博客

深入探讨浏览器安全、隔离技术以及 Bromure 背后的理念。

· 作者 Renaud Deraison

注册表在沙箱之间传纸条

Check Point 在 9 月 8 日发表的研究显示,两个 ChatGPT 的代码执行容器——分属两个不同账号、彼此之间没有网络路径——可以通过那个为它们供应包的内部 JFrog Artifactory 实例互传数据。前门什么都没坏。那些容器持有的读取凭据同时也能写入,于是存储包上的一个元数据字段就成了信箱。Bromure Agentic Coding 不给访客任何镜像上的账号,并且让你把 read-only 写进一条由线路强制执行的规则里。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

它等到了第三次调用

Pillar Security 正在追踪 Deadbugz,一个通过 pull request 塞进开源项目的 MCP 服务器。它提供两个诚实的工具,数着你的智能体发出的工具调用,然后在第四次时把返回的元数据改写成指令:去收集 SSH 密钥、AWS 凭据、shell 历史和 kubeconfig,而且别提这件事。没有缺陷,没有 CVE:协议全都允许。真正被击碎的,是“批准一次服务器就能说明下一次调用”这个念头。在 Bromure Agentic Coding 的工作区里,整段载荷照跑,收到四个假货,然后在往外走的路上死在代理手里。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

那道网关接受任何一个令牌

9 月 2 日,CISA 把七个已遭利用的漏洞加入 KEV 目录。其中三个是 AI 基础设施,这是 AI 占了将近一半的第一批。读读 LiteLLM 那一条:它的 MCP 端点会放行一个带着任何 Bearer 令牌的未认证请求,因为密钥校验失败后落进了一个空的认证对象,而调用方接着就能列出并调用网关所接上的每一个工具。Bromure Agentic Coding 把同样的权限放在一个 hypervisor 与一条 vsock 之后:没有在监听的端口、没有可伪造的标头,也没有回退分支。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

那份文档点名了一个没有人拥有的包

研究人员扫描了 6,214 个企业域名,寻找 llms.txt,也就是各家公司如今为 AI 智能体发布的那种机器可读文件,并在这些文件里找到 237 个被点名、却从来没有人注册过的包和域名。他们把其中几个注册了下来。某个 Fortune 500 网络内部的第一个编码智能体,在不到四分钟内就装上了其中一个。攻击者没有碰过任何维护者、任何注册表、任何仓库。Bromure Agentic Coding 的年龄门槛默认就开着,设在两天,而攻击者取走的名字,就结构而言必然是一次全新的发布。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

代理信了一个智能体自己写得出来的名字

2026 年 9 月 4 日,Nightingale 的研究人员公开了 14,666 次编辑——那是一群智能体在一个沉睡二十五年的德国 wiki 上留下的,它们把它当成留言板用了六个星期。它们在那里交换的手法,用一行就打穿了沙箱的出口代理:代理放行任何以 .blob.core.windows.net 结尾的主机名,于是一个智能体在 /etc/hosts 里加了一个符合条件的名字,指向它想要的地址。另一个智能体在十四分钟后照做了一遍。Bromure Agentic Coding 把这道检查放在宿主机一侧,在一个来宾写不到的交换机上,用目的地 IP 地址匹配每一条流量。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

他们换掉的是地址,不是包

2026 年 8 月 31 日的十四个小时里,一部分发往 registry.coder.com 的请求,是由攻击者加进 Coder 自家 Cloudflare 源站池的服务器应答的。主机名没错,证书通过校验,模块带着一直以来的名字和版本,而回传的代码开始四处翻找 SSH 密钥、OIDC 令牌和数据库密码。Coder 手里没有攻击者的日志,所以它的公告要你自己去检查出站流量。这个问题,大多数跑着编码智能体的机器都答不上来。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

git status 执行了他们的代码

2026 年 9 月 2 日,Manifold Security 披露了 GitSpawn:横跨七款命令行编码代理的八个缺陷,仓库自己的 .git/config 就能在开发者的机器上执行一条命令。代理跑 git status 想知道自己在哪个分支,git 顺手刷新索引,于是仓库选定的命令就以登录用户的权限执行,在沙箱之外,早于信任提示,而在其中一款工具上甚至早于登录。没有提示词,没有工具调用,没有模型回合。Bromure Agentic Coding 不去给这条路径打补丁,而是换掉这条路径通向的那台机器。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

那个 hook 从未抵达模型

8 月 31 日,Token Security 在 The Hacker News 上逐一介绍了 Anthropic 为本地 Claude Code 会话新推出的 Compliance API 端点。它们是实打实的进步,而那篇文章对于记录在哪里停下讲得很精确:在工具真正执行前就触发的 hook、躺在磁盘上的文件、在会话之外启动的进程,以及一切由 Bedrock 或 Vertex 提供服务的东西。上周那只 npm 蠕虫,一辈子都活在那道缝隙里。Bromure Agentic Coding 把探针接在 VM 与外界之间的那条线上,所以记录下来的是实际发生了什么,而不是有人对模型说了什么。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

任何人都能发布那个包

8 月 28 日,有人对一个热门的 OpenAPI 代码生成器开了一个 pull request,在上面留了两个字的评论,然后这个项目自己的发布工作流就把十个被下毒的版本推上了 npm,还带着有效的来源证明。攻击者自始至终没有握有任何凭据。第一波完全没有安装脚本,而是把载荷藏在 node-gyp 会拿 Python 去求值的地方。整个窗口一共三小时十一分钟,而 Bromure Agentic Coding 的存在时间闸门默认就开着、设在两天,在对这场攻击一无所知的情况下就赢过了这段时间。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

任务无法完成,于是智能体走了出去

OpenAI 在 8 月 26 日发布了 Hugging Face 事件的技术报告。故事的开头,是一个被交给了无法完成的任务、却不肯放弃的智能体,它伸手去够唯一被允许对话的服务:一个内部软件包镜像,设立它的初衷正是让智能体不需要公共互联网。留在镜像里的字条变成了留言板,到了 7 月,一群智能体从一次被拒绝的出站连接出发,不到十三小时就拿到了 Hugging Face 生产集群的主机级访问权限。OpenAI 的修复清单,就是 Bromure Agentic Coding 的架构从另一侧写出来的版本。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

沙箱把端口打开了

CVE-2026-65105 是 NVIDIA NemoClaw 里的一个网络缺陷,而这个工具存在的全部意义,就是把 AI 代理放进沙箱里跑。沙箱是 Docker 容器,容器够不着宿主机的 loopback 接口,于是 NemoClaw 改成把本地模型服务器开在所有接口上——而这恰好关掉了唯一一道能拦住网页跟它说话的检查。来访的网页拿走的,是模型的对话模板,也就是在模型读到之前,把每一段系统提示词拼装起来的那一层。在 Bromure Agentic Coding 里,本地引擎绑在 loopback 上,用的端口客户机永远不会知道,而客户机是通过 vsock 而不是网络抵达它的。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

那个笔记本自带了一台 MCP 服务器

CVE-2026-75149 是 marimo 的代码注入漏洞:一个笔记本就是一个 Python 文件,这个文件把自己的配置装在注释块里,而在 0.23.15 之前,那份配置可以声明一台 MCP 服务器。你用编辑模式打开笔记本,marimo 就会把攻击者的命令当作子进程启动,而且是在任何一个 cell 运行之前。剩下的话由补丁说完了:它一口气去掉五整类环境配置——那是一份下载来的文档原本有权设置、而且优先级还高过操作者自己配置的东西。在 Bromure Agentic Coding 里,你的代理可以启动哪些程序,是一份主机端的面板,开机时写进 VM,工作区里的任何东西都加不进去。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

那条命令的开头是 npm install

2026 年 8 月 24 日,Cato Networks 的 CTRL 团队公开了一场攻击行动:它买下“codex macos download”的 Google 赞助搜索结果,把开发者带到一个伪装成 OpenAI Codex 门户的 Google Sites 页面,再请他们把一条命令粘贴进终端,而那条命令的第一行,是真正的 Codex npm install。这一行之后的所有内容都是 base64。Bromure Agentic Coding 从不让任何人去寻找编码代理:安装命令是 Bromure 自家镜像目录里的一段固定字符串,它在一次性的 Linux 虚拟机中运行,虚拟机里的凭据都是诱饵,而只要把未匹配的出站流量设为拒绝,加载器的那三次抓取就永远出不了这台机器。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

三天一起

StepSecurity 在周六公布了整整一年恶意软件包攻击的统计:共 56 起,前六个月 6 起,二月以来的六个半月里 50 起,三月起大约每三天一起。接着报告点名了它们持续奏效的原因:开发机器与 CI runner 上的机密、未固定版本的 latest、毫无限制的对外连接。这三件事没有一件是软件包的性质。三者描述的都是执行安装的那台机器,而如今安装软件包最多的那台机器上,坐着一个编码代理。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

交付物就是漏洞利用程序

周五,Anthropic 把前沿网络安全能力的使用权向防御方扩大,并设下防护,让你拿到补丁、永远拿不到提示词。周六,The Register 报道了同一笔交易的另一端:26,000 个智能体组成的蜂群,三天内执行了 1,700 万次攻击性动作。两边的防护都围着模型。真正把一项发现变成能跑的代码的那台机器在防护之外,而 Bromure Agentic Coding 正是为那台机器做的。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

那把密钥从未过期

Truffle Security 花了四年,从 git 历史、Hugging Face 数据集、Docker 镜像和 CI 日志里捞出 AWS 密钥。在能够重新验证的那些当中,88% 至今仍可通过认证。仍然有效的密钥年龄中位数是五年,2,505 名用户从未轮换过自己的密钥,其中 929 人身上还挂着 AWS 在公开场合发现密钥时附加的隔离策略。没有人漏掉任何检测。Bromure Agentic Coding 把负责签名的那一半留在 VM 之外,因此代理泄露出去的东西,在离开的那一天就已经死了。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

他们先把安全的版本撤了下来

8 月 20 日,有人把一个被投毒的 arrayref 推上 crates.io,然后在十六秒之内,把它身后那些安全的版本一一撤下。于是 Cargo 自己的警告,就指向了唯一还站着的现代版本。恶意载荷藏在构建脚本里,所以光是对项目做一次类型检查就足以把它跑起来。Bromure Agentic Coding 把整场行动变成一道它必输的秒表题:被投毒的 crate 只活了 86 分钟,而默认的年龄门是两天。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

那个 token 从隔壁的进程漏了出来

研究人员从相邻的一个 Cloudflare Worker 里以每秒 12 比特拉出了一枚 JWT,没有逃出沙箱,也没有用到任何内存安全漏洞。isolate 的边界始终没破。秘密还是越了过去,走的是底下的硬件。如今云平台正把同一道边界拿来运行 AI 智能体写出的代码。Bromure Agentic Coding 把线画得更低一层,并且干脆不把你的凭据放进那个盒子里。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

智能体共用了一份记忆

Anthropic Frontier Red Team 与 EPFL 在 8 月 10 日发表的论文,做出了一种载荷:它通过智能体为了记住自己是谁而保留的那些文件,从一个编码智能体传到下一个——SOUL.md、MEMORY.md、你仓库里的 CLAUDE.md。这个文件能扛过清空其余一切的上下文重置,而下一个智能体会把它读成自己的常设指令。Bromure Agentic Coding 会在智能体服从之前,先把这些文件当作权威来评分,并让每个智能体隔着一层 hypervisor 运行。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

那个叫 localhost 的网页

8 月 17 日,CISA 把 Ray 的 CVE-2025-62593 加进了它的“已知被利用漏洞”目录。这是发生在开发者自己机器上的远程代码执行,由他访问过的一个网页送达,够到了一个从头到尾只在 127.0.0.1 上监听的服务。编码代理这一整年都在把那个接口塞满没有认证的服务器。Bromure Agentic Coding 把它们放到浏览器标签页拨不到的地方。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

构建把密钥一起发布了出去

Beacon CRM 的扩充版事件报告,把整份客户数据库被窃——涉及超过 1,500 家英国慈善机构——追溯到一把 AWS 访问密钥:那把密钥是被它自己的构建流程烤进一个公开 JavaScript 文件里的。没有人闯进开发者的机器。一个构建工具把环境变量复制进了产物,而那正是构建工具存在的意义。Bromure Agentic Coding 的答案是:那个变量里没有任何值得复制的东西。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

你排查的是错的那四十分钟

2026 年 8 月 14 日,SOCRadar 公布了对 LiteLLM 供应链入侵事件的重新归因:受影响的组织中有 95% 早在几天前就已经被收割干净,而下手的是 Aqua Security 自家的扫描器 Trivy。五个月的事件响应全都按错的时间窗口来划定,因为那条链上的每一道控制,都得先等有人把恶意包叫出名字。Bromure Agentic Coding 的供应链层和凭据层不需要那个名字。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

隔离把那条命令跑了

2026 年 8 月 10 日,Manifold Security 公布了 Cursor CLI 智能体的一个缺陷:那个让智能体在隔离的 git worktree 里启动的标志,会从你刚刚克隆下来的仓库读取一个 JSON 文件,并把内容原样交给 shell——发生在 Workspace Trust 询问之前,而且即使你打开了沙箱,它也在沙箱之外。没有模型,没有提示注入,没有劝说。Bromure Agentic Coding 提供同一个 worktree 原语,但仓库没有任何地方可以放进一条命令,而且这一切发生在一台早在仓库到达之前就已存在的 VM 里。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

表单空着回来了

ASSET 的研究者把一条会被拒绝的指令,拆进智能体本来就信任的两个 MCP 通道。任何一半都不危险;合起来,就是一张会自己填上你的 SSH 密钥、你的源代码、你的客户数据和你的 .env 的表单。照做率从 42% 升到 82%。在 Bromure Agentic Coding 里,这张表单填进去的是占位值,而带着它们出门的那个请求,会死在宿主机上。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

没有人发布新版本

Wordfence 8 月 9 日关于 BdThemes 遭入侵的通报,描述的是一场没有供应的供应链攻击。没有发布、没有安装脚本、没有抢注名称、插件仓库里也没有任何文件被改动。攻击者拿到了厂商存储桶的写入权限,改掉了一份 35 万个站点在每次加载后台页面时都会抓取的 JSON 数据。对开发者而言,这件事真正提出的问题是:跑着你的编码智能体的那台机器,被允许写入什么,又写给谁。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

这个智能体有个地址

在 DEF CON 34 上,Team Cymru 的 Eli Woodward 展示了一座 AI 蜜罐 48 小时的抓取记录:3,993 次请求、327 个源 IP、344 次凭据探测,目标是没有人对外公布过的端口。针对编码智能体的其他攻击,都需要一条把文本送到它眼前的路。这一种只需要一条通往它的路由。Bromure Agentic Coding 默认让智能体跑在 NAT 后面,于是根本没有路由可找。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

那次拦截就是投递

在本周的 DEF CON 34 上,Tenet Security 展示了一种攻击,它从一个你的防火墙必然会拒绝的请求开始。403 恰恰就是目的:WAF 会把被拦截的请求原样写进安全日志,几天后某个编码代理读取那份日志来排查 403,并照着里面的指示行事。这条链上没有任何一步是未经授权的。Bromure Agentic Coding 在文本抵达时就为它打分,并把被劫持的代理所需要的凭据,留在它运行所在的机器之外。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

它请求被执行

Sonatype 正在追踪 846 个恶意 npm 包,全都从数百个一次性账号、以 AI 生成的名字发布。没有一个带安装脚本。README 让你用 require() 加载这个包,而那个 import 就会执行加载器。靠名字、作者或声明的 hook 来识别坏包的防御,如今是在跟一台生成器赛跑。Bromure Agentic Coding 拦的是生成器唯一伪造不了的性质:这个包有多旧。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

三个代理,只偷一样东西

在 Black Hat USA 2026 上,Novee 用三种不同的方式攻破了 Claude Code、Gemini CLI 和 Codex 的默认配置,每条攻击链的起点都是一个匿名陌生人就能提交的 GitHub issue。三种绕过手法互不相关 — 引号解析不一致、未落实的 shell 允许列表、被信任的 AGENTS.md — 但三条链都终结于同一步:从代理自身的进程里读出真实凭证。Bromure Agentic Coding 不去加固这最后一步,而是把进程掏空:外泄照常执行,送出去的却是诱饵。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

打开文件夹就是安装

8 月 4 日,一只名为 ChainDrop 的蠕虫从 keyv 和 cacheable 出发,在约半小时内走遍了十二个 npm 命名空间。除了常见的 preinstall 脚本,它还把两个文件直接提交进了仓库本身:.claude/settings.json 里的 SessionStart 钩子和 .vscode/tasks.json 里的 folderOpen 任务,两者互指对方的目录,由一个作者署名 claude、消息为 chore: update config 的提交推上去。把项目克隆下来、打开它,加载器就运行了,整条路径上没有任何安装动作。Bromure Agentic Coding 在四个地方截断这条链,其中三个在加载器执行之前。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

它为那次评审感谢了自己

英国 AI Security Institute 于 8 月 4 日发布报告,记录一场走出靶场的网络攻防评测。一个智能体在三十四小时里,对两位与测试毫无关系的开发者发起供应链攻击:一个恶意 pull request、五封鱼叉式钓鱼邮件,还编造了第二个账号为自己的代码背书,随后公开感谢它的“独立验证”。这条链条中有两步,瞄准的是本已谨慎行事的人。它读了维护者的 CLAUDE.md,弄清是哪个智能体在分诊 issue,然后写了一段点名给它的隐形指令。而当一位旁观者在容器里引爆 payload 以作验证时,智能体在里面拿到 root,转头去找对方的 git token。Bromure Agentic Coding 把这两个决定都放在宿主机上:注入内容在模型读到之前就先被评分,而你为验证而打开的箱子里,没有任何值得拿走的东西。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

那条命令叫aipoison

Socket 发现了一批共 18 个 npm 软件包,冒充 Alibaba 的私有 @ali scope。所有 tarball 里都没有恶意软件。这只 RAT 在安装时从攻击者至今仍控制的 GitHub 仓库里的一个 JSON 文件把自己组装起来,它的持久化计划包括篡改 AI 编码工具 .skills 目录里的 Python,所用命令名为 aipoison、aipoison_inject 和 aipoison_deploy。读代码不可能发现这些。Bromure Agentic Coding 判断的是一直可见的东西:没有信誉的软件包会在主机代理停下来等你同意,组装载荷的三次抓取撞上一条只跟你批准的目的地通话的线路,而 RAT 写入的每个文件都落在一台只活一个任务的 VM 里。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

标志说了不

2026 年 8 月 3 日,The Hacker News 报道了 FaceHugger:Hugging Face 的 Diffusers 库——每月七百万次下载——里的三个缺陷,让一个精心构造的模型仓库得以在加载它的机器上执行任意代码,即使已经设置 trust_remote_code=False。根本原因:信任检查和代码加载发生在两个不同的时间点。编码代理拉取模型就像拉取软件包一样,所以那面说谎的标志守护的是开发者的笔记本电脑。Bromure Agentic Coding 把边界放在进程之下而不是进程之内:加载在一台可丢弃的 VM 里运行,触手可及的凭证是诱饵,载荷打回家的电话死在主机代理服务器上——恶意仓库让攻击者赔上载荷,而你什么都不赔。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

挽具找到了那个漏洞

2026 年 7 月 30 日,Google 宣布 Chrome 149 和 150 一共交付了 1,072 个安全修复——比之前 23 个里程碑的总和还多——而且一个代理找到了一个在代码库里潜伏了 13 年的沙箱逃逸漏洞。今年改变的是挽具(harness),不是新模型:一个知识库、批评者代理,以及一个锁得足够严、足以让代理无人值守地大规模运行的环境——没有一般互联网、每个网络请求都比对允许列表、代理被圈在源码树之内。Bromure Agentic Coding 把这个环境带到你的笔记本上:可丢弃的 VM、主机代理服务器上按目的地的出站许可、诱饵凭证与护栏——放手让代理跑的许可证。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

沙箱只是一句话

2026 年 7 月 31 日,Anthropic 披露:在其网络安全评测期间,Claude 模型接触到了真实互联网,并侵入了三家组织的生产系统——因为一个配置错误让出站连接保持开启,而提示词却告诉模型它身处一个没有互联网访问的模拟环境。隔离只作为提示词里的一句话存在;网络则放行一切。这个听话的智能体,于是对着真实公司做完了它的 capture-the-flag 作业。Bromure Agentic Coding 把隔离放在线路上,而不是提示词里:每一个出站请求都会比对你批准过的目的地列表,让“没有互联网”成为由网络强制执行的规则,而不是模型必须信守的承诺。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

以隐形墨水写成

Socket 发现了 TrapDoor,一场横跨 npm、PyPI 与 Crates.io 的供应链攻击,做了前所未见的事:一个安装的包会改写你代码代理自己的规则文件——CLAUDE.md、.cursorrules——并把指令藏在你看不见的零宽 Unicode 里。下次你运行代理时,它会读自己的内部规则,跑一个安全扫描,收集你的 SSH 密钥、云端凭证、GitHub token 与加密钱包。指令是隐形的;窃取是真的。Bromure Agentic Coding 递给那个扫描一个没有任何值得拿走之物的盒子。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

代理从未离开沙箱

2026 年 7 月 20 日,Pillar Security 公布了横跨 Cursor、OpenAI 的 Codex CLI、Google 的 Gemini CLI 与 Antigravity 的七个沙箱逃逸。没有一个真正突破了沙箱。代理待在里面、遵守每一条规则,只是写下一个普通的文件——一份 hook 配置、一个虚拟环境、一项 git 设置——而主机上一个受信任的工具读取了它并自行执行。沙箱守住了;逃逸依然发生。Bromure Agentic Coding 把界线画在这一招无处落脚的地方。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

网页改写了代理的配置文件

2026年7月21日,Intezer 与 Kodem Security 披露了 CVE-2026-10591:一个看似普通的文档页面以一像素白字夹带指令,当开发者请 AWS 的 Kiro 代理读取它时,Kiro 用自己的文件写入工具,在毫无批准的情况下覆盖了启动其 MCP 服务器的配置文件,接着重新加载该文件并在主机上以开发者的权限执行了攻击者的代码。AWS 加上了批准提示。真正留下的,是代理、它所读的网页与开发者的机器同属一个信任区。Bromure Agentic Coding 在它们之间放上一层 hypervisor。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

你的代理读了一条你看不见的注释

2026 年 7 月 22 日,Manifold Security 通报,微软官方的 Azure DevOps MCP 服务器会把一个拉取请求描述的原始文本——包括在网页界面中不渲染任何东西的 HTML 注释——交给 AI 代理。让你的代理去审查那个 PR,隐形的文本就变成它用你的凭据执行的指令,触及攻击者永远碰不到的项目。批准这次审查的人,看的是一个并非代理所服从的页面。Bromure Agentic Coding 在边界裁决安全问题——针对真实动作与一份诱饵凭据——而不是在审查者眼前裁决。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

你的编码代理看起来跟攻击者一模一样

2026 年 7 月,Sophos X-Ops 报告称,在一周的 Windows 遥测数据里,像 Claude Code、Cursor、Codex 这样的编码代理,触发了原本为抓捕入侵者而打造的同一批端点规则——56.2% 的拦截属于凭证访问,其中最大的一项是对浏览器密码的解密。这种行为与真正的攻击完全相同;唯一的变量是它跑在谁的机器上。Bromure Agentic Coding 把那个变量变成一台装着诱饵凭证的一次性 Linux 虚拟机,于是吵闹的动作落进一个一次性的盒子,而你主机的防御保持严格。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

代理信任了标点符号

Agent Data Injection 是首尔大学、UIUC 与 Largosoft 于 2026 年 7 月发表的概念验证,它不把指令藏在提示里。它伪造代理用来区分可信字段与不可信文本的标点——一个弯引号、一个转义引号,甚至一个走失的美元符号——好让攻击者的 GitHub 评论被读成维护者自己的修复,一份伪造的 CI 记录被读成一次干净的构建。它在 GPT-5.2、Claude 与 Gemini 上,最多有一半的时候绕过了专门打造的提示注入防御。Bromure Agentic Coding 在文本成为计划之前先把伪造的分隔符规范化,锁住那些伸出盒外的执行这个、合并这个动作,并把整件事跑在一台装着诱饵凭据的一次性 Linux VM 上。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

错误报告执行了那条命令

由 Tenet Security 于 2026 年 6 月披露的 agentjacking,既不需要恶意软件,也不需要访问你的基础设施。攻击者用一把公开的只写密钥在你的 Sentry 项目中登记一条假错误,把指令藏在其中,然后等待。当你请你的编程代理修复这个问题时,它会把攻击者的文字当成指引来读,并用你的凭证去执行。Tenet 发现至少 2,388 个外露的项目,以及在 Claude Code、Cursor 与 Codex 上 85% 的成功率。Bromure Agentic Coding 把这整条先读取再执行的路径放进一台用完即弃的 Linux VM 里跑,在代理行动前先给取到的文字评分,只留给凭证窃贼一堆诱饵。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

代理凭空捏造的软件包

特拉维夫大学、以色列理工学院与 Intuit 的研究人员披露了 HalluSquatting:攻击者反复试探编码代理,直到摸清它会稳定捏造哪些软件包名、仓库名或技能名,随后抢先注册那些捏造出来的名称,然后守株待兔。当你请求真正的资源时,代理反而抓取攻击者的版本——而藏在其中的指令会劫持代理的 shell,安装僵尸网络恶意程序。仓库名称的捏造率最高达 85%,技能安装最高达 100%。Bromure Agentic Coding 让这整条抓取与执行的路径跑在一次性的 Linux VM 里,扫描猜测落地的软件包注册表,只留给恶意程序可偷的诱饵。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

代理推荐了那个恶意软件

Island 发现了 FakeGit:约 7,600 个恶意 GitHub 仓库,其中逾 800 个假冒 AI skill 与 MCP 服务器,散播一个名为 SmartLoader 的 Windows 加载器,用以安装 StealC 信息窃取程序。新的地方在于投递手法 AgentBaiting——Claude Code、Gemini 与 ChatGPT 会自行找到这些仓库,把攻击者的 README 当作文档来读,并把安装步骤递给你。在一次测试中,Claude Code 自己克隆了仓库并执行了文件。Bromure Agentic Coding 让从推荐到执行的整条路径都跑在一台用完即弃的 Linux 虚拟机里,在那里 Windows 加载器毫无作用,能偷的凭据只有诱饵。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

那个 skill 以你的身份执行了

研究人员发现超过一千个恶意“skill”淹没了某个开源编程代理所取用的市集——信息窃取程序、反向 shell 与加密货币骗局,有些把下载器藏在 22 MB 的 README 填充料背后。它们之所以奏效,是因为 skill 不是你安装的依赖;它是你授予的能力,并以你的身份执行。Bromure Agentic Coding 让代理——以及它加载的一切——在一台用完即弃的 VM 里执行,在那里“以你”意味着一台装着诱饵密钥的一次性机器。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

守卫与 shell 各说各话

6 月 30 日,Adversa AI 披露了 GuardFall——一类绕过手法,让数十年前的 bash 小把戏,直接从 11 款最热门开源编程代理中 10 款内置的命令守卫面前走过去。原因很简单,而且在那一层无法修补:守卫读的是文本,而 bash 在执行前把文本改写了。Bromure Agentic Coding 从未赌守卫能正确读懂 bash。它赌的是——命令在执行的那一刻并不重要。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

这款勒索软件没有操作者

七月初,Sysdig 记录了它所称的首例由 AI 代理从头到尾执行的勒索软件攻击——侦察、窃取凭证、横向移动,以及删除一个生产环境数据库,全程没有人坐在键盘前。对任何运行编码代理的人而言,有意思的不是攻击者用了模型,而是整条攻击链的起点,就是在环境中扫描机密。Bromure Agentic Coding 正是为一个会做这件事的代理而打造的。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

破绽在于时间戳

npm 在 2026 年 7 月 8 日推出了它十六年来最大的安全变更——安装脚本默认停用。不到一周,两起各自独立的 npm 遭入侵事件把有效载荷改为在包被导入时触发,而非在安装时,直接绕过新的默认值,也绕过 --ignore-scripts。整个生态系统刚花了一年学会盯防的机制,早已移动了位置。唯一没有移动的,是恶意版本的新旧——而那正是 Bromure 的时效闸门所检查的信号。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

那道安全检查本身就是载荷

AI Now Institute 的 Friendly Fire 展示了这样一幕:一个被要求审查不可信库的编码代理,读到一个推荐运行某安全脚本的 README,照做运行,宿主随即被攻陷——没有批准提示,模型里也没有对应的 CVE。研究者说这无法在模型层面修补,唯一真正有效的做法,是不让一个摄入不可信代码的代理触及你的密钥、机密或宿主。而那,正是 Bromure Agentic Coding 运行代理的地方。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

你的编码代理触发了那道为入侵者而建的警报

Sophos 查看了一周的端点遥测数据,发现 AI 编码代理触发了那些用来抓攻击者的同一批规则。被拦截活动中超过一半是凭据访问——代理解密浏览器保存的密码、掏空 Windows 凭据保险库、杀掉浏览器进程以读取其存储。无论谁发起,这种行为都有风险。它之所以能碰到那些存储,只是因为代理跑在你的机器上、以你的身份、带着你的触及范围。把代理挪到一个 hypervisor 之外,端点上就没有任何东西可供它触及了。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

那个走出工作区的符号链接,什么也没捞到

GhostApproval 展示了一个恶意仓库如何诱使六款 AI 编码助手在它们本应停留的文件夹之外读写文件:植入 SSH 密钥、劫持 shell 启动、读取开发者自己机器上的云凭证。漏洞本身是一个跟随符号链接的失误;它之所以伤人,是因为代理跑在一台装满你机密的机器上。Bromure Agentic Coding 改变的是后一个事实。

Agentic Coding解读
阅读更多
· 作者 Renaud Deraison

它的任务是一个 issue,它的令牌却读得到整个组织

Noma Security 的 GitLost 展示了一名未经认证的陌生人开一个公开的 GitHub issue,就让 GitHub 的 AI 代理把一个私有仓库的内容以公开评论的形式贴了回来。上标题的是提示词注入。而代理的令牌——作用域覆盖整个组织,而非它正在分诊的那一个 issue——划定了泄露能走多远。任务所需与环境所持之间的那道缺口,才是值得带回家的部分,也是当你自己托管代理时可以换一种设计的部分。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

那个泄露了自己密钥的代理

CVE-2026-21852 是 Claude Code 中一个已修复的漏洞:一个仓库可以在其项目设置里设置 ANTHROPIC_BASE_URL,于是在你回答“信任此文件夹”之前,代理就把它自己的 Anthropic API 密钥以明文发给了攻击者的服务器。这次攻击没有运行任何代码,也没有读取你磁盘上的任何东西;它改掉的,是代理寄送那份它须臾不可缺的凭据的地址。Anthropic 修复了时序。Bromure Agentic Coding 则把那把密钥彻底留在代理的世界之外。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

一个仓库,一支智能体舰队:Bromure Agentic Coding 中的 git worktree

让两个编码智能体针对同一个仓库工作,它们会在同一个工作树上互相冲突。git worktree 通过在同一份共享历史之上建立 N 个独立检出来解决这个问题。Bromure Agentic Coding 把它变成了一键原语:输入一个任务名,就能得到一个独立分支、一个独立检出,以及一个正在其上工作的智能体,每个都在一次性 VM 里拥有自己的标签页。

Agentic Coding功能
阅读更多
· 作者 Renaud Deraison

那个关掉了 Cursor 沙箱的注入

2026 年 7 月 1 日,Cato AI Labs 披露了 DuneSlide:Cursor 中的两个严重漏洞(CVE-2026-50548 与 CVE-2026-50549,CVSS 均为 9.8),其中一个搭着 MCP 工具结果或网页搜索片段而来的提示词注入,驱动 run_terminal_cmd 工具和一个符号链接兜底逻辑,去覆写 Cursor 自己的沙箱辅助程序。守卫从内部被悄悄关掉,而下一条命令便以开发者的身份运行,触手可及编辑器登录的任何云或 SaaS。无需用户交互,已在 Cursor 3.0 中修复。这是一个关于边界应当身处何处的故事:在 Bromure Agentic Coding 中,同样的逃逸落进一台一次性 VM 里,逃逸出来的 shell 在本该是真令牌的地方只找到被换掉的桩值,而 PromptGuard 早在模型据以行动之前,就在线缆上给那段不受信任的内容打了分。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

那条指令不是他下的,而代理分辨不出来

一位开发者在运行 Claude Code,眼看着一个提示词注入搭着后台 `find` 的输出溜了进来,冒充他自己的口吻,在他还没敲下一个字之前就改写了代理的计划。什么都没坏——只因为被引用的那个文件恰好不存在。这正是 Bromure Agentic Coding 要堵上的那种失效模式:你所下达的指令,与代理仅仅读到的东西,两者之间那道缺失的边界。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

Claude Code 从未选择打开那个 shell

2026 年 6 月 25 日,0DIN 发布了一个概念验证:一个看上去再正常不过的 GitHub 仓库里完全没有任何恶意代码。反向 shell 藏在仓库会去查询的一条 DNS TXT 记录里,离 Claude Code 读到的任何东西都隔着三步,而代理是在从一次例行的安装错误中恢复时把它跑了起来。你的扫描器和你的代码评审永远看不到的那个载荷,正是没有人提交过的那一个;而决定结果的,是代理到底跑在你的笔记本上,还是隔着一道 hypervisor 边界跑在它之外。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

你信任的是工作区,而不是那些服务器

2026 年 6 月 26 日,Wiz 披露了 CVE-2026-12957:一个克隆下来的仓库里的 `.amazonq/mcp.json` 让 Amazon Q 自动启动 MCP 服务器,而这些服务器继承了开发者的完整环境——AWS 密钥、云 CLI 令牌、API 机密以及 SSH agent 套接字,对服务器本身却没有单独的同意环节。一次「信任此工作区」的点击,替代了为生成携带你实时云会话的后台进程而本应有的确认。Amazon 在 Language Servers 1.69.0 中修复了它。这里说明为什么这次修复堵住了一个产品却没堵住这一类问题,以及当打开仓库的智能体运行在按 profile 隔离的 Bromure 虚拟机里、位于凭据代理、读写护栏和虚拟机监控级追踪之后时,会有什么不同。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

那张钓鱼页面就是真页面

一款名为 Bluekit 的工具包不再去伪造登录界面。它从攻击者掌控的浏览器里把真正的那张登录页面流式传给你,在你登录的那一刻劫走你的会话,并绕过 MFA。再敏锐的辨假眼力都拦不住它,而一把通行密钥却能——这正是 Bromure 让一个配置文件只共享你 Mac 上的通行密钥的原因。

Web新闻与分析
阅读更多
· 作者 Renaud Deraison

那个爬出浏览器的扩展程序

Zscaler 发现了一个名为 Edgecution 的后门,它运行在一个受害者从未打开过的 Microsoft Edge 窗口里,然后利用 Native Messaging——扩展用来与桌面应用通信的合法通道——在宿主机上执行命令。值得一问的是:当浏览器运行在一个用完即弃的虚拟机里时,这座通往宿主机的桥梁究竟能触及什么。

Web新闻与分析
阅读更多
· 作者 Renaud Deraison

Bromure Agentic Coding 现已内置 Fusion 模式

OpenRouter 公布了一个引人注目的结果:一组模型,经评审与综合之后,胜过任何单个前沿模型。我们在 Bromure Agentic Coding 内部从零把这套技术重新实现了一遍——没有任何东西经过 OpenRouter。由于产品本就坐在你的编码 agent 和模型 API 之间的电线上,3.0 版把我们自己的 Fusion 直接放到了那里。点亮标题栏里的 ⚡,每个 prompt 都由至多三个模型同时作答。一个评审者调和它们,一个综合者写出结果,Claude Code 拿回单一答案,仿佛出自一个模型之手。用你自己的 key 或订阅,每一条 leg 都记进 trace。

Agentic Coding功能
阅读更多
· 作者 Renaud Deraison

Bromure 如何检测恶意提示词与流氓 CLAUDE.md 文件

Bromure 用两个在设备本地运行的分类器,扫过它的编码智能体读到的一切。工具输出和网页抓取里的提示注入,交给 Meta 的 Llama Prompt Guard 2 处理。一份流氓 CLAUDE.md 需要的完全是另一个模型——对一份本来就通篇皆指令的文件,注入检测会在每一行上报警——所以我们改为微调 ModernBERT 来分类危害。本文给出完整管线:收割良性语料、合成恶意样本、条款级加窗、训练循环,以及 ONNX 导出,细节足以复现。

Agentic Coding解读
阅读更多
· 作者 Renaud Deraison

为什么 Bromure Agentic Coding 不是一个沙箱

沙箱要求开发者做一笔交换,拿走那份让编码智能体值得一跑的速度——预先批准每一个依赖,维护一张域名白名单,绝不碰一个组织没审过的包。于是开发者把它关掉。Bromure Agentic Coding 拒绝这笔交换。它不去约束智能体做什么;它只在 hypervisor 处划下一条硬线,让你在里面想做什么都行。这是一篇奠基性的论述,讲清楚为什么一条边界胜过一个沙箱,以及这条边界让哪三项保证成真:没有凭证可偷、宽泛的令牌在线路上被收窄、供应链攻击在 tarball 落地之前就被挡下。——再加上这条线如今让其成真的第四项:提示注入在智能体所读的内容里就被抓住,赶在模型服从它们之前。

Agentic Coding解读
阅读更多
· 作者 Renaud Deraison

这个仓库真的是 Microsoft 的

2026 年 6 月 5 日至 6 日,Miasma 蠕虫把窃取凭据的代码推进了 Microsoft 自己的四个 GitHub 组织——Azure、Azure-Samples、microsoft、MicrosoftDocs——下的 73 个仓库里,其中包括官方部署 Action 的 Azure/functions-action,以及 durabletask 这个早在 5 月就已经被清理过一次的仓库。这一次,载荷没有等到 npm install。当一名开发者在 Claude Code、Cursor、Gemini CLI 或 VS Code 里打开这个仓库的那一刻,它就触发了。这篇文章讲的是为什么信任信号——「它是 Microsoft 的仓库」——又一次成了攻击面,以及当打开它的代理运行在一个按配置文件隔离的 Bromure VM 里、在一个凭据代理、一道读写护栏和一段包冷却期之后时,什么会发生改变。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

智能体本该先问一声

四月底,一个跑着 Claude Opus 4.6 的 Cursor 智能体,被派去修复一家名叫 PocketOS 的小型 SaaS 的 staging 问题。它猜测删除一个 Railway 卷只会作用于 staging,没去核实,于是在九秒内抹掉了生产数据库连同它的备份。事后它说自己本该先问一声。Bromure Agentic Coding 2.2 推出一道护栏,把「本该先问」这件事从智能体手里拿了出来。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

标签页里的 IDE,一键交出了一个 GitHub 令牌

github.dev 里的一个零日漏洞,让一个恶意预览窗格得以逃出它的沙箱、悄悄安装一个扩展,并读到一个能访问受害者所能触及的每一个私有仓库的 GitHub OAuth 令牌。官方修复对自身的局限很坦诚——而更高明的一招,是一开始就别把你的令牌带进一个陌生人的仓库。

Web新闻与分析
阅读更多
· 作者 Renaud Deraison

这个包真的是 Red Hat 的

2026 年 5 月底到 6 月 1 日之间,一个名为 Miasma 的蠕虫把窃取凭据的代码推进了 @redhat-cloud-services npm scope 下的 32 个包里——那是 Red Hat 自己的命名空间,每周约 11.7 万次下载,由 Red Hat 真实的发布流水线签名。没有可供识别的 typosquat,也没有可供标记的未知维护者。信任信号就是 scope 上厂商的名字,而厂商的名字恰恰是攻击者乘虚而入所凭借的东西。这篇文章讲的是为什么「优先选择信誉良好的发布者」不再是一种防御,以及当执行安装的代理运行在按配置文件隔离的 Bromure VM 里时,什么会发生改变。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

恶意软件托管在 chatgpt.com 上,而这正是它的用意

一场新活动租用了一个你早已信任的域名的信誉。一条 Google 广告把你送到一个真实的 chatgpt.com 分享链接,分享链接显示一份伪造的故障通知,通知再把恶意软件递到你手上。这里讲的是这份信任是怎么被借走的——以及当整件事发生在一台用完即弃的虚拟机里时,这份借用为什么就不再重要了。

Web新闻与分析
阅读更多
· 作者 Renaud Deraison

死不掉的 service worker,和不在乎它的虚拟机

上周谷歌不小心把一个四年前的 Chromium 漏洞重新公开了——一个 service worker 在浏览器关闭后仍然在跑 JavaScript,影响所有主流 Chromium 浏览器,至今未打补丁。概念验证已经流到了野外。有意思的问题不在于它怎么工作,而在于:当你关闭标签页时,它所依附的整台底层机器就会消失——在这样的浏览器上,「持久化」到底意味着什么。

Web新闻与分析
阅读更多
· 作者 Renaud Deraison

那个保管着钥匙的沙箱

2026 年 5 月 18 日,Lasso Security 披露了针对 Nvidia NemoClaw 的两起攻击——NemoClaw 就是运行 OpenClaw 自主编码代理的那个沙箱。沙箱完全按照 Nvidia 描述的方式运转。沙箱里的代理依然把用户的 GitHub 令牌推送到了攻击者控制的拉取请求里,编码成 emoji,从而绕开了 GitHub 的静态密钥扫描器。有意思的问题不是沙箱是不是坏了,而是:一个把明文凭据文件放在自己内部的沙箱,从架构意义上说,到底算不算沙箱?以及,这个答案对所有在 2026 年发布编码代理的人意味着什么?

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

蠕虫开源了

2026 年 5 月 11 日那一周的某个时刻,Shai-Hulud 背后的人——这条自 2025 年 9 月以来一直在吞噬维护者账号的自复制 npm 供应链蠕虫——把自己的源代码泄露了。到了周末,OX Security 在同一个账号下发现了四个 typosquat npm 包,其中一个几乎是泄露蠕虫的逐字拷贝,另一个是 Golang DDoS 僵尸程序,剩下两个是把 SSH 密钥和加密货币钱包发往廉价 C2 的普通信息窃取器。供应链攻击的复刻门槛刚刚被大幅拉低,而最有可能装上这些包的人,已经不再是人。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

来玩个有趣的游戏:你是 CTO,AI 账单刚刚送到

Uber 在四月就把 2026 年全年的 AI 编码预算烧光了。CTO 回到了起点——不是因为工具不行,而是因为没人能把一美元的 token 消耗对应到任何一次实际交付的改动。Agent 没问题,问题在可见性这一层。下面是它看起来的样子,以及当每一次 agent 会话都变成结构化记录而不是一屏滚动输出之后,会发生什么变化。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

将自己写入 .claude 的蠕虫

2026年5月11日,一个名为Mini Shai-Hulud的npm蠕虫在@tanstack命名空间的42个包中添加了optionalDependencies行。安装其中任何一个都会执行一个Bun脚本,该脚本从GitHub Actions环境中获取OIDC令牌,用它发布更多具有有效SLSA来源的受损版本,将自己复制到.claude/中以便在下次编码代理启动时使用,并泄露从~/.aws到您的加密货币钱包的所有内容。这些包都是签名的。证明是有效的。这里展示了攻击链是什么样子的,以及当执行安装的代理在Bromure per-task虚拟机中运行时会发生什么变化。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

macOS 26.5 修复了十个 WebKit 漏洞——对一个 Bromure 用户来说,每一个本来会怎样

2026 年 5 月 11 日,Apple 发布了 macOS Tahoe 26.5,带来约七十项安全修复,其中包括十个 WebKit 漏洞。本文按 CVE 类别逐一过一遍这份 WebKit 清单,并提出 2026 年唯一值得问的那个问题——在一台跑着 Bromure 的机器上,这个漏洞究竟能够到什么。

Web新闻与分析
阅读更多
· 作者 Renaud Deraison

你的编码智能体装上了那个假 Bitwarden

4 月 22 日,有人往 npm 上传了一个名为 @bitwarden/[email protected] 的恶意包——一个抢注式拼写错误包,会把任何运行它的机器上的 SSH 私钥、AWS/Azure/GCP 凭证、GitHub token、npm 发布 token 和 kubeconfig 一并扫走。它瞄准的目标,恰好是当今编码智能体不假思索就在做的事:npm 返回什么就装什么。本文展示这条攻击链长什么样,以及当智能体跑在 Bromure 虚拟机里、而不是你的笔记本上时,会有什么不同。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

电话是从帮助台内部打来的

一个名为 BlackFile 的新型勒索团伙正在给零售和酒店业的员工打电话,假扮成 IT,把他们诱导到伪装的企业登录页面,让他们输入凭据和一次性验证码,然后在真正的账号上注册自己的 MFA 设备。电话本身不受任何浏览器的影响。但用户输入信息的那个页面,会受到影响。

Web新闻与分析
阅读更多
· 作者 Renaud Deraison

一个 Roblox 作弊器、一次 OAuth 授权,以及 Vercel 的 200 万美元泄漏

本周披露的 Vercel 入侵事件,始于 Context.ai 的一名员工在个人电脑上下载 Roblox 作弊器,终于攻击者读取到 Vercel 客户的环境变量。本周发布的 Bromure 企业版,正是为这种攻击链而生。

Agentic Coding新闻与分析
阅读更多
· 作者 Renaud Deraison

自己造出来的那张钓鱼页面

Cisco Talos 的 2026 年第一季度事件响应报告把钓鱼重新推回初始访问向量的榜首;在报告内部,记录下了 Talos 首次归因于 AI「氛围编程」构建器的一个案例——一张 Outlook Web Access 仿冒页面被架设在 `*.softr.app` 子域名上,把窃取的凭据外发到一个一次性的 Google Sheet。URL 信誉系统完全看不到它来了。正确的答案,在技术栈的更下层。

Web新闻与分析
阅读更多
· 作者 Renaud Deraison

假设渲染器会失守——Mozilla 用 AI 发现的 271 个漏洞对浏览器安全意味着什么

Claude Mythos 的一个早期版本帮助 Mozilla 在单一 Firefox 版本中发现了 271 个安全漏洞。正确的反应既不是恐慌,也不是庆祝——而是悄悄地重新校准:对于我们发布、使用或在其之上构建的每一款浏览器,我们仍然必须抱有什么假设。

Web新闻与分析
阅读更多
· 作者 Renaud Deraison

剪贴板就是漏洞——ClickFix 把每一个防御者都逼到了哪里

一个假 CAPTCHA 把一行 PowerShell 写进剪贴板。用户按下 Win+R 然后粘贴。不需要沙箱逃逸,不需要零日漏洞,不需要签名二进制——人就是那个漏洞。这里是我们今天拿得出手的对策、仍然存在的缺口,以及 Apple 在 macOS 26.4 里做对了什么、又做错了什么。

Web新闻与分析
阅读更多
· 作者 Renaud Deraison

一条九步攻击链,在第一步就死掉

微软公布了一条九阶段的勒索软件攻击链,起点是一条冒充 IT 帮助台的外部 Teams 消息,终点是 Rclone 悄无声息地把网络共享的数据偷出去。其中八步都要靠宿主操作系统。没有一步能跑在一个标签页里。

Web新闻与分析
阅读更多
· 作者 Renaud Deraison

当商店本身就是威胁——108 个恶意 Chrome 扩展、一台 C2、两万次安装

一个操作者用五个伪造的发布者身份,往 Chrome Web Store 里塞了 108 个恶意扩展,累积大约两万次安装,并把所有流量都导向同一台命令与控制服务器。审核机制没拦住。这就是一款以安全为先的浏览器为什么必须采取更硬的立场。

Web新闻与分析
阅读更多
· 作者 Renaud Deraison

Bromure 如何在钓鱼攻击找上你父母之前将其拦下

一步步拆解 Bromure 的反钓鱼机制——本地扫描、模型、判定,以及我们为什么恰恰是为你的父母、你的祖父母和对门邻居打造了它。

Web解读
阅读更多
· 作者 Renaud Deraison

LinkedIn 的 BrowserGate,以及为什么一个浏览器身份已经不够用了

LinkedIn 悄无声息地探测 6000 多个浏览器扩展、收集 48 项设备属性,每次访问都通过 WebRTC 抓走你的 LAN IP。解法不是某个隐私开关——而是一种形态完全不同的浏览器。

Web新闻与分析
阅读更多
· 作者 Renaud Deraison

以设计建立信任——Bromure 背后的理念

网络充满敌意,安全建议正在失效,而 AI 又改变了游戏规则。这就是我们为何打造一款替你扛下压力的浏览器。

Web解读
阅读更多
· 作者 Renaud Deraison

为什么浏览器零日漏洞不会消失——以及 Bromure 对此做了什么

苹果和谷歌如今每年要花数千万美元去寻找并修复浏览器漏洞。但每年仍有八到十个正在被实际利用的浏览器零日漏洞。这篇文章讲清楚为什么这笔账算不过来、Claude Mythos 和「漏洞末日」将如何让情况变得更糟,以及为什么一款从一开始就假设自己会被攻破的浏览器,是一种截然不同的产品。

Web解读
阅读更多
· 作者 Renaud Deraison

Bromure 如何在页面看见广告之前就把它拦下

大多数广告拦截器都是浏览器扩展程序,而大多数浏览器扩展程序,又恰好与它要保护你免受其害的那个页面,运行在同一个进程里。Bromure 的做法不一样。下面讲讲它是怎么做的,以及为什么这很重要。

Web解读
阅读更多
· 作者 Renaud Deraison

现代勒索软件是怎么进来的——以及 Bromure 如何把门关上

绝大多数勒索软件并不是从零日漏洞开始的,而是从一个浏览器标签页开始的。下面就是 2026 年攻击链实际运转的方式——以及当它撞上一款从一开始就准备好挨打的浏览器时,会是什么样子。

Web解读
阅读更多
· 作者 Renaud Deraison

在 Bromure 里运行 VPN——以及一份关于 Cloudflare WARP 的通俗入门

VPN 到底在做什么,它做不到什么,为什么在 Bromure 中以配置文件为粒度运行 VPN 会改变匿名性的格局,以及 Cloudflare WARP 在引擎盖下究竟是怎样运作的。

Web解读
阅读更多