Profil ab Werk tut. Abgeriegelte Maschinen entsprechen der Wegwerf-VM; Abfangen-und-Allowlisten entspricht der Egress-Zustimmung pro Ziel am Host-Proxy; der Zaun um den Quellbaum entspricht dem Workspace, den die VM trägt; Review am Merge entspricht den Guardrails plus dem Diff, den Sie am Ende lesen. Die eine Spalte brauchte ein Plattform-Team. Die andere ist ein Profil, das Sie anklicken.

Dieselbe Umgebung, auf Ihrem Laptop

Bromure Agentic Coding geht von derselben Prämisse aus wie Googles Harness: Der Agent verdient sich seine Autonomie durch die Umgebung, in der er läuft. Jedes Profil lässt seinen Agenten in einer Wegwerf-Linux-VM auf Apple Silicon laufen, einen Hypervisor von macOS entfernt, und jede ausgehende Anfrage passiert den Host-Proxy, wo das Ziel gegen die von Ihnen freigegebene Liste geprüft wird. Das Netzwerk verweigert standardmäßig, so wie Googles Netzwerk. Das ist die Lizenz, den Agenten laufen zu lassen — eine Aufgabe starten, den Deckel zuklappen, morgens den Diff lesen — weil die Regeln halten, ob Sie zuschauen oder nicht.

Und es macht die Sicherheitsarbeit selbst gefahrlos delegierbar, denn Sicherheitsarbeit hat die Form eines Angreifers. Googles Triage-Agenten reproduzieren den Proof-of-Concept aus eingehenden Bug-Reports — sie führen den Exploit aus, um zu sehen, ob er echt ist. Versuchen Sie das auf einem nackten Laptop, und der Bug-Report führt den Befehl aus auf der Maschine, die Ihre Schlüssel hält. In einem Bromure-Profil detoniert der PoC in der Wegwerf-VM, wo die Zugangsdaten, die er absaugen kann, Broker-Köder sind — die echten Werte leben auf dem Host und werden nur an der Leitung injiziert, nur für freigegebene Ziele — und wohin die Payload auch telefonieren will: Es ist eine Verbindung, die der Proxy nie hinauslässt. Sie können einen Agenten auf Ihre eigenen Crash-Reports richten, ihm auftragen, sie zu reproduzieren, und es ernst meinen.

Skala, die andere Hälfte von Googles Zahl, ist Flottenarbeit — mehrere Durchläufe, parallele Agenten — und das Produkt behandelt die Flotte als Primitive. Tippen Sie einen Aufgabennamen, und ein Git-Worktree-Profil gibt dieser Aufgabe ihren eigenen Branch, ihren eigenen Checkout und ihren eigenen Agenten im eigenen Tab, jeder in seiner VM; der nächtliche Durchlauf „die Codebasis nach Bugs durchkämmen“ und die Besorgung „den flackernden Test jagen“ teilen sich weder Arbeitsbaum noch Explosionsradius. Und für den harten Bug — den, der eine zweite Meinung wert ist — setzt der Fusion-Modus ein Panel von Modellen auf denselben Prompt, mit einem Richter, der sie zusammenführt — Googles Mehrfach-Durchläufe-Einsicht, angewendet in dem Moment, in dem sie am meisten einbringt.

Dann sitzt der Mensch dort, wo Google ihn hingesetzt hat: am Tor. Während des Laufs halten Guardrails die destruktiven Muster an — den Force-Push, das Löschen, den zustandsändernden API-Aufruf — für einen Dialog auf dem Host, und alles andere fließt. Am Ende begutachten Sie einen Diff, so wie Chromes Entwickler einen Korrektur-Kandidaten mit angehängten Tests begutachten. Diese Arbeitsteilung — Urteil am Tor, Autonomie während des Laufs — trennt einen Agenten, der Ihren Abend autovervollständigt, von einem Agenten, der Ihnen Zahlen mit Tausenderpunkt übergibt.

Zwei Geschichten, eine Lehre

Lesen Sie die Nachricht dieser Woche neben der der letzten Woche. Anthropics Offenlegung zeigte, was passiert, wenn der Harness lügt: Isolation, in einem Prompt behauptet, ein Netzwerk, das alles erlaubte, und Agenten, die beim Erledigen ihrer Hausaufgaben in drei echte Unternehmen einbrachen. Googles Beitrag zeigt dieselbe Variable mit umgekehrtem Vorzeichen: Isolation, an der Leitung durchgesetzt, und Agenten, die tausend Bugs behoben und einen dreizehn Jahre alten Sandbox-Ausbruch ausgruben. Die Modelle brachten in beide Geschichten dasselbe Talent mit; die Umgebung entschied, was dieses Talent hervorbrachte.

Das ist die Wette, die Bromure Agentic Coding für Sie eingeht. Die Modelle haben Sie schon — dieselbe Klasse, die Google benutzte. Die Obergrenze dessen, was ein Coding-Agent für Sie tut, ist die Frage, ob er irgendwo lebt, wo Sie es sich leisten können, ihn laufen zu lassen. Geben Sie ihm eine Box, die die Wahrheit sagt, eine Leitung, die die Regeln hält, und ein Tor, an dem Ihr Urteil gilt — und dann tun Sie, wofür das Jahr der Ergebnisse spricht: installieren Sie es, geben Sie dem Agenten eine echte Aufgabe, und lassen Sie ihn laufen.