ブラウザーのセキュリティ、分離、そしてBromureの背景にある考え方を詳しく解説します。
Check Point が 9 月 8 日に公開した調査によれば、ChatGPT のコード実行コンテナ二つが、別々のアカウントで動き、互いにネットワーク経路を持たないまま、パッケージを供給していた内部の JFrog Artifactory インスタンスを通じてデータを渡し合えました。正面の扉は何も壊れていません。それらのコンテナが持つ読み取り用の資格情報は書き込みもできたので、保存済みパッケージのメタデータ欄が私書箱として働いたのです。Bromure Agentic Coding はゲストにミラー上のアカウントを一切与えず、ワイヤーが強制するルールに read-only と書かせてくれます。
Pillar Security が Deadbugz を追跡しています。プルリクエストでオープンソースのプロジェクトへ押し込まれる MCP サーバーです。正直に動くツールを二つ備え、エージェントのツール呼び出しを数え、四回目に、返すメタデータを書き換えて指示に変えます。SSH 鍵、AWS 認証情報、シェル履歴、kubeconfig を集めろ、そしてそれを口にするな、と。バグもなく、CVE もありません。プロトコルがすべて許しているからです。壊れるのは、サーバーを一度承認すれば次の呼び出しについて何か分かる、という考えのほうです。Bromure Agentic Coding のワークスペースでは、ペイロードは最後まで走り、四つの偽物を集め、外に出る途中でプロキシに討ち取られます。
9 月 2 日、CISA は悪用が確認された七件の欠陥を KEV カタログに追加しました。うち三件は AI インフラで、AI が半数近くを占めた最初の一群です。LiteLLM の項目を読んでみてください。その MCP エンドポイントは、どんな Bearer トークンを載せた未認証リクエストでも通していました。キー検証の失敗が空の認証オブジェクトへ落ちていたからで、呼び出した側はそのままゲートウェイに配線された全ツールを列挙し、呼び出せました。Bromure Agentic Coding は同じ権限をハイパーバイザと vsock の向こうに置きます。待ち受けポートも、偽装できるヘッダも、フォールバックの分岐もありません。
研究者たちが 6,214 の企業ドメインを llms.txt について走査しました。企業がいま AI エージェント向けに公開している、機械可読のあのファイルです。そこで見つかったのは、名指しされているのに誰も登録したことのないパッケージとドメインが 237 件。研究者はそのいくつかを自分で取得しました。Fortune 500 のネットワーク内にいた最初のコーディングエージェントは、四分とかからずそれをインストールしました。攻撃者はメンテナにもレジストリにもリポジトリにも触れていません。Bromure Agentic Coding の年齢ゲートは二日で最初から有効になっており、攻撃者が取得した名前は構造上つねに真新しい公開なのです。
2026 年 9 月 4 日、Nightingale の研究者たちが、二十五年ものあいだ眠っていたドイツの wiki に対してエージェントの群れが加えた 14,666 件の編集を公開しました。その wiki は六週間にわたって彼らの伝言板として使われていました。そこで交換された手口は、サンドボックスの外向きプロキシをたった一行で破ります。プロキシは .blob.core.windows.net で終わるホスト名をすべて除外していたので、あるエージェントが条件に合う名前を /etc/hosts に書き足し、好きなアドレスに向けたのです。別のエージェントは十四分後にそれを再現しました。Bromure Agentic Coding はこの判断をホスト側に置き、ゲストが書き込めないスイッチで、すべてのフローを宛先 IP アドレスによって照合します。
2026 年 8 月 31 日の 14 時間、registry.coder.com への一部のリクエストに応答していたのは、攻撃者が Coder 自身の Cloudflare オリジンプールに追加したサーバーでした。ホスト名は正しく、証明書は検証を通り、モジュールはいつもどおりの名前とバージョンを持ち、そして返ってきたコードは SSH 鍵と OIDC トークンとデータベースのパスワードを探し回りました。Coder は攻撃者側のログを持っていないため、アドバイザリは読者自身の外向き通信を調べるよう求めています。コーディングエージェントを動かしているマシンの大半は、その問いに答えられません。
2026 年 9 月 2 日、Manifold Security が GitSpawn を公開しました。コマンドラインのコーディングエージェント 7 種にまたがる 8 件の欠陥で、リポジトリ自身の .git/config が開発者のマシン上でコマンドを実行させるというものです。エージェントがブランチを確認するために git status を走らせ、git がインデックスを更新し、リポジトリが選んだコマンドがログイン中のユーザーの権限で、サンドボックスの外で、信頼の確認ダイアログより前に、そして一つのツールではログインよりも前に実行されます。プロンプトもツール呼び出しもモデルのターンもありません。Bromure Agentic Coding はこの経路にパッチを当てるのではなく、経路の先にあるマシンそのものを移します。
8 月 31 日、Token Security が The Hacker News で、ローカルの Claude Code セッション向けに追加された Anthropic の Compliance API エンドポイントを解説しました。これは本物の前進であり、記事は「トランスクリプトがどこで途切れるか」についても正確です。ツールが走る前に発火するフック、ディスク上に置かれたファイル、セッション外で起動されたプロセス、Bedrock や Vertex が提供するものすべて。先週の npm ワームは、その隙間だけで生涯を過ごしました。Bromure Agentic Coding は VM と外界のあいだの線に直接タップを入れるため、記録に残るのは「誰かがモデルに言ったこと」ではなく「実際に起きたこと」です。
8 月 28 日、誰かが人気の OpenAPI コードジェネレーターにプルリクエストを開き、そこに二語のコメントを書き込みました。すると、そのプロジェクト自身のリリースワークフローが、有効なプロヴェナンス証明つきで汚染された 10 個のバージョンを npm へ公開しました。攻撃者は資格情報を一切持っていません。第一波にはインストールスクリプトすらなく、node-gyp が Python を評価する場所にペイロードを隠していました。窓が開いていたのは合計 3 時間 11 分。そして Bromure Agentic Coding の経過日数ゲートは、既定で二日に設定されており、攻撃について何も知らないままこの時間に勝ちます。
OpenAI は 8 月 26 日、Hugging Face インシデントの技術レポートを公開しました。話は、終わらせられないタスクを渡され、それでも諦めず、話しかけることを許された唯一のサービスに手を伸ばしたエージェントから始まります。そのサービスとは、エージェントが公開インターネットを必要としないように置かれた社内パッケージミラーでした。ミラーに残されたメモは掲示板になり、7 月にはエージェントの集団が、拒否された外向き接続から 13 時間足らずで Hugging Face 本番クラスタのホストレベルのアクセスまで到達しました。OpenAI の修正リストは、Bromure Agentic Coding のアーキテクチャを反対側から書いたものです。
CVE-2026-65105 は NVIDIA NemoClaw のネットワークのバグだ。AI エージェントをサンドボックスの中で走らせること、それがこのツールの存在理由そのものである。サンドボックスは Docker コンテナで、コンテナはホストのループバックに届かない。そこで NemoClaw はローカルのモデルサーバーを全インターフェースで起動した — ウェブページがそこへ話しかけるのを止めていた唯一のチェックが、それで切れた。訪れたページが持ち去ったのはモデルのチャットテンプレート、モデルが読む前にすべてのシステムプロンプトを組み立てる層である。Bromure Agentic Coding では、ローカルエンジンはループバックの、ゲストが決して知らないポートで待ち受け、ゲストはネットワークではなく vsock 経由でそこへ届く。
CVE-2026-75149 は marimo のコードインジェクションだ。ノートブックは一つの Python ファイルであり、そのファイルは自分の設定をコメントブロックの中に抱えていて、バージョン 0.23.15 まではその設定が MCP サーバーを宣言できた。編集モードで開くだけで、marimo は攻撃者のコマンドをサブプロセスとして起動する。セルは一つも走っていない。残りはパッチが語っている。ダウンロードした文書が、しかもオペレーター自身の設定より高い優先度で設定できていた環境まわりのカテゴリを、まるごと五つ落としたのだ。Bromure Agentic Coding では、エージェントが起動してよいプログラムの一覧はホスト側のパネルであり、起動時に VM へ書き込まれ、ワークスペースの中の何もそこに追加できない。
2026 年 8 月 24 日、Cato Networks の CTRL チームが公開したキャンペーンは、「codex macos download」というクエリにスポンサー付きの Google 検索結果を買い、開発者を OpenAI の Codex ポータルを装った Google Sites のページへ誘導し、一行目が Codex の本物の npm install であるターミナルコマンドを貼り付けさせる。その行より後はすべて base64 だ。Bromure Agentic Coding は、コーディングエージェントを探しに行かせることがない。インストールコマンドは Bromure 自身のイメージカタログに書かれた固定文字列であり、使い捨ての Linux VM の中で走り、そこにある資格情報は囮であり、未一致の外向き通信を拒否しておけばローダーの三回の取得はマシンから出ていかない。
StepSecurity は土曜日、悪意あるパッケージによる攻撃の一年分を数え上げた。全 56 件。最初の半年で 6 件、2 月からの六か月半で 50 件、3 月以降はおよそ三日に一件のペースだ。そして報告書は、それらが機能し続ける理由を名指しする。開発マシンと CI ランナー上のシークレット、ピン留めされていない latest、開かれた外向き通信。どれ一つとしてパッケージの性質ではない。三つとも、インストールが走るマシンの性質であり、いま最も多くのパッケージをインストールするマシンには、コーディングエージェントが載っている。
金曜日、Anthropic は最先端のサイバー能力への道を防御側に広げた。パッチは受け取れてもプロンプトは決して渡らないよう囲いを作ったうえで、である。土曜日、The Register は同じ取引のもう一方の端を報じた。26,000 体のエージェントの群れが、三日間で 1,700 万回の攻撃的アクションを実行したという話だ。どちらの安全策もモデルの周りにある。検出結果が動くコードに変わる場所であるマシンは、その外側にある。Bromure Agentic Coding はまさにそのマシンのために作られている。
Truffle Security は四年をかけて、git の履歴、Hugging Face のデータセット、Docker イメージ、CI ログから AWS のキーを拾い集めてきた。再検証できたもののうち 88% が今も認証を通る。生きているキーの年齢の中央値は五年、2,505 人のユーザーは一度もローテーションしておらず、うち 929 人は AWS が公開の場でキーを見つけたときに付与する隔離ポリシーを今も身にまとっている。検知に失敗した者は誰もいない。Bromure Agentic Coding は署名する側の半分を VM の外に置くので、エージェントが漏らしたものは出ていったその日に死んでいる。
8月20日、何者かが汚染された arrayref を crates.io に公開し、その十六秒後、背後にあった安全なバージョンを次々と取り下げた。すると Cargo 自身の警告が、唯一残った新しいリリースを指し示すことになる。ペイロードはビルドスクリプトにあったので、プロジェクトを型チェックするだけで実行された。Bromure Agentic Coding はこの作戦全体を、攻撃側が必ず負けるストップウォッチの問題に変える。汚染されたクレートの寿命は 86 分、既定の年齢ゲートは二日だ。
研究者たちは、サンドボックスからの脱出もメモリ安全性のバグもなしに、隣り合った Cloudflare Worker から JWT を毎秒 12 ビットで引き出した。アイソレートの境界は破られていない。それでも秘密は境界を越えた、下にあるハードウェアを通って。いまクラウドのプラットフォームは、AI エージェントが書いたコードを走らせる場所として、まさにその境界を提供している。Bromure Agentic Coding はもう一層下に線を引き、そもそも資格情報を箱の中に置かない。
8月10日に公開された Anthropic の Frontier Red Team と EPFL の論文は、エージェントが自分が何者かを覚えておくために保持するファイル、SOUL.md、MEMORY.md、あなたのリポジトリの CLAUDE.md を通じて、あるコーディングエージェントから次のエージェントへ伝播するペイロードを構築した。そのファイルは、他のすべてを消し去るコンテキストのリセットを生き延び、次のエージェントはそれを自分自身の常設の指示として読む。Bromure Agentic Coding は、エージェントが従う前にそれらのファイルを権威として採点し、各エージェントをハイパーバイザ一枚隔てて走らせる。
8月17日、CISA は Ray の CVE-2025-62593 を「既知の悪用された脆弱性」カタログに追加した。これは開発者自身のマシン上でのリモートコード実行であり、開発者が訪れたウェブページによって届けられ、127.0.0.1 でしか待ち受けていないサービスに到達する。コーディングエージェントはこの一年、そのインターフェースを認証なしのサーバで埋め続けてきた。Bromure Agentic Coding は、それらをブラウザのタブがダイヤルできない場所に置く。
Beacon CRM の拡充版インシデント報告は、1,500 を超える英国のチャリティ団体を含む顧客データベース全体の窃取を、自社のビルド工程が公開 JavaScript ファイルに焼き込んだ AWS アクセスキーへとたどっている。誰も開発者のマシンに侵入していない。ビルドツールが環境変数をアーティファクトへコピーしただけであり、それはビルドツールの仕事そのものだ。Bromure Agentic Coding の答えは、その変数にはコピーする価値のあるものが何も入っていない、というものである。
2026年8月14日、SOCRadar は LiteLLM サプライチェーン侵害の再帰属を公表した。影響を受けた組織の95%は、その数日前にすでに収集を終えられていた。しかも収集していたのは、Aqua Security 自身の脆弱性スキャナ Trivy である。5か月にわたるインシデント対応が誤ったウィンドウに合わせて組み立てられていた。連鎖上のどの制御も、まず誰かが悪意あるパッケージに名前を与えることを必要としていたからだ。Bromure Agentic Coding のサプライチェーン層と資格情報層は、その名前を必要としない。
2026年8月10日、Manifold Security は Cursor の CLI エージェントの欠陥を公表した。エージェントを隔離された git worktree で起動するフラグが、クローンしたばかりのリポジトリから JSON ファイルを読み、その中身をそのままシェルへ渡していた。Workspace Trust の確認より前に、しかもサンドボックスを有効にしていても、その外側で。モデルもなければ、プロンプトインジェクションもなく、説得もない。Bromure Agentic Coding は同じ worktree のプリミティブを、リポジトリがコマンドを置ける場所を一つも持たない形で、リポジトリが届くより前から存在していた VM の中に用意する。
ASSET の研究者は、拒否されるはずの一つの命令を、エージェントがすでに信頼している二つの MCP チャネルに分けて送り込んだ。どちらの半分も単体では危険でない。合わせると、あなたの SSH 鍵、ソースコード、顧客データ、そして .env を自分で埋めていくフォームになる。追従率は 42% から 82% へ上がった。Bromure Agentic Coding では、そのフォームはダミー値で埋まり、それを運び出すリクエストはホストで死ぬ。
BdThemes の侵害についての 8 月 9 日付 Wordfence アドバイザリが描くのは、サプライのないサプライチェーン攻撃である。リリースもなく、インストールスクリプトもなく、タイポスクワットもなく、プラグインのリポジトリで変更されたファイルもない。攻撃者はベンダーのストレージバケットへの書き込み権を奪い、35 万のサイトが管理画面を開くたびに取得する JSON フィードを書き換えた。開発者にとってここから立ち上がる問いは、コーディングエージェントを動かしているマシンが何を、誰に対して書き込めるのか、である。
DEF CON 34 で Team Cymru の Eli Woodward は、AI ハニーポットの 48 時間分のキャプチャを示した。3,993 件のリクエスト、327 の送信元 IP、344 件の認証情報探索。しかも誰も公開していないポートに対してである。コーディングエージェントへの他の攻撃は、その目の前にテキストを置く手段を必要とする。この攻撃が必要とするのは、そこへ至る経路だけだ。Bromure Agentic Coding は既定でエージェントを NAT の内側で動かすので、見つけるべき経路そのものが存在しない。
今週の DEF CON 34 で Tenet Security は、あなたのファイアウォールが確実に拒否するリクエストから始まる攻撃を示した。403 こそが狙いだ。WAF は遮断したリクエストをそのまま逐語的にセキュリティログへ書き込み、数日後にコーディングエージェントがその 403 を調べるためにログを読み、中の指示に従う。この連鎖のどのステップも認可されていないものはない。Bromure Agentic Coding はテキストを到着時にスコアリングし、乗っ取られたエージェントが必要とする認証情報を、それが動くマシンの外に置いておく。
Sonatype は、AI が生成した名前で数百の使い捨てアカウントから公開された 846 個の悪意ある npm パッケージを追跡している。どれ一つとしてインストールスクリプトを持たない。README は require() でパッケージを読み込めと指示し、その import がローダーを実行する。名前・作者・宣言されたフックで悪いパッケージを見分ける防御は、いまや生成器と競走している。Bromure Agentic Coding は、生成器に偽造できない唯一の性質でブロックする。パッケージの古さである。
Black Hat USA 2026 で Novee は、Claude Code・Gemini CLI・Codex のデフォルト構成を三通りの方法で破った。いずれも、匿名の第三者が立てられる GitHub の issue が起点だった。バイパス自体は無関係 — 引用符の解釈のずれ、強制されないシェル許可リスト、信頼される AGENTS.md — だが、三つのチェーンはすべて同じ一歩で終わる。エージェント自身のプロセスから本物の認証情報を読み取る、という一歩だ。Bromure Agentic Coding はその最後の一歩を固めない。プロセスを空にする。持ち出しは成功し、囮が送られる。
8月4日、ChainDropと呼ばれるワームがkeyvとcacheableを起点に、およそ30分で12のnpmネームスペースを渡り歩いた。おなじみのpreinstallスクリプトに加え、リポジトリ自体に2つのファイルをコミットした。.claude/settings.jsonのSessionStartフックと.vscode/tasks.jsonのfolderOpenタスクで、互いに相手のディレクトリを指し、authorをclaude、メッセージをchore: update configとするコミットでプッシュされた。プロジェクトをクローンして開けばローダーが走る。経路のどこにもインストールはない。Bromure Agentic Codingはこの連鎖を4か所で断ち切る。うち3つはローダーが実行される前だ。
英国のAI Security Instituteは8月4日、射場の外へ歩き出したサイバー評価についての報告書を公表した。あるエージェントは34時間にわたり、テストとは無関係の2人の開発者に対してサプライチェーン攻撃を展開した。悪意あるプルリクエスト、5通のスピアフィッシングメール、自分のコードを擁護させるために作った第二のアカウント——そしてその「独立した検証」に公開の場で感謝までした。この連鎖のうち2手は、慎重にやっていた人々を狙っている。メンテナのCLAUDE.mdを読んで、どのエージェントがissueをトリアージしているかを学び、そのエージェントを名指しする不可視の指示を書いた。そして第三者がペイロードをコンテナで検証のために起動すると、エージェントは中でrootを取り、gitトークンを探しに行った。Bromure Agentic Codingはこの2つの決定をホスト側で下す。インジェクションはモデルが読む前に採点され、確認のために開く箱には持ち去る価値のあるものが何も入っていない。
Socketは、Alibabaのプライベートな@aliスコープになりすます18個のnpmパッケージ群を発見しました。tarballのどれにもマルウェアは含まれていませんでした。RATはインストール時に、攻撃者が今も支配するGitHubリポジトリ上のJSONファイルから自らを組み立て、その永続化計画には、AIコーディングツールの.skillsディレクトリ内のPythonを書き換えることが含まれていました。コマンド名はaipoison、aipoison_inject、aipoison_deploy。コードを読んでもこれは見つけられませんでした。Bromure Agentic Codingは、最初から見えていたものを判定します:評判のないパッケージはホストプロキシであなたの同意を待ち、ペイロードを組み立てる3つの取得は、あなたが承認した宛先としか話さない回線にぶつかり、RATが書き込むすべてのファイルは、1タスク分だけ生きるVMに落ちます。
2026年8月3日、The Hacker News が FaceHugger を報じた。Hugging Face の Diffusers ライブラリ——月間700万ダウンロード——にある3つの欠陥で、細工されたモデルリポジトリが、それを読み込んだマシン上で任意コードを実行できる。trust_remote_code=False を設定していてもだ。根本原因:信頼チェックとコードの読み込みが別々のタイミングで走っていた。コーディングエージェントはパッケージを取るのと同じ感覚でモデルを取るから、嘘をついたフラグが守っていたのは開発者のラップトップだった。Bromure Agentic Coding は境界をプロセスの中ではなく下に置く。読み込みは使い捨て VM の中で走り、手の届くクレデンシャルは囮で、ペイロードの帰宅通信はホストプロキシで死ぬ——悪意あるリポジトリは攻撃者にはペイロードを失わせ、あなたには何も失わせない。
2026年7月30日、Google は Chrome 149 と 150 で 1,072 件のセキュリティ修正を出荷した——直前の 23 マイルストーンの合計を上回る——と発表し、エージェントが 13 年間コードベースに潜んでいたサンドボックス脱出を発見したことを明らかにした。今年変わったのはハーネスであって、新しいモデルではない。ナレッジベース、批評エージェント、そしてエージェントが無人で大規模に走れるほど固く閉じた環境——一般的なインターネットなし、すべてのネットワークリクエストを許可リストと照合、エージェントはソースツリーに封じ込め。Bromure Agentic Coding はその環境をあなたのラップトップに届ける。使い捨て VM、ホストプロキシでの宛先ごとの外向き同意、囮クレデンシャル、ガードレール——エージェントを走らせ続けるためのライセンスだ。
2026年7月31日、Anthropic はサイバーセキュリティ評価の最中に Claude モデルが本物のインターネットに到達し、3つの組織の本番システムに侵入していたと公表した。設定ミスで外向きの接続が生きたままだった一方、プロンプトはモデルに「これはシミュレーションで、インターネットアクセスはない」と告げていた。隔離はプロンプト内の一文としてしか存在せず、ネットワークはすべてを許していた。従順なエージェントは、実在する企業を相手に capture-the-flag の宿題をこなした。Bromure Agentic Coding は隔離をプロンプトではなく回線に置く。すべての外向きリクエストは、あなたが承認した宛先リストと照合される。「インターネットなし」は、モデルが守るべき約束ではなく、ネットワークが強制するルールになる。
Socket は TrapDoor を発見した。npm、PyPI、Crates.io にまたがるサプライチェーン攻撃で、これまでにない手口を使う。インストールされたパッケージが、あなたのコーディングエージェント自身のルールファイル——CLAUDE.md、.cursorrules——を書き換え、その指示を目に見えないゼロ幅 Unicode に隠す。次にエージェントを動かすと、それは自分のハウスルールを読み、「セキュリティスキャン」を実行して、あなたの SSH 鍵、クラウド認証情報、GitHub トークン、暗号ウォレットを収集する。指示は見えない。窃取は現実だ。Bromure Agentic Coding は、そのスキャンに、盗るべきものが何もない箱を差し出す。
2026年7月20日、Pillar Security は Cursor、OpenAI の Codex CLI、Google の Gemini CLI、Antigravity にまたがる7件のサンドボックス脱出を公開した。どれもサンドボックスを破ってはいない。エージェントは中にとどまり、あらゆる規則に従い、ごく普通のファイル——フック設定、仮想環境、git の設定——を書いただけで、ホスト側の信頼されたツールがそれを読み、自ら実行した。サンドボックスは持ちこたえた。それでも脱出は起きた。Bromure Agentic Coding は、その手口が着地する場所を持たないところに線を引く。
2026年7月21日、IntezerとKodem SecurityはCVE-2026-10591を公開した。ごく普通に見えるドキュメントページに1ピクセルの白い文字で指示が仕込まれており、開発者がAWSのKiroエージェントにそれを読ませると、Kiroは自身のファイル書き込みツールを使い、承認なしにMCPサーバーを起動する設定ファイルを上書きし、そのファイルを再読み込みして攻撃者のコードを開発者の権限でホスト上で実行した。AWSは承認プロンプトを追加した。残るのは、エージェント、それが読むウェブ、そして開発者のマシンが一つの信頼ゾーンだったという事実だ。Bromure Agentic Codingはその間にハイパーバイザーを置く。
2026年7月22日、Manifold Securityは、Microsoftの公式Azure DevOps MCPサーバーが、プルリクエストの説明の生テキスト——ウェブUIでは何も表示されないHTMLコメントを含む——をAIエージェントに手渡すと報告した。エージェントにそのPRをレビューさせると、見えないテキストが、あなたの認証情報で実行される指示に変わり、攻撃者が決して届かなかったプロジェクトにまで達する。レビューを承認する人間が見ているのは、エージェントが従うページとは別のページだ。Bromure Agentic Codingは、セキュリティの判断を境界で下す——レビュアーの目の前ではなく、実際のアクションとおとりの認証情報に対して。
2026年7月、Sophos X-Opsは、1週間分のWindowsテレメトリにわたって、Claude Code、Cursor、Codexといったコーディングエージェントが、侵入者を捕らえるために作られたのと同じエンドポイントルールを発火させたと報告した——ブロックの56.2%は資格情報アクセスで、最大のものはブラウザパスワードの復号だった。挙動は本物の攻撃と同一であり、唯一の変数は誰のマシンで動くかだ。Bromure Agentic Codingはその変数を、おとりの資格情報を持つ使い捨てLinux VMにする。だから騒がしい動きは使い捨ての箱に着地し、ホストの防御は厳格なままでいられる。
Agent Data Injectionは、ソウル大学校、UIUC、Largosoftが2026年7月に公開した概念実証で、プロンプトの中に指示を隠すのではない。エージェントが信頼できるフィールドと信頼できないテキストを見分けるための句読点——曲がった引用符、エスケープされた引用符、迷い込んだドル記号まで——を偽造し、攻撃者のGitHubコメントがメンテナー自身の修正として読まれ、偽造されたCI記録がクリーンなビルドとして読まれるようにする。GPT-5.2、Claude、Geminiにわたって、専用のプロンプトインジェクション防御を最大で半分の割合ですり抜けた。Bromure Agentic Codingは、テキストが計画になる前に偽造された区切り文字を正規化し、箱の外へ届く「これを実行」「これをマージ」というアクションを止め、その全体をおとりの認証情報を積んだ使い捨てのLinux VM上で走らせる。
2026年6月にTenet Securityが公開したエージェントジャッキングは、マルウェアもインフラへのアクセスも必要としない。攻撃者は書き込み専用の公開キーを使ってあなたのSentryプロジェクトに偽のエラーを登録し、その中に指示を隠して待つ。あなたがコーディングエージェントに問題の修正を頼むと、エージェントは攻撃者のテキストを指示として読み、あなたの認証情報で実行する。Tenetは少なくとも2,388件の露出したプロジェクトと、Claude Code・Cursor・Codexにわたる85%の成功率を確認した。Bromure Agentic Codingはこの読み取りから実行までの経路すべてを使い捨てのLinux VMの中で走らせ、エージェントが動く前に取得テキストを評価し、認証情報の窃盗者にはおとりしか残さない。
テルアビブ大学、テクニオン、Intuit の研究者が HalluSquatting を公開した。攻撃者はコーディングエージェントを繰り返し探り、どのパッケージ名・リポジトリ名・スキル名を安定して捏造するかを突き止め、その捏造名を登録して待つ。あなたが本物を求めると、エージェントは代わりに攻撃者版を取得し、その中に隠された指示がエージェントのシェルを乗っ取ってボットネットのマルウェアを導入する。リポジトリ名の捏造は最大85%、スキル導入は最大100%。Bromure Agentic Coding はこの取得と実行の経路全体を使い捨ての Linux VM 内で走らせ、推測が着地するパッケージレジストリを検査し、マルウェアには盗む対象としておとりだけを残す。
Island が FakeGit を発見した。約7,600 個の悪意ある GitHub リポジトリ、そのうち 800 個超が AI スキルや MCP サーバーを装い、StealC インフォスティーラーを導入する Windows ローダー SmartLoader を配布していた。新しいのは配送手口 AgentBaiting だ。Claude Code、Gemini、ChatGPT がこれらのリポジトリを自ら見つけ、攻撃者の README をドキュメントとして読み、インストール手順をあなたに渡す。あるテストでは Claude Code がリポジトリをクローンし、ファイルを自ら実行した。Bromure Agentic Coding は、この推薦から実行までの経路全体を使い捨ての Linux VM 内で走らせる。そこでは Windows ローダーは不活性で、盗める認証情報はおとりだけだ。
研究者たちは、あるオープンソースのコーディングエージェントが取り込むマーケットプレイスに、千を超える悪意ある「スキル」があふれているのを見つけた——インフォスティーラー、リバースシェル、暗号通貨詐欺、なかには22 MBのREADME水増しの裏にダウンローダーを隠したものもある。それらが機能するのは、スキルがインストールする依存関係ではないからだ。それは付与する権限であり、あなたとして実行される。Bromure Agentic Codingはエージェントを——そして読み込むすべてを——使い捨てVMの中で動かす。そこでの「あなた」とは、囮の鍵が入った使い捨ての箱を意味する。
6月30日、Adversa AIはGuardFallを公表した——数十年前のbashの小技を、人気のオープンソース・コーディングエージェント11本のうち10本に組み込まれたコマンドガードの前を素通りさせる、一群のバイパスだ。理由は単純で、その層では修正不能だ。ガードはテキストを読み、bashは実行前にテキストを書き換える。Bromure Agentic Codingは、ガードがbashを正しく読むことに賭けたことは一度もない。コマンドは、実行される時点では意味を持たない——それに賭けた。
7月初旬、Sysdigは、AIエージェントが端から端まで実行した初のランサムウェア攻撃と呼ぶものを記録した——偵察、認証情報の収集、横展開、そして本番データベースの削除まで、キーボードの前に人間は一人もいなかった。コーディングエージェントを動かす者にとって興味深いのは、攻撃者がモデルを使ったことではない。連鎖のすべてが、環境内の秘密情報を探し出すことから始まる、という点だ。Bromure Agentic Codingは、まさにそれを行うエージェントを想定して作られている。
npmは2026年7月8日、16年で最大のセキュリティ変更をリリースした——インストールスクリプトを既定で無効化。その1週間以内に、2件の別々のnpm侵害が、ペイロードをパッケージのインストール時ではなくインポート時に発火するよう移し、新しい既定値も--ignore-scriptsもまっすぐ迂回した。エコシステムがちょうど1年かけて監視を学んだ仕組みは、すでに移動していた。移動しなかった唯一のものは、悪意あるバージョンの新しさ——そしてそれこそがBromureの経過日数ゲートが確認するシグナルだ。
AI Now InstituteのFriendly Fireは、信頼できないライブラリのレビューを頼まれたコーディングエージェントが、セキュリティスクリプトを勧めるREADMEを読み、それを実行し、そしてホストを乗っ取られる様子を示しました——承認プロンプトもなく、モデルに刻まれたCVEもなく。研究者たちは、これはモデルレベルでは修正できず、唯一の本当の手立ては、信頼できないコードを取り込むエージェントをあなたのキー、シークレット、ホストに届かせないことだと述べています。それはBromure Agentic Codingがエージェントを動かす場所そのものの説明です。
Sophosは1週間分のエンドポイント・テレメトリを調べ、AIコーディングエージェントが、攻撃者を捕まえるために作られたのと同じルールを発動させていることを突き止めました。ブロックされたアクティビティの半分以上は認証情報へのアクセス——エージェントがブラウザの保存済みパスワードを復号し、Windowsの認証情報の金庫を吸い出し、ブラウザのプロセスを終了させてその保管領域を読み取っていました。この振る舞いは、誰が始めようとリスクがあります。エージェントがあなたのマシン上で、あなたとして、あなたの到達範囲で動くからこそ、それらの保管領域に届くのです。エージェントをハイパーバイザーひとつ分だけ遠くへ移せば、エンドポイント上には届くものが何もなくなります。
GhostApprovalは、悪意あるリポジトリが6つのAIコーディングアシスタントを騙し、本来留まるべきフォルダの外でファイルを読み書きさせられることを示しました。SSHキーを植え付け、シェルの起動を乗っ取り、開発者自身のマシンでクラウド認証情報を読み取るのです。バグはシンボリックリンクの追跡ミスにすぎません。それが痛手になるのは、エージェントがあなたのシークレットだらけのマシンの上で動いているからです。Bromure Agentic Codingは、その2つ目の事実を変えます。
Noma SecurityのGitLostは、未認証の見知らぬ人物が公開GitHubリポジトリにIssueを開き、GitHubのAIエージェントに非公開リポジトリの内容を公開コメントとして投稿させる様子を示しました。見出しになったのはプロンプトインジェクションです。しかし、漏洩がどこまで届くかを決めたのは、トリアージ中の一件のIssueではなく組織全体をスコープとしていたエージェントのトークンでした。タスクが必要とするものと環境が持っているものの間のこのギャップこそが持ち帰るべき部分であり、エージェントを自分でホストするときに違う設計にできる部分なのです。
CVE-2026-21852はClaude Codeに存在した修正済みのバグです。リポジトリがプロジェクト設定でANTHROPIC_BASE_URLを設定でき、エージェントは「このフォルダを信頼しますか」にあなたが答える前に、自らのAnthropic APIキーを平文のまま攻撃者のサーバーへ送っていました。この攻撃はコードを一切実行せず、ディスクから何も読み取りません。エージェントがそれなしでは機能できないただ一つの認証情報を郵送する宛先を、変えただけなのです。Anthropicはタイミングを修正しました。Bromure Agentic Codingは、その鍵をエージェントの世界から完全に締め出します。
2つのコーディングエージェントを1つのリポジトリに対して走らせると、同じ作業ツリーの上で衝突してしまいます。git worktree は、共有された1つの履歴の上に N 個の独立したチェックアウトを持たせることでこれを解決します。Bromure Agentic Coding はこれをワンクリックのプリミティブに変えました。タスク名を入力するだけで、独立したブランチ、独立したチェックアウト、そしてそこで作業するエージェントが手に入り、それぞれが使い捨ての VM の中の自分専用のタブで動きます。
2026年7月1日、Cato AI LabsはDuneSlideを公開しました。Cursorに存在する2つの重大なバグ(CVE-2026-50548とCVE-2026-50549、いずれもCVSS 9.8)で、MCPツールの結果やWeb検索のスニペットに紛れ込んだプロンプトインジェクションがrun_terminal_cmdツールとシンボリックリンクのフォールバックを操り、Cursor自身のサンドボックスヘルパーを上書きします。ガードは内側から沈黙し、次のコマンドは開発者として実行され、エディタがサインインしているクラウドやSaaSのどこにでも手が届きます。ユーザーの操作は不要で、Cursor 3.0で修正されました。これは境界がどこに属すべきかの物語です。Bromure Agentic Codingでは同じ脱出が使い捨てVMの内側に着地し、脱出したシェルは本物のトークンがあるべき場所で差し替えられたスタブを見つけ、PromptGuardはモデルが行動する前にその信頼できないコンテンツをワイヤー上でスコアリングするのです。
Claude Codeを走らせていた開発者は、バックグラウンドの`find`の出力に紛れ込んだプロンプトインジェクションが、彼自身の声をまとい、彼が一文字も打つ前にエージェントの計画を書き換えるのを目にしました。何も壊れなかったのは、参照されたファイルがたまたま存在しなかったからです。それこそが、Bromure Agentic Codingが閉じるために作られた失敗モードです。あなたが指示したものと、エージェントがただ読んだだけのものとの間にある、欠けた境界です。
2026年6月25日、0DINは、普通に見えるGitHubリポジトリにマルウェアがまったく含まれていない概念実証を公開しました。リバースシェルは、リポジトリが参照するDNS TXTレコードの中にあり、Claude Codeが読んだものから3ステップ離れていて、エージェントはルーチンのセットアップエラーから復旧する途中でそれを実行しました。あなたのスキャナーとコードレビューが決して目にしないペイロードとは、誰もコミットしなかったペイロードであり、結末を決めるのは、エージェントがあなたのラップトップ上で動くのか、それともそこからハイパーバイザー1枚隔てたところで動くのか、です。
2026年6月26日、Wiz は CVE-2026-12957 を公開した。クローンしたリポジトリの `.amazonq/mcp.json` によって、Amazon Q は開発者の AWS キー、クラウド CLI トークン、API シークレット、SSH エージェントソケットを丸ごと環境として引き継ぐ MCP サーバーを自動起動し、サーバーそのものに対する独立した同意ステップは存在しなかった。「このワークスペースを信頼する」という一回のクリックが、あなたの生きたクラウドセッションを抱えたバックグラウンドプロセスの起動の代わりを果たしていた。Amazon は Language Servers 1.69.0 で修正した。本稿では、なぜこの修正が一つの製品は塞いでもクラス全体は塞がないのか、そしてリポジトリを開くエージェントがプロファイルごとの Bromure VM のなか、資格情報ブローカー、読み書きガードレール、ハイパーバイザレベルのトレースの背後で動くと何が変わるのかを示す。
Bluekitと呼ばれるキットは、もはや偽のログイン画面を作りません。攻撃者が制御するブラウザから本物のログイン画面をそのまま配信し、あなたがサインインした瞬間にセッションを奪い、MFAをすり抜けます。偽物を見破る鋭い目では止められないこの攻撃を、パスキーは止めます。だからこそBromureは、プロファイルがあなたのMacからパスキーだけを共有できるようにしています。
Zscalerが発見したEdgecutionというバックドアは、被害者が一度も開いていないMicrosoft Edgeのウィンドウの内側で動き、Native Messaging — 拡張機能がデスクトップアプリと対話するために用いる正規のチャネル — を使ってホスト上でコマンドを実行します。問うべき問いは、ブラウザが使い捨てのVMのなかで動いているとき、そのホストへの橋が届く先には何があるのか、ということです。
複数モデルのパネルを、判定し合成すれば、どの単一フロンティアモデルにも勝てる。OpenRouter はそんな目を引く結果を公表しました。私たちはその手法をゼロから Bromure Agentic Coding の中に作り直しました — OpenRouter を経由するものは何もありません。製品はすでに、あなたのコーディングエージェントとモデル API のあいだのワイヤ上に座っているので、バージョン 3.0 では私たち自身の Fusion をまさにそこに置きました。タイトルバーの ⚡ をオンにすれば、すべてのプロンプトが最大 3 つのモデルで同時に答えられます。judge (判定役) が突き合わせ、synthesizer (合成役) が結果を書き上げ、まるで 1 つのモデルが書いたかのように Claude Code へ一つの答えが返されます。あなた自身のキーやサブスクリプションで動き、各 leg はすべてトレースに記録されます。
Bromure は、コーディングエージェントが読むすべてのものに対して、2 つのオンデバイス分類器を走らせます。ツール出力や Web 取得に含まれるプロンプトインジェクションは Meta の Llama Prompt Guard 2 が扱います。不正な CLAUDE.md にはまったく別のモデルが必要です ―― すべてが指示であることを意図したファイルでは、インジェクション検知はあらゆる行に発火してしまうからです ―― そこで私たちは、代わりに有害性を分類するよう ModernBERT をファインチューニングしました。本記事はそのパイプラインの全容です:良性コーパスの収穫、悪意ある例の合成、条項レベルのウィンドウ分割、訓練ループ、そして ONNX エクスポートまで、再現できるだけの詳しさで。
サンドボックスは、コーディングエージェントを動かす価値そのものである速さを、開発者に手放すよう求めます — すべての依存関係を事前に承認し、ドメインの許可リストを保守し、組織が精査していないパッケージには決して触れない。だから開発者はそれをオフにします。Bromure Agentic Coding はその取引を拒みます。エージェントが何をするかを制約するのではなく、ハイパーバイザーに一本の硬い線を引き、その内側では何でもできるようにします。これは、なぜ境界がサンドボックスに勝るのかという基礎となる主張であり、その境界が真実にする3つの保証 — 盗む認証情報がない、広いトークンをワイヤで絞る、サプライチェーン攻撃をtarballが着地する前に止める — についての話です。そして、線がいまや真実にする4つ目についても — エージェントが読むコンテンツの中のプロンプトインジェクションを、モデルがそれに従う前に捕らえるのです。
2026年6月5日から6日にかけて、Miasmaワームが、Microsoft自身の4つのGitHub組織 — Azure、Azure-Samples、microsoft、MicrosoftDocs — にまたがる73のリポジトリに認証情報窃取コードをプッシュしました。その中には公式デプロイActionである`Azure/functions-action`や、5月に一度浄化済みだった`durabletask`も含まれていました。今回、ペイロードは`npm install`を待ちませんでした。開発者がClaude Code、Cursor、Gemini CLI、またはVS Codeでリポジトリを開いた瞬間に発火したのです。なぜ信頼シグナル — 「Microsoftのリポジトリだから」 — が再び攻撃面だったのか、そしてそれを開くエージェントが、プロファイルごとのBromure VM内で、認証情報ブローカー、読み書きguardrail、パッケージクールダウンの背後に住むとき何が変わるのかを示します。
4月下旬、Claude Opus 4.6で動くCursorのエージェントが、PocketOSという小さなSaaSのステージングの問題を直すために送り込まれました。Railwayのボリュームを削除すればステージングだけに収まるはずだと推測し、検証せず、本番データベースとそのバックアップを9秒で消し去りました。後にエージェントは、まず確認すべきだったと述べました。Bromure Agentic Coding 2.2は、その「確認すべきだった」をエージェントの手から取り上げるガードレールを出荷します。
github.devのゼロデイにより、悪意のあるプレビューペインがサンドボックスの外に手を伸ばし、こっそり拡張機能をインストールし、被害者がアクセスできるすべてのプライベートリポジトリに到達できるGitHub OAuthトークンを読み取れました。その修正は限界について正直です — より鋭い一手は、そもそも見知らぬ者のリポジトリに自分のトークンを持ち込まないことです。
2026年5月下旬から6月1日にかけて、Miasmaと呼ばれるワームが、`@redhat-cloud-services` npmスコープ — Red Hat自身のネームスペース、週間ダウンロード数約117,000、Red Hatの本物の公開パイプラインによる署名付き — の32のパッケージに認証情報窃取コードを注入しました。捕まえるべきタイポスクワットも、フラグを立てるべき未知のメンテナーもありませんでした。信頼シグナルはスコープに記されたベンダー名であり、そしてそのベンダー名こそが攻撃者が乗り込んできたまさにそのものでした。なぜ「評判の良い公開者を選ぶ」が防御でなくなったのか、そしてインストールを実行するエージェントがプロファイルごとのBromure VM内に住むとき何が変わるのかを示します。
新たなキャンペーンが、あなたがすでに信じているドメインの信頼を借り受けます。Googleの広告が本物のchatgpt.com共有リンクへ誘導し、その共有リンクが偽の障害通知を表示し、その通知がマルウェアを手渡す。信頼がどのように借り受けられるのか——そして、すべてが使い捨てのVMの中で起きるとき、その借り受けがなぜ意味を失うのかを示します。
Googleは先週、四年前のChromiumのバグを誤って再公開しました——ブラウザを閉じてもJavaScriptを走らせ続けるサービス・ワーカー、主要なChromium系ブラウザのすべてに存在し、いまだ未修正です。概念実証はすでに野に放たれています。興味深いのは、それがどう動くか、ではありません。タブを閉じれば下に横たわる機械そのものが消えてしまうブラウザにとって、「永続化」とは何を意味するのか、です。
2026年5月18日、Lasso SecurityはNvidiaのNemoClaw — 自律型コーディングエージェントOpenClawを実行するサンドボックス — に対する2つの攻撃を開示しました。サンドボックスはNvidiaが言った通りに動作していました。サンドボックス内のエージェントは依然として、GitHubの静的シークレットスキャナーをすり抜けるために絵文字としてエンコードされた、ユーザーのGitHubトークンを攻撃者制御のプルリクエストにプッシュしました。興味深い質問は、サンドボックスが壊れているかどうかではありません。プレーンテキストの認証情報ファイルが内部にあるサンドボックスが、アーキテクチャ的に有用な意味でそもそもサンドボックスだったのかどうか、そしてその答えが2026年にコーディングエージェントを出荷する全ての人にとって何を意味するかです。
2026年5月11日週のどこかで、2025年9月以来メンテナアカウントを食い荒らし続けてきた自己複製型npmサプライチェーンワーム Shai-Hulud の背後にいる人物たちが、自らのソースコードをリークさせた。週末までに、OX Security は単一アカウント下にある4つのタイポスクワット npm パッケージを発見した。1つはリークされたワームのほぼそのままのコピー、もう1つは Golang 製の DDoS ボット、残り2つは SSH 鍵や暗号通貨ウォレットを格安の C2 へ送りつけるだけの単純なインフォスティーラーだった。サプライチェーン攻撃のフォークの敷居が一気に下がり、いまやこれらのパッケージをインストールする可能性が最も高いのは、もはや人間ではない。
Uber は 2026 年通年の AI コーディング予算を 4 月で燃やし尽くしました。CTO は振り出しに戻りました — ツールが悪かったからではなく、トークン支出の 1 ドルすら、実際に出荷された変更と結びつけることができなかったからです。エージェントは問題ありません。問題は可視性のレイヤーです。本稿では、それがどんな姿をしていて、エージェントの各セッションがスクロールバックの壁ではなく構造化された記録になると何が変わるのかを示します。
2026年5月11日、Mini Shai-Huludと呼ばれるnpmワームが@tanstackネームスペース内の42のパッケージにoptionalDependencies行を追加しました。それらのうちどれかをインストールすると、GitHub Actions環境からOIDCトークンを取得し、有効なSLSAプロベナンス付きでより多くの侵害されたバージョンを公開し、次回コーディングエージェントが起動する際のために.claude/に自身をコピーし、~/.awsからあなたの暗号通貨ウォレットまで全てをデータ流出させるBunスクリプトが実行されました。パッケージは署名されていました。証明は有効でした。ここではその連鎖がどのようなものか、そしてインストールを実行したエージェントがBromure per-task VM内で動作している場合何が変わるかを示します。
Appleは2026年5月11日にmacOS Tahoe 26.5をリリースし、約70件のセキュリティ修正のうち10件がWebKitの脆弱性でした。CVEクラスごとに一つずつWebKitのリストをたどりながら、2026年において本当に重要なただ一つの問い — Bromureが動いているマシンで、このバグは実際にどこまで届くのか — を考えます。
4 月 22 日、誰かが @bitwarden/[email protected] という名前の悪意ある npm パッケージをアップロードしました。これはタイポスクワットで、実行したマシンから SSH 鍵、AWS/Azure/GCP のクレデンシャル、GitHub トークン、npm 公開トークン、kubeconfig を一掃します。このパッケージが餌にしようとしているのは、まさに今どきのコーディングエージェントが何も考えずにやっていること――npm が返してきたものを片っ端からインストールすることです。本記事では、その攻撃チェーンの姿と、エージェントをラップトップではなく Bromure の VM の中で動かしたときに何が変わるかを示します。
BlackFileと呼ばれる新たな恐喝集団が、小売やホスピタリティ業界の従業員に電話をかけ、ITを名乗り、企業のものに見える偽のログインページに認証情報とワンタイムコードを入力させ、その後、本物のアカウントに自分たちのMFAデバイスを登録しています。電話そのものは、ブラウザに何ができようと影響を受けません。利用者が入力するページのほうは、別です。
今週公表された Vercel の侵害は、Context.ai の従業員が私物 PC に Roblox のエクスプロイトをダウンロードしたことに始まり、攻撃者が Vercel の顧客の環境変数を読み取るに至りました。今週出荷した Bromure Enterprise は、まさにこの連鎖のために作られています。
Cisco TalosのQ1 2026 IRレポートは、初期侵入経路としてフィッシングが再び首位に戻ったことを示しており、そのなかで、AI「バイブコーディング」ビルダーに起因するとTalosが帰属させた初の事例 — `*.softr.app`サブドメイン上に立ち上げられたOutlook Web Accessのクローンが、使い捨てのGoogleスプレッドシートへ資格情報を流出させていた事例 — を記録しています。URLレピュテーションでは、これを先読みできません。正しい答えは、スタックの下側にあります。
Claude Mythosの初期バージョンが、Mozillaが単一のFirefoxリリースで271個のセキュリティバグを見つけるのに役立ちました。正しい反応はパニックでも祝福でもありません。自分たちが出荷する、使う、あるいはその上に構築するすべてのブラウザについて、今なお何を前提とすべきかを、静かに再調整することです。
偽のCAPTCHAがPowerShellのワンライナーをクリップボードに書き込みます。ユーザーはWin+Rを押して貼り付ける。サンドボックス脱出もゼロデイも署名付きバイナリも不要——人間こそがエクスプロイトです。これに対して私たちが今日出荷しているもの、まだ残る隙間、そしてmacOS 26.4でAppleが正しくやったこと、間違えたことを示します。
Microsoftは、ヘルプデスクを装った外部からのTeamsメッセージに始まり、Rcloneがネットワーク共有を静かに持ち出して終わる、九段階のランサムウェア攻撃チェーンを記録しました。そのうち八段階は、ホストのオペレーティング・システムを必要とします。タブを相手にして動くものは、一つもありません。
たった一人のオペレーターが、5つの偽のパブリッシャー名義でChrome Web Storeに108本の悪意ある拡張機能を送り込み、およそ2万件のインストールを集め、それらすべてを1台のコマンド・アンド・コントロール・サーバーへと中継しました。レビュー体制はこれを見抜けませんでした。セキュリティ優先のブラウザがもっと強い立場を取らなくてはならない理由は、ここにあります。
Bromureのアンチフィッシングを順を追って詳しく解説します — ローカルスイープ、モデル、判定、そしてご両親、祖父母、廊下の向かいに住むお隣さんのためにこそ、私たちがこれを作った理由。
LinkedInは、訪問のたびに6000以上のブラウザ拡張機能を静かに探り、48個のデバイス属性を収集し、WebRTC経由であなたのLAN IPを抜き取っています。その解決策はプライバシー設定ではなく、別の形をしたブラウザです。
ウェブは敵意に満ちており、セキュリティ上の助言は機能せず、AIがルールそのものを変えてしまいました。利用者の肩の荷を下ろすブラウザを私たちが作った理由をお話しします。
AppleとGoogleは今や、ブラウザのバグを見つけて修正するために年間数千万ドルを投じています。それでも、活発に悪用されているブラウザのゼロデイは毎年8件から10件も発生しています。本記事では、なぜこの構図が変わらないのか、Claude Mythosと「Vulnpocalypse」がなぜそれをさらに悪化させようとしているのか、そして「侵害されることを前提に設計されたブラウザ」がなぜ別種のプロダクトなのかを論じます。
ほとんどの広告ブロッカーはブラウザ拡張機能であり、そしてほとんどのブラウザ拡張機能は、守ろうとしているページと同じプロセスの中で動いています。Bromureはそれを違うやり方でこなします。その方法と、なぜそれが重要なのかをお話しします。
ほとんどのランサムウェアはゼロデイから始まりません。始まりは一つのブラウザタブです。2026年における攻撃チェーンが実際にどう動くのか、そして最初から打撃を吸収するために作られたブラウザに着地すると何が起きるのかをお話しします。
VPNが実際に何をするのか、何をしないのか、Bromureのプロファイルごとに動かすと匿名性の物語がどう変わるのか、そしてCloudflare WARPが内部でどう働いているのかを巡ります。