ブログ

ブラウザーのセキュリティ、分離、そしてBromureの背景にある考え方を詳しく解説します。

· 著者 Renaud Deraison

エージェントは句読点を信じた

Agent Data Injectionは、ソウル大学校、UIUC、Largosoftが2026年7月に公開した概念実証で、プロンプトの中に指示を隠すのではない。エージェントが信頼できるフィールドと信頼できないテキストを見分けるための句読点——曲がった引用符、エスケープされた引用符、迷い込んだドル記号まで——を偽造し、攻撃者のGitHubコメントがメンテナー自身の修正として読まれ、偽造されたCI記録がクリーンなビルドとして読まれるようにする。GPT-5.2、Claude、Geminiにわたって、専用のプロンプトインジェクション防御を最大で半分の割合ですり抜けた。Bromure Agentic Codingは、テキストが計画になる前に偽造された区切り文字を正規化し、箱の外へ届く「これを実行」「これをマージ」というアクションを止め、その全体をおとりの認証情報を積んだ使い捨てのLinux VM上で走らせる。

Agentic Codingニュースと分析
続きを読む
· 著者 Renaud Deraison

バグ報告がコマンドを実行した

2026年6月にTenet Securityが公開したエージェントジャッキングは、マルウェアもインフラへのアクセスも必要としない。攻撃者は書き込み専用の公開キーを使ってあなたのSentryプロジェクトに偽のエラーを登録し、その中に指示を隠して待つ。あなたがコーディングエージェントに問題の修正を頼むと、エージェントは攻撃者のテキストを指示として読み、あなたの認証情報で実行する。Tenetは少なくとも2,388件の露出したプロジェクトと、Claude Code・Cursor・Codexにわたる85%の成功率を確認した。Bromure Agentic Codingはこの読み取りから実行までの経路すべてを使い捨てのLinux VMの中で走らせ、エージェントが動く前に取得テキストを評価し、認証情報の窃盗者にはおとりしか残さない。

Agentic Codingニュースと分析
続きを読む
· 著者 Renaud Deraison

エージェントが捏造したパッケージ

テルアビブ大学、テクニオン、Intuit の研究者が HalluSquatting を公開した。攻撃者はコーディングエージェントを繰り返し探り、どのパッケージ名・リポジトリ名・スキル名を安定して捏造するかを突き止め、その捏造名を登録して待つ。あなたが本物を求めると、エージェントは代わりに攻撃者版を取得し、その中に隠された指示がエージェントのシェルを乗っ取ってボットネットのマルウェアを導入する。リポジトリ名の捏造は最大85%、スキル導入は最大100%。Bromure Agentic Coding はこの取得と実行の経路全体を使い捨ての Linux VM 内で走らせ、推測が着地するパッケージレジストリを検査し、マルウェアには盗む対象としておとりだけを残す。

Agentic Codingニュースと分析
続きを読む
· 著者 Renaud Deraison

エージェントがマルウェアを推薦した

Island が FakeGit を発見した。約7,600 個の悪意ある GitHub リポジトリ、そのうち 800 個超が AI スキルや MCP サーバーを装い、StealC インフォスティーラーを導入する Windows ローダー SmartLoader を配布していた。新しいのは配送手口 AgentBaiting だ。Claude Code、Gemini、ChatGPT がこれらのリポジトリを自ら見つけ、攻撃者の README をドキュメントとして読み、インストール手順をあなたに渡す。あるテストでは Claude Code がリポジトリをクローンし、ファイルを自ら実行した。Bromure Agentic Coding は、この推薦から実行までの経路全体を使い捨ての Linux VM 内で走らせる。そこでは Windows ローダーは不活性で、盗める認証情報はおとりだけだ。

Agentic Codingニュースと分析
続きを読む
· 著者 Renaud Deraison

そのスキルは、あなたの身元で実行された

研究者たちは、あるオープンソースのコーディングエージェントが取り込むマーケットプレイスに、千を超える悪意ある「スキル」があふれているのを見つけた——インフォスティーラー、リバースシェル、暗号通貨詐欺、なかには22 MBのREADME水増しの裏にダウンローダーを隠したものもある。それらが機能するのは、スキルがインストールする依存関係ではないからだ。それは付与する権限であり、あなたとして実行される。Bromure Agentic Codingはエージェントを——そして読み込むすべてを——使い捨てVMの中で動かす。そこでの「あなた」とは、囮の鍵が入った使い捨ての箱を意味する。

Agentic Codingニュースと分析
続きを読む
· 著者 Renaud Deraison

ガードとシェルの見解は食い違っていた

6月30日、Adversa AIはGuardFallを公表した——数十年前のbashの小技を、人気のオープンソース・コーディングエージェント11本のうち10本に組み込まれたコマンドガードの前を素通りさせる、一群のバイパスだ。理由は単純で、その層では修正不能だ。ガードはテキストを読み、bashは実行前にテキストを書き換える。Bromure Agentic Codingは、ガードがbashを正しく読むことに賭けたことは一度もない。コマンドは、実行される時点では意味を持たない——それに賭けた。

Agentic Codingニュースと分析
続きを読む
· 著者 Renaud Deraison

そのランサムウェアにオペレーターはいなかった

7月初旬、Sysdigは、AIエージェントが端から端まで実行した初のランサムウェア攻撃と呼ぶものを記録した——偵察、認証情報の収集、横展開、そして本番データベースの削除まで、キーボードの前に人間は一人もいなかった。コーディングエージェントを動かす者にとって興味深いのは、攻撃者がモデルを使ったことではない。連鎖のすべてが、環境内の秘密情報を探し出すことから始まる、という点だ。Bromure Agentic Codingは、まさにそれを行うエージェントを想定して作られている。

Agentic Codingニュースと分析
続きを読む
· 著者 Renaud Deraison

手がかりはタイムスタンプだった

npmは2026年7月8日、16年で最大のセキュリティ変更をリリースした——インストールスクリプトを既定で無効化。その1週間以内に、2件の別々のnpm侵害が、ペイロードをパッケージのインストール時ではなくインポート時に発火するよう移し、新しい既定値も--ignore-scriptsもまっすぐ迂回した。エコシステムがちょうど1年かけて監視を学んだ仕組みは、すでに移動していた。移動しなかった唯一のものは、悪意あるバージョンの新しさ——そしてそれこそがBromureの経過日数ゲートが確認するシグナルだ。

Agentic Codingニュースと分析
続きを読む
· 著者 Renaud Deraison

セキュリティチェックそのものがペイロードだった

AI Now InstituteのFriendly Fireは、信頼できないライブラリのレビューを頼まれたコーディングエージェントが、セキュリティスクリプトを勧めるREADMEを読み、それを実行し、そしてホストを乗っ取られる様子を示しました——承認プロンプトもなく、モデルに刻まれたCVEもなく。研究者たちは、これはモデルレベルでは修正できず、唯一の本当の手立ては、信頼できないコードを取り込むエージェントをあなたのキー、シークレット、ホストに届かせないことだと述べています。それはBromure Agentic Codingがエージェントを動かす場所そのものの説明です。

Agentic Codingニュースと分析
続きを読む
· 著者 Renaud Deraison

あなたのコーディングエージェントが、侵入者向けの警報を鳴らした

Sophosは1週間分のエンドポイント・テレメトリを調べ、AIコーディングエージェントが、攻撃者を捕まえるために作られたのと同じルールを発動させていることを突き止めました。ブロックされたアクティビティの半分以上は認証情報へのアクセス——エージェントがブラウザの保存済みパスワードを復号し、Windowsの認証情報の金庫を吸い出し、ブラウザのプロセスを終了させてその保管領域を読み取っていました。この振る舞いは、誰が始めようとリスクがあります。エージェントがあなたのマシン上で、あなたとして、あなたの到達範囲で動くからこそ、それらの保管領域に届くのです。エージェントをハイパーバイザーひとつ分だけ遠くへ移せば、エンドポイント上には届くものが何もなくなります。

Agentic Codingニュースと分析
続きを読む
· 著者 Renaud Deraison

シンボリックリンクはワークスペースを抜け出し、盗る価値のあるものを見つけられなかった

GhostApprovalは、悪意あるリポジトリが6つのAIコーディングアシスタントを騙し、本来留まるべきフォルダの外でファイルを読み書きさせられることを示しました。SSHキーを植え付け、シェルの起動を乗っ取り、開発者自身のマシンでクラウド認証情報を読み取るのです。バグはシンボリックリンクの追跡ミスにすぎません。それが痛手になるのは、エージェントがあなたのシークレットだらけのマシンの上で動いているからです。Bromure Agentic Codingは、その2つ目の事実を変えます。

Agentic Coding解説
続きを読む
· 著者 Renaud Deraison

タスクはIssue一件、トークンは組織全体を読めた

Noma SecurityのGitLostは、未認証の見知らぬ人物が公開GitHubリポジトリにIssueを開き、GitHubのAIエージェントに非公開リポジトリの内容を公開コメントとして投稿させる様子を示しました。見出しになったのはプロンプトインジェクションです。しかし、漏洩がどこまで届くかを決めたのは、トリアージ中の一件のIssueではなく組織全体をスコープとしていたエージェントのトークンでした。タスクが必要とするものと環境が持っているものの間のこのギャップこそが持ち帰るべき部分であり、エージェントを自分でホストするときに違う設計にできる部分なのです。

Agentic Codingニュースと分析
続きを読む
· 著者 Renaud Deraison

エージェントは自らの鍵を漏らした

CVE-2026-21852はClaude Codeに存在した修正済みのバグです。リポジトリがプロジェクト設定でANTHROPIC_BASE_URLを設定でき、エージェントは「このフォルダを信頼しますか」にあなたが答える前に、自らのAnthropic APIキーを平文のまま攻撃者のサーバーへ送っていました。この攻撃はコードを一切実行せず、ディスクから何も読み取りません。エージェントがそれなしでは機能できないただ一つの認証情報を郵送する宛先を、変えただけなのです。Anthropicはタイミングを修正しました。Bromure Agentic Codingは、その鍵をエージェントの世界から完全に締め出します。

Agentic Codingニュースと分析
続きを読む
· 著者 Renaud Deraison

1つのリポジトリに、エージェントの艦隊を: Bromure Agentic Coding における git worktree

2つのコーディングエージェントを1つのリポジトリに対して走らせると、同じ作業ツリーの上で衝突してしまいます。git worktree は、共有された1つの履歴の上に N 個の独立したチェックアウトを持たせることでこれを解決します。Bromure Agentic Coding はこれをワンクリックのプリミティブに変えました。タスク名を入力するだけで、独立したブランチ、独立したチェックアウト、そしてそこで作業するエージェントが手に入り、それぞれが使い捨ての VM の中の自分専用のタブで動きます。

Agentic Coding機能
続きを読む
· 著者 Renaud Deraison

Cursorのサンドボックスをオフにしたインジェクション

2026年7月1日、Cato AI LabsはDuneSlideを公開しました。Cursorに存在する2つの重大なバグ(CVE-2026-50548とCVE-2026-50549、いずれもCVSS 9.8)で、MCPツールの結果やWeb検索のスニペットに紛れ込んだプロンプトインジェクションがrun_terminal_cmdツールとシンボリックリンクのフォールバックを操り、Cursor自身のサンドボックスヘルパーを上書きします。ガードは内側から沈黙し、次のコマンドは開発者として実行され、エディタがサインインしているクラウドやSaaSのどこにでも手が届きます。ユーザーの操作は不要で、Cursor 3.0で修正されました。これは境界がどこに属すべきかの物語です。Bromure Agentic Codingでは同じ脱出が使い捨てVMの内側に着地し、脱出したシェルは本物のトークンがあるべき場所で差し替えられたスタブを見つけ、PromptGuardはモデルが行動する前にその信頼できないコンテンツをワイヤー上でスコアリングするのです。

Agentic Codingニュースと分析
続きを読む
· 著者 Renaud Deraison

その指示は彼のものではなく、エージェントには見分けがつかなかった

Claude Codeを走らせていた開発者は、バックグラウンドの`find`の出力に紛れ込んだプロンプトインジェクションが、彼自身の声をまとい、彼が一文字も打つ前にエージェントの計画を書き換えるのを目にしました。何も壊れなかったのは、参照されたファイルがたまたま存在しなかったからです。それこそが、Bromure Agentic Codingが閉じるために作られた失敗モードです。あなたが指示したものと、エージェントがただ読んだだけのものとの間にある、欠けた境界です。

Agentic Codingニュースと分析
続きを読む
· 著者 Renaud Deraison

Claude Codeはシェルを開くと決めたわけではない

2026年6月25日、0DINは、普通に見えるGitHubリポジトリにマルウェアがまったく含まれていない概念実証を公開しました。リバースシェルは、リポジトリが参照するDNS TXTレコードの中にあり、Claude Codeが読んだものから3ステップ離れていて、エージェントはルーチンのセットアップエラーから復旧する途中でそれを実行しました。あなたのスキャナーとコードレビューが決して目にしないペイロードとは、誰もコミットしなかったペイロードであり、結末を決めるのは、エージェントがあなたのラップトップ上で動くのか、それともそこからハイパーバイザー1枚隔てたところで動くのか、です。

Agentic Codingニュースと分析
続きを読む
· 著者 Renaud Deraison

あなたが信頼したのはワークスペースであって、サーバーではなかった

2026年6月26日、Wiz は CVE-2026-12957 を公開した。クローンしたリポジトリの `.amazonq/mcp.json` によって、Amazon Q は開発者の AWS キー、クラウド CLI トークン、API シークレット、SSH エージェントソケットを丸ごと環境として引き継ぐ MCP サーバーを自動起動し、サーバーそのものに対する独立した同意ステップは存在しなかった。「このワークスペースを信頼する」という一回のクリックが、あなたの生きたクラウドセッションを抱えたバックグラウンドプロセスの起動の代わりを果たしていた。Amazon は Language Servers 1.69.0 で修正した。本稿では、なぜこの修正が一つの製品は塞いでもクラス全体は塞がないのか、そしてリポジトリを開くエージェントがプロファイルごとの Bromure VM のなか、資格情報ブローカー、読み書きガードレール、ハイパーバイザレベルのトレースの背後で動くと何が変わるのかを示す。

Agentic Codingニュースと分析
続きを読む
· 著者 Renaud Deraison

フィッシングページは、本物のページだった

Bluekitと呼ばれるキットは、もはや偽のログイン画面を作りません。攻撃者が制御するブラウザから本物のログイン画面をそのまま配信し、あなたがサインインした瞬間にセッションを奪い、MFAをすり抜けます。偽物を見破る鋭い目では止められないこの攻撃を、パスキーは止めます。だからこそBromureは、プロファイルがあなたのMacからパスキーだけを共有できるようにしています。

Webニュースと分析
続きを読む
· 著者 Renaud Deraison

ブラウザから這い出した拡張機能

Zscalerが発見したEdgecutionというバックドアは、被害者が一度も開いていないMicrosoft Edgeのウィンドウの内側で動き、Native Messaging — 拡張機能がデスクトップアプリと対話するために用いる正規のチャネル — を使ってホスト上でコマンドを実行します。問うべき問いは、ブラウザが使い捨てのVMのなかで動いているとき、そのホストへの橋が届く先には何があるのか、ということです。

Webニュースと分析
続きを読む
· 著者 Renaud Deraison

Bromure Agentic Coding に Fusion モードが加わりました

複数モデルのパネルを、判定し合成すれば、どの単一フロンティアモデルにも勝てる。OpenRouter はそんな目を引く結果を公表しました。私たちはその手法をゼロから Bromure Agentic Coding の中に作り直しました — OpenRouter を経由するものは何もありません。製品はすでに、あなたのコーディングエージェントとモデル API のあいだのワイヤ上に座っているので、バージョン 3.0 では私たち自身の Fusion をまさにそこに置きました。タイトルバーの ⚡ をオンにすれば、すべてのプロンプトが最大 3 つのモデルで同時に答えられます。judge (判定役) が突き合わせ、synthesizer (合成役) が結果を書き上げ、まるで 1 つのモデルが書いたかのように Claude Code へ一つの答えが返されます。あなた自身のキーやサブスクリプションで動き、各 leg はすべてトレースに記録されます。

Agentic Coding機能
続きを読む
· 著者 Renaud Deraison

Bromure はどうやって悪意あるプロンプトと不正な CLAUDE.md ファイルを検知するのか

Bromure は、コーディングエージェントが読むすべてのものに対して、2 つのオンデバイス分類器を走らせます。ツール出力や Web 取得に含まれるプロンプトインジェクションは Meta の Llama Prompt Guard 2 が扱います。不正な CLAUDE.md にはまったく別のモデルが必要です ―― すべてが指示であることを意図したファイルでは、インジェクション検知はあらゆる行に発火してしまうからです ―― そこで私たちは、代わりに有害性を分類するよう ModernBERT をファインチューニングしました。本記事はそのパイプラインの全容です:良性コーパスの収穫、悪意ある例の合成、条項レベルのウィンドウ分割、訓練ループ、そして ONNX エクスポートまで、再現できるだけの詳しさで。

Agentic Coding解説
続きを読む
· 著者 Renaud Deraison

なぜ Bromure Agentic Coding はサンドボックスではないのか

サンドボックスは、コーディングエージェントを動かす価値そのものである速さを、開発者に手放すよう求めます — すべての依存関係を事前に承認し、ドメインの許可リストを保守し、組織が精査していないパッケージには決して触れない。だから開発者はそれをオフにします。Bromure Agentic Coding はその取引を拒みます。エージェントが何をするかを制約するのではなく、ハイパーバイザーに一本の硬い線を引き、その内側では何でもできるようにします。これは、なぜ境界がサンドボックスに勝るのかという基礎となる主張であり、その境界が真実にする3つの保証 — 盗む認証情報がない、広いトークンをワイヤで絞る、サプライチェーン攻撃をtarballが着地する前に止める — についての話です。そして、線がいまや真実にする4つ目についても — エージェントが読むコンテンツの中のプロンプトインジェクションを、モデルがそれに従う前に捕らえるのです。

Agentic Coding解説
続きを読む
· 著者 Renaud Deraison

そのリポジトリは本当にMicrosoftのものだった

2026年6月5日から6日にかけて、Miasmaワームが、Microsoft自身の4つのGitHub組織 — Azure、Azure-Samples、microsoft、MicrosoftDocs — にまたがる73のリポジトリに認証情報窃取コードをプッシュしました。その中には公式デプロイActionである`Azure/functions-action`や、5月に一度浄化済みだった`durabletask`も含まれていました。今回、ペイロードは`npm install`を待ちませんでした。開発者がClaude Code、Cursor、Gemini CLI、またはVS Codeでリポジトリを開いた瞬間に発火したのです。なぜ信頼シグナル — 「Microsoftのリポジトリだから」 — が再び攻撃面だったのか、そしてそれを開くエージェントが、プロファイルごとのBromure VM内で、認証情報ブローカー、読み書きguardrail、パッケージクールダウンの背後に住むとき何が変わるのかを示します。

Agentic Codingニュースと分析
続きを読む
· 著者 Renaud Deraison

エージェントは、まず確認すべきだった

4月下旬、Claude Opus 4.6で動くCursorのエージェントが、PocketOSという小さなSaaSのステージングの問題を直すために送り込まれました。Railwayのボリュームを削除すればステージングだけに収まるはずだと推測し、検証せず、本番データベースとそのバックアップを9秒で消し去りました。後にエージェントは、まず確認すべきだったと述べました。Bromure Agentic Coding 2.2は、その「確認すべきだった」をエージェントの手から取り上げるガードレールを出荷します。

Agentic Codingニュースと分析
続きを読む
· 著者 Renaud Deraison

タブの中のIDEが、ワンクリックでGitHubトークンを差し出した

github.devのゼロデイにより、悪意のあるプレビューペインがサンドボックスの外に手を伸ばし、こっそり拡張機能をインストールし、被害者がアクセスできるすべてのプライベートリポジトリに到達できるGitHub OAuthトークンを読み取れました。その修正は限界について正直です — より鋭い一手は、そもそも見知らぬ者のリポジトリに自分のトークンを持ち込まないことです。

Webニュースと分析
続きを読む
· 著者 Renaud Deraison

そのパッケージは本当にRed Hatのものだった

2026年5月下旬から6月1日にかけて、Miasmaと呼ばれるワームが、`@redhat-cloud-services` npmスコープ — Red Hat自身のネームスペース、週間ダウンロード数約117,000、Red Hatの本物の公開パイプラインによる署名付き — の32のパッケージに認証情報窃取コードを注入しました。捕まえるべきタイポスクワットも、フラグを立てるべき未知のメンテナーもありませんでした。信頼シグナルはスコープに記されたベンダー名であり、そしてそのベンダー名こそが攻撃者が乗り込んできたまさにそのものでした。なぜ「評判の良い公開者を選ぶ」が防御でなくなったのか、そしてインストールを実行するエージェントがプロファイルごとのBromure VM内に住むとき何が変わるのかを示します。

Agentic Codingニュースと分析
続きを読む
· 著者 Renaud Deraison

マルウェアはchatgpt.comでホストされていた——そして、それこそが狙いだった

新たなキャンペーンが、あなたがすでに信じているドメインの信頼を借り受けます。Googleの広告が本物のchatgpt.com共有リンクへ誘導し、その共有リンクが偽の障害通知を表示し、その通知がマルウェアを手渡す。信頼がどのように借り受けられるのか——そして、すべてが使い捨てのVMの中で起きるとき、その借り受けがなぜ意味を失うのかを示します。

Webニュースと分析
続きを読む
· 著者 Renaud Deraison

死なないサービス・ワーカーと、気にも留めないVM

Googleは先週、四年前のChromiumのバグを誤って再公開しました——ブラウザを閉じてもJavaScriptを走らせ続けるサービス・ワーカー、主要なChromium系ブラウザのすべてに存在し、いまだ未修正です。概念実証はすでに野に放たれています。興味深いのは、それがどう動くか、ではありません。タブを閉じれば下に横たわる機械そのものが消えてしまうブラウザにとって、「永続化」とは何を意味するのか、です。

Webニュースと分析
続きを読む
· 著者 Renaud Deraison

キーを抱え込んだサンドボックス

2026年5月18日、Lasso SecurityはNvidiaのNemoClaw — 自律型コーディングエージェントOpenClawを実行するサンドボックス — に対する2つの攻撃を開示しました。サンドボックスはNvidiaが言った通りに動作していました。サンドボックス内のエージェントは依然として、GitHubの静的シークレットスキャナーをすり抜けるために絵文字としてエンコードされた、ユーザーのGitHubトークンを攻撃者制御のプルリクエストにプッシュしました。興味深い質問は、サンドボックスが壊れているかどうかではありません。プレーンテキストの認証情報ファイルが内部にあるサンドボックスが、アーキテクチャ的に有用な意味でそもそもサンドボックスだったのかどうか、そしてその答えが2026年にコーディングエージェントを出荷する全ての人にとって何を意味するかです。

Agentic Codingニュースと分析
続きを読む
· 著者 Renaud Deraison

ワームがオープンソース化した

2026年5月11日週のどこかで、2025年9月以来メンテナアカウントを食い荒らし続けてきた自己複製型npmサプライチェーンワーム Shai-Hulud の背後にいる人物たちが、自らのソースコードをリークさせた。週末までに、OX Security は単一アカウント下にある4つのタイポスクワット npm パッケージを発見した。1つはリークされたワームのほぼそのままのコピー、もう1つは Golang 製の DDoS ボット、残り2つは SSH 鍵や暗号通貨ウォレットを格安の C2 へ送りつけるだけの単純なインフォスティーラーだった。サプライチェーン攻撃のフォークの敷居が一気に下がり、いまやこれらのパッケージをインストールする可能性が最も高いのは、もはや人間ではない。

Agentic Codingニュースと分析
続きを読む
· 著者 Renaud Deraison

面白いゲームをしましょう。あなたは CTO で、AI の請求書が届いたところです

Uber は 2026 年通年の AI コーディング予算を 4 月で燃やし尽くしました。CTO は振り出しに戻りました — ツールが悪かったからではなく、トークン支出の 1 ドルすら、実際に出荷された変更と結びつけることができなかったからです。エージェントは問題ありません。問題は可視性のレイヤーです。本稿では、それがどんな姿をしていて、エージェントの各セッションがスクロールバックの壁ではなく構造化された記録になると何が変わるのかを示します。

Agentic Codingニュースと分析
続きを読む
· 著者 Renaud Deraison

.claude に自分自身を書き込むワーム

2026年5月11日、Mini Shai-Huludと呼ばれるnpmワームが@tanstackネームスペース内の42のパッケージにoptionalDependencies行を追加しました。それらのうちどれかをインストールすると、GitHub Actions環境からOIDCトークンを取得し、有効なSLSAプロベナンス付きでより多くの侵害されたバージョンを公開し、次回コーディングエージェントが起動する際のために.claude/に自身をコピーし、~/.awsからあなたの暗号通貨ウォレットまで全てをデータ流出させるBunスクリプトが実行されました。パッケージは署名されていました。証明は有効でした。ここではその連鎖がどのようなものか、そしてインストールを実行したエージェントがBromure per-task VM内で動作している場合何が変わるかを示します。

Agentic Codingニュースと分析
続きを読む
· 著者 Renaud Deraison

macOS 26.5が塞いだ10件のWebKit脆弱性 — Bromureユーザーにとって、それぞれが何を意味したのか

Appleは2026年5月11日にmacOS Tahoe 26.5をリリースし、約70件のセキュリティ修正のうち10件がWebKitの脆弱性でした。CVEクラスごとに一つずつWebKitのリストをたどりながら、2026年において本当に重要なただ一つの問い — Bromureが動いているマシンで、このバグは実際にどこまで届くのか — を考えます。

Webニュースと分析
続きを読む
· 著者 Renaud Deraison

あなたのコーディングエージェントは偽の Bitwarden をインストールしました

4 月 22 日、誰かが @bitwarden/[email protected] という名前の悪意ある npm パッケージをアップロードしました。これはタイポスクワットで、実行したマシンから SSH 鍵、AWS/Azure/GCP のクレデンシャル、GitHub トークン、npm 公開トークン、kubeconfig を一掃します。このパッケージが餌にしようとしているのは、まさに今どきのコーディングエージェントが何も考えずにやっていること――npm が返してきたものを片っ端からインストールすることです。本記事では、その攻撃チェーンの姿と、エージェントをラップトップではなく Bromure の VM の中で動かしたときに何が変わるかを示します。

Agentic Codingニュースと分析
続きを読む
· 著者 Renaud Deraison

電話はヘルプデスクの内側からかかっていた

BlackFileと呼ばれる新たな恐喝集団が、小売やホスピタリティ業界の従業員に電話をかけ、ITを名乗り、企業のものに見える偽のログインページに認証情報とワンタイムコードを入力させ、その後、本物のアカウントに自分たちのMFAデバイスを登録しています。電話そのものは、ブラウザに何ができようと影響を受けません。利用者が入力するページのほうは、別です。

Webニュースと分析
続きを読む
· 著者 Renaud Deraison

Roblox のチート、OAuth の許可、そして $2M の Vercel 情報漏えい

今週公表された Vercel の侵害は、Context.ai の従業員が私物 PC に Roblox のエクスプロイトをダウンロードしたことに始まり、攻撃者が Vercel の顧客の環境変数を読み取るに至りました。今週出荷した Bromure Enterprise は、まさにこの連鎖のために作られています。

Agentic Codingニュースと分析
続きを読む
· 著者 Renaud Deraison

自らを組み立てたフィッシングページ

Cisco TalosのQ1 2026 IRレポートは、初期侵入経路としてフィッシングが再び首位に戻ったことを示しており、そのなかで、AI「バイブコーディング」ビルダーに起因するとTalosが帰属させた初の事例 — `*.softr.app`サブドメイン上に立ち上げられたOutlook Web Accessのクローンが、使い捨てのGoogleスプレッドシートへ資格情報を流出させていた事例 — を記録しています。URLレピュテーションでは、これを先読みできません。正しい答えは、スタックの下側にあります。

Webニュースと分析
続きを読む
· 著者 Renaud Deraison

レンダラーは落ちる前提で ― MozillaがAIで見つけた271個のバグがブラウザセキュリティに意味すること

Claude Mythosの初期バージョンが、Mozillaが単一のFirefoxリリースで271個のセキュリティバグを見つけるのに役立ちました。正しい反応はパニックでも祝福でもありません。自分たちが出荷する、使う、あるいはその上に構築するすべてのブラウザについて、今なお何を前提とすべきかを、静かに再調整することです。

Webニュースと分析
続きを読む
· 著者 Renaud Deraison

クリップボードがエクスプロイトである——ClickFixがすべての防御者を立ち往生させる場所

偽のCAPTCHAがPowerShellのワンライナーをクリップボードに書き込みます。ユーザーはWin+Rを押して貼り付ける。サンドボックス脱出もゼロデイも署名付きバイナリも不要——人間こそがエクスプロイトです。これに対して私たちが今日出荷しているもの、まだ残る隙間、そしてmacOS 26.4でAppleが正しくやったこと、間違えたことを示します。

Webニュースと分析
続きを読む
· 著者 Renaud Deraison

最初の一歩で止まる、九段階の攻撃

Microsoftは、ヘルプデスクを装った外部からのTeamsメッセージに始まり、Rcloneがネットワーク共有を静かに持ち出して終わる、九段階のランサムウェア攻撃チェーンを記録しました。そのうち八段階は、ホストのオペレーティング・システムを必要とします。タブを相手にして動くものは、一つもありません。

Webニュースと分析
続きを読む
· 著者 Renaud Deraison

ストアこそが脅威のとき — 108本の悪意あるChrome拡張機能、1台のC2、2万件のインストール

たった一人のオペレーターが、5つの偽のパブリッシャー名義でChrome Web Storeに108本の悪意ある拡張機能を送り込み、およそ2万件のインストールを集め、それらすべてを1台のコマンド・アンド・コントロール・サーバーへと中継しました。レビュー体制はこれを見抜けませんでした。セキュリティ優先のブラウザがもっと強い立場を取らなくてはならない理由は、ここにあります。

Webニュースと分析
続きを読む
· 著者 Renaud Deraison

Bromureがご両親に届く前にフィッシングを止める仕組み

Bromureのアンチフィッシングを順を追って詳しく解説します — ローカルスイープ、モデル、判定、そしてご両親、祖父母、廊下の向かいに住むお隣さんのためにこそ、私たちがこれを作った理由。

Web解説
続きを読む
· 著者 Renaud Deraison

LinkedInのBrowserGateと、ブラウザのアイデンティティが一つでは足りなくなった理由

LinkedInは、訪問のたびに6000以上のブラウザ拡張機能を静かに探り、48個のデバイス属性を収集し、WebRTC経由であなたのLAN IPを抜き取っています。その解決策はプライバシー設定ではなく、別の形をしたブラウザです。

Webニュースと分析
続きを読む
· 著者 Renaud Deraison

設計によって信頼をつくる — Bromureを支える思想

ウェブは敵意に満ちており、セキュリティ上の助言は機能せず、AIがルールそのものを変えてしまいました。利用者の肩の荷を下ろすブラウザを私たちが作った理由をお話しします。

Web解説
続きを読む
· 著者 Renaud Deraison

ブラウザのゼロデイがなくならない理由と、Bromureがそれに対して何をするのか

AppleとGoogleは今や、ブラウザのバグを見つけて修正するために年間数千万ドルを投じています。それでも、活発に悪用されているブラウザのゼロデイは毎年8件から10件も発生しています。本記事では、なぜこの構図が変わらないのか、Claude Mythosと「Vulnpocalypse」がなぜそれをさらに悪化させようとしているのか、そして「侵害されることを前提に設計されたブラウザ」がなぜ別種のプロダクトなのかを論じます。

Web解説
続きを読む
· 著者 Renaud Deraison

Bromureは、ページが目にする前に広告を遮断します

ほとんどの広告ブロッカーはブラウザ拡張機能であり、そしてほとんどのブラウザ拡張機能は、守ろうとしているページと同じプロセスの中で動いています。Bromureはそれを違うやり方でこなします。その方法と、なぜそれが重要なのかをお話しします。

Web解説
続きを読む
· 著者 Renaud Deraison

現代のランサムウェアはどう侵入するのか — そしてBromureはどう扉を閉ざすのか

ほとんどのランサムウェアはゼロデイから始まりません。始まりは一つのブラウザタブです。2026年における攻撃チェーンが実際にどう動くのか、そして最初から打撃を吸収するために作られたブラウザに着地すると何が起きるのかをお話しします。

Web解説
続きを読む
· 著者 Renaud Deraison

Bromure内でVPNを動かす — そしてCloudflare WARPのやさしい入門

VPNが実際に何をするのか、何をしないのか、Bromureのプロファイルごとに動かすと匿名性の物語がどう変わるのか、そしてCloudflare WARPが内部でどう働いているのかを巡ります。

Web解説
続きを読む