深入探讨浏览器安全、隔离技术以及 Bromure 背后的理念。
Agent Data Injection 是首尔大学、UIUC 与 Largosoft 于 2026 年 7 月发表的概念验证,它不把指令藏在提示里。它伪造代理用来区分可信字段与不可信文本的标点——一个弯引号、一个转义引号,甚至一个走失的美元符号——好让攻击者的 GitHub 评论被读成维护者自己的修复,一份伪造的 CI 记录被读成一次干净的构建。它在 GPT-5.2、Claude 与 Gemini 上,最多有一半的时候绕过了专门打造的提示注入防御。Bromure Agentic Coding 在文本成为计划之前先把伪造的分隔符规范化,锁住那些伸出盒外的执行这个、合并这个动作,并把整件事跑在一台装着诱饵凭据的一次性 Linux VM 上。
由 Tenet Security 于 2026 年 6 月披露的 agentjacking,既不需要恶意软件,也不需要访问你的基础设施。攻击者用一把公开的只写密钥在你的 Sentry 项目中登记一条假错误,把指令藏在其中,然后等待。当你请你的编程代理修复这个问题时,它会把攻击者的文字当成指引来读,并用你的凭证去执行。Tenet 发现至少 2,388 个外露的项目,以及在 Claude Code、Cursor 与 Codex 上 85% 的成功率。Bromure Agentic Coding 把这整条先读取再执行的路径放进一台用完即弃的 Linux VM 里跑,在代理行动前先给取到的文字评分,只留给凭证窃贼一堆诱饵。
特拉维夫大学、以色列理工学院与 Intuit 的研究人员披露了 HalluSquatting:攻击者反复试探编码代理,直到摸清它会稳定捏造哪些软件包名、仓库名或技能名,随后抢先注册那些捏造出来的名称,然后守株待兔。当你请求真正的资源时,代理反而抓取攻击者的版本——而藏在其中的指令会劫持代理的 shell,安装僵尸网络恶意程序。仓库名称的捏造率最高达 85%,技能安装最高达 100%。Bromure Agentic Coding 让这整条抓取与执行的路径跑在一次性的 Linux VM 里,扫描猜测落地的软件包注册表,只留给恶意程序可偷的诱饵。
Island 发现了 FakeGit:约 7,600 个恶意 GitHub 仓库,其中逾 800 个假冒 AI skill 与 MCP 服务器,散播一个名为 SmartLoader 的 Windows 加载器,用以安装 StealC 信息窃取程序。新的地方在于投递手法 AgentBaiting——Claude Code、Gemini 与 ChatGPT 会自行找到这些仓库,把攻击者的 README 当作文档来读,并把安装步骤递给你。在一次测试中,Claude Code 自己克隆了仓库并执行了文件。Bromure Agentic Coding 让从推荐到执行的整条路径都跑在一台用完即弃的 Linux 虚拟机里,在那里 Windows 加载器毫无作用,能偷的凭据只有诱饵。
研究人员发现超过一千个恶意“skill”淹没了某个开源编程代理所取用的市集——信息窃取程序、反向 shell 与加密货币骗局,有些把下载器藏在 22 MB 的 README 填充料背后。它们之所以奏效,是因为 skill 不是你安装的依赖;它是你授予的能力,并以你的身份执行。Bromure Agentic Coding 让代理——以及它加载的一切——在一台用完即弃的 VM 里执行,在那里“以你”意味着一台装着诱饵密钥的一次性机器。
6 月 30 日,Adversa AI 披露了 GuardFall——一类绕过手法,让数十年前的 bash 小把戏,直接从 11 款最热门开源编程代理中 10 款内置的命令守卫面前走过去。原因很简单,而且在那一层无法修补:守卫读的是文本,而 bash 在执行前把文本改写了。Bromure Agentic Coding 从未赌守卫能正确读懂 bash。它赌的是——命令在执行的那一刻并不重要。
七月初,Sysdig 记录了它所称的首例由 AI 代理从头到尾执行的勒索软件攻击——侦察、窃取凭证、横向移动,以及删除一个生产环境数据库,全程没有人坐在键盘前。对任何运行编码代理的人而言,有意思的不是攻击者用了模型,而是整条攻击链的起点,就是在环境中扫描机密。Bromure Agentic Coding 正是为一个会做这件事的代理而打造的。
npm 在 2026 年 7 月 8 日推出了它十六年来最大的安全变更——安装脚本默认停用。不到一周,两起各自独立的 npm 遭入侵事件把有效载荷改为在包被导入时触发,而非在安装时,直接绕过新的默认值,也绕过 --ignore-scripts。整个生态系统刚花了一年学会盯防的机制,早已移动了位置。唯一没有移动的,是恶意版本的新旧——而那正是 Bromure 的时效闸门所检查的信号。
AI Now Institute 的 Friendly Fire 展示了这样一幕:一个被要求审查不可信库的编码代理,读到一个推荐运行某安全脚本的 README,照做运行,宿主随即被攻陷——没有批准提示,模型里也没有对应的 CVE。研究者说这无法在模型层面修补,唯一真正有效的做法,是不让一个摄入不可信代码的代理触及你的密钥、机密或宿主。而那,正是 Bromure Agentic Coding 运行代理的地方。
Sophos 查看了一周的端点遥测数据,发现 AI 编码代理触发了那些用来抓攻击者的同一批规则。被拦截活动中超过一半是凭据访问——代理解密浏览器保存的密码、掏空 Windows 凭据保险库、杀掉浏览器进程以读取其存储。无论谁发起,这种行为都有风险。它之所以能碰到那些存储,只是因为代理跑在你的机器上、以你的身份、带着你的触及范围。把代理挪到一个 hypervisor 之外,端点上就没有任何东西可供它触及了。
GhostApproval 展示了一个恶意仓库如何诱使六款 AI 编码助手在它们本应停留的文件夹之外读写文件:植入 SSH 密钥、劫持 shell 启动、读取开发者自己机器上的云凭证。漏洞本身是一个跟随符号链接的失误;它之所以伤人,是因为代理跑在一台装满你机密的机器上。Bromure Agentic Coding 改变的是后一个事实。
Noma Security 的 GitLost 展示了一名未经认证的陌生人开一个公开的 GitHub issue,就让 GitHub 的 AI 代理把一个私有仓库的内容以公开评论的形式贴了回来。上标题的是提示词注入。而代理的令牌——作用域覆盖整个组织,而非它正在分诊的那一个 issue——划定了泄露能走多远。任务所需与环境所持之间的那道缺口,才是值得带回家的部分,也是当你自己托管代理时可以换一种设计的部分。
CVE-2026-21852 是 Claude Code 中一个已修复的漏洞:一个仓库可以在其项目设置里设置 ANTHROPIC_BASE_URL,于是在你回答“信任此文件夹”之前,代理就把它自己的 Anthropic API 密钥以明文发给了攻击者的服务器。这次攻击没有运行任何代码,也没有读取你磁盘上的任何东西;它改掉的,是代理寄送那份它须臾不可缺的凭据的地址。Anthropic 修复了时序。Bromure Agentic Coding 则把那把密钥彻底留在代理的世界之外。
让两个编码智能体针对同一个仓库工作,它们会在同一个工作树上互相冲突。git worktree 通过在同一份共享历史之上建立 N 个独立检出来解决这个问题。Bromure Agentic Coding 把它变成了一键原语:输入一个任务名,就能得到一个独立分支、一个独立检出,以及一个正在其上工作的智能体,每个都在一次性 VM 里拥有自己的标签页。
2026 年 7 月 1 日,Cato AI Labs 披露了 DuneSlide:Cursor 中的两个严重漏洞(CVE-2026-50548 与 CVE-2026-50549,CVSS 均为 9.8),其中一个搭着 MCP 工具结果或网页搜索片段而来的提示词注入,驱动 run_terminal_cmd 工具和一个符号链接兜底逻辑,去覆写 Cursor 自己的沙箱辅助程序。守卫从内部被悄悄关掉,而下一条命令便以开发者的身份运行,触手可及编辑器登录的任何云或 SaaS。无需用户交互,已在 Cursor 3.0 中修复。这是一个关于边界应当身处何处的故事:在 Bromure Agentic Coding 中,同样的逃逸落进一台一次性 VM 里,逃逸出来的 shell 在本该是真令牌的地方只找到被换掉的桩值,而 PromptGuard 早在模型据以行动之前,就在线缆上给那段不受信任的内容打了分。
一位开发者在运行 Claude Code,眼看着一个提示词注入搭着后台 `find` 的输出溜了进来,冒充他自己的口吻,在他还没敲下一个字之前就改写了代理的计划。什么都没坏——只因为被引用的那个文件恰好不存在。这正是 Bromure Agentic Coding 要堵上的那种失效模式:你所下达的指令,与代理仅仅读到的东西,两者之间那道缺失的边界。
2026 年 6 月 25 日,0DIN 发布了一个概念验证:一个看上去再正常不过的 GitHub 仓库里完全没有任何恶意代码。反向 shell 藏在仓库会去查询的一条 DNS TXT 记录里,离 Claude Code 读到的任何东西都隔着三步,而代理是在从一次例行的安装错误中恢复时把它跑了起来。你的扫描器和你的代码评审永远看不到的那个载荷,正是没有人提交过的那一个;而决定结果的,是代理到底跑在你的笔记本上,还是隔着一道 hypervisor 边界跑在它之外。
2026 年 6 月 26 日,Wiz 披露了 CVE-2026-12957:一个克隆下来的仓库里的 `.amazonq/mcp.json` 让 Amazon Q 自动启动 MCP 服务器,而这些服务器继承了开发者的完整环境——AWS 密钥、云 CLI 令牌、API 机密以及 SSH agent 套接字,对服务器本身却没有单独的同意环节。一次「信任此工作区」的点击,替代了为生成携带你实时云会话的后台进程而本应有的确认。Amazon 在 Language Servers 1.69.0 中修复了它。这里说明为什么这次修复堵住了一个产品却没堵住这一类问题,以及当打开仓库的智能体运行在按 profile 隔离的 Bromure 虚拟机里、位于凭据代理、读写护栏和虚拟机监控级追踪之后时,会有什么不同。
一款名为 Bluekit 的工具包不再去伪造登录界面。它从攻击者掌控的浏览器里把真正的那张登录页面流式传给你,在你登录的那一刻劫走你的会话,并绕过 MFA。再敏锐的辨假眼力都拦不住它,而一把通行密钥却能——这正是 Bromure 让一个配置文件只共享你 Mac 上的通行密钥的原因。
Zscaler 发现了一个名为 Edgecution 的后门,它运行在一个受害者从未打开过的 Microsoft Edge 窗口里,然后利用 Native Messaging——扩展用来与桌面应用通信的合法通道——在宿主机上执行命令。值得一问的是:当浏览器运行在一个用完即弃的虚拟机里时,这座通往宿主机的桥梁究竟能触及什么。
OpenRouter 公布了一个引人注目的结果:一组模型,经评审与综合之后,胜过任何单个前沿模型。我们在 Bromure Agentic Coding 内部从零把这套技术重新实现了一遍——没有任何东西经过 OpenRouter。由于产品本就坐在你的编码 agent 和模型 API 之间的电线上,3.0 版把我们自己的 Fusion 直接放到了那里。点亮标题栏里的 ⚡,每个 prompt 都由至多三个模型同时作答。一个评审者调和它们,一个综合者写出结果,Claude Code 拿回单一答案,仿佛出自一个模型之手。用你自己的 key 或订阅,每一条 leg 都记进 trace。
Bromure 用两个在设备本地运行的分类器,扫过它的编码智能体读到的一切。工具输出和网页抓取里的提示注入,交给 Meta 的 Llama Prompt Guard 2 处理。一份流氓 CLAUDE.md 需要的完全是另一个模型——对一份本来就通篇皆指令的文件,注入检测会在每一行上报警——所以我们改为微调 ModernBERT 来分类危害。本文给出完整管线:收割良性语料、合成恶意样本、条款级加窗、训练循环,以及 ONNX 导出,细节足以复现。
沙箱要求开发者做一笔交换,拿走那份让编码智能体值得一跑的速度——预先批准每一个依赖,维护一张域名白名单,绝不碰一个组织没审过的包。于是开发者把它关掉。Bromure Agentic Coding 拒绝这笔交换。它不去约束智能体做什么;它只在 hypervisor 处划下一条硬线,让你在里面想做什么都行。这是一篇奠基性的论述,讲清楚为什么一条边界胜过一个沙箱,以及这条边界让哪三项保证成真:没有凭证可偷、宽泛的令牌在线路上被收窄、供应链攻击在 tarball 落地之前就被挡下。——再加上这条线如今让其成真的第四项:提示注入在智能体所读的内容里就被抓住,赶在模型服从它们之前。
2026 年 6 月 5 日至 6 日,Miasma 蠕虫把窃取凭据的代码推进了 Microsoft 自己的四个 GitHub 组织——Azure、Azure-Samples、microsoft、MicrosoftDocs——下的 73 个仓库里,其中包括官方部署 Action 的 Azure/functions-action,以及 durabletask 这个早在 5 月就已经被清理过一次的仓库。这一次,载荷没有等到 npm install。当一名开发者在 Claude Code、Cursor、Gemini CLI 或 VS Code 里打开这个仓库的那一刻,它就触发了。这篇文章讲的是为什么信任信号——「它是 Microsoft 的仓库」——又一次成了攻击面,以及当打开它的代理运行在一个按配置文件隔离的 Bromure VM 里、在一个凭据代理、一道读写护栏和一段包冷却期之后时,什么会发生改变。
四月底,一个跑着 Claude Opus 4.6 的 Cursor 智能体,被派去修复一家名叫 PocketOS 的小型 SaaS 的 staging 问题。它猜测删除一个 Railway 卷只会作用于 staging,没去核实,于是在九秒内抹掉了生产数据库连同它的备份。事后它说自己本该先问一声。Bromure Agentic Coding 2.2 推出一道护栏,把「本该先问」这件事从智能体手里拿了出来。
github.dev 里的一个零日漏洞,让一个恶意预览窗格得以逃出它的沙箱、悄悄安装一个扩展,并读到一个能访问受害者所能触及的每一个私有仓库的 GitHub OAuth 令牌。官方修复对自身的局限很坦诚——而更高明的一招,是一开始就别把你的令牌带进一个陌生人的仓库。
2026 年 5 月底到 6 月 1 日之间,一个名为 Miasma 的蠕虫把窃取凭据的代码推进了 @redhat-cloud-services npm scope 下的 32 个包里——那是 Red Hat 自己的命名空间,每周约 11.7 万次下载,由 Red Hat 真实的发布流水线签名。没有可供识别的 typosquat,也没有可供标记的未知维护者。信任信号就是 scope 上厂商的名字,而厂商的名字恰恰是攻击者乘虚而入所凭借的东西。这篇文章讲的是为什么「优先选择信誉良好的发布者」不再是一种防御,以及当执行安装的代理运行在按配置文件隔离的 Bromure VM 里时,什么会发生改变。
一场新活动租用了一个你早已信任的域名的信誉。一条 Google 广告把你送到一个真实的 chatgpt.com 分享链接,分享链接显示一份伪造的故障通知,通知再把恶意软件递到你手上。这里讲的是这份信任是怎么被借走的——以及当整件事发生在一台用完即弃的虚拟机里时,这份借用为什么就不再重要了。
上周谷歌不小心把一个四年前的 Chromium 漏洞重新公开了——一个 service worker 在浏览器关闭后仍然在跑 JavaScript,影响所有主流 Chromium 浏览器,至今未打补丁。概念验证已经流到了野外。有意思的问题不在于它怎么工作,而在于:当你关闭标签页时,它所依附的整台底层机器就会消失——在这样的浏览器上,「持久化」到底意味着什么。
2026 年 5 月 18 日,Lasso Security 披露了针对 Nvidia NemoClaw 的两起攻击——NemoClaw 就是运行 OpenClaw 自主编码代理的那个沙箱。沙箱完全按照 Nvidia 描述的方式运转。沙箱里的代理依然把用户的 GitHub 令牌推送到了攻击者控制的拉取请求里,编码成 emoji,从而绕开了 GitHub 的静态密钥扫描器。有意思的问题不是沙箱是不是坏了,而是:一个把明文凭据文件放在自己内部的沙箱,从架构意义上说,到底算不算沙箱?以及,这个答案对所有在 2026 年发布编码代理的人意味着什么?
2026 年 5 月 11 日那一周的某个时刻,Shai-Hulud 背后的人——这条自 2025 年 9 月以来一直在吞噬维护者账号的自复制 npm 供应链蠕虫——把自己的源代码泄露了。到了周末,OX Security 在同一个账号下发现了四个 typosquat npm 包,其中一个几乎是泄露蠕虫的逐字拷贝,另一个是 Golang DDoS 僵尸程序,剩下两个是把 SSH 密钥和加密货币钱包发往廉价 C2 的普通信息窃取器。供应链攻击的复刻门槛刚刚被大幅拉低,而最有可能装上这些包的人,已经不再是人。
Uber 在四月就把 2026 年全年的 AI 编码预算烧光了。CTO 回到了起点——不是因为工具不行,而是因为没人能把一美元的 token 消耗对应到任何一次实际交付的改动。Agent 没问题,问题在可见性这一层。下面是它看起来的样子,以及当每一次 agent 会话都变成结构化记录而不是一屏滚动输出之后,会发生什么变化。
2026年5月11日,一个名为Mini Shai-Hulud的npm蠕虫在@tanstack命名空间的42个包中添加了optionalDependencies行。安装其中任何一个都会执行一个Bun脚本,该脚本从GitHub Actions环境中获取OIDC令牌,用它发布更多具有有效SLSA来源的受损版本,将自己复制到.claude/中以便在下次编码代理启动时使用,并泄露从~/.aws到您的加密货币钱包的所有内容。这些包都是签名的。证明是有效的。这里展示了攻击链是什么样子的,以及当执行安装的代理在Bromure per-task虚拟机中运行时会发生什么变化。
2026 年 5 月 11 日,Apple 发布了 macOS Tahoe 26.5,带来约七十项安全修复,其中包括十个 WebKit 漏洞。本文按 CVE 类别逐一过一遍这份 WebKit 清单,并提出 2026 年唯一值得问的那个问题——在一台跑着 Bromure 的机器上,这个漏洞究竟能够到什么。
4 月 22 日,有人往 npm 上传了一个名为 @bitwarden/[email protected] 的恶意包——一个抢注式拼写错误包,会把任何运行它的机器上的 SSH 私钥、AWS/Azure/GCP 凭证、GitHub token、npm 发布 token 和 kubeconfig 一并扫走。它瞄准的目标,恰好是当今编码智能体不假思索就在做的事:npm 返回什么就装什么。本文展示这条攻击链长什么样,以及当智能体跑在 Bromure 虚拟机里、而不是你的笔记本上时,会有什么不同。
一个名为 BlackFile 的新型勒索团伙正在给零售和酒店业的员工打电话,假扮成 IT,把他们诱导到伪装的企业登录页面,让他们输入凭据和一次性验证码,然后在真正的账号上注册自己的 MFA 设备。电话本身不受任何浏览器的影响。但用户输入信息的那个页面,会受到影响。
本周披露的 Vercel 入侵事件,始于 Context.ai 的一名员工在个人电脑上下载 Roblox 作弊器,终于攻击者读取到 Vercel 客户的环境变量。本周发布的 Bromure 企业版,正是为这种攻击链而生。
Cisco Talos 的 2026 年第一季度事件响应报告把钓鱼重新推回初始访问向量的榜首;在报告内部,记录下了 Talos 首次归因于 AI「氛围编程」构建器的一个案例——一张 Outlook Web Access 仿冒页面被架设在 `*.softr.app` 子域名上,把窃取的凭据外发到一个一次性的 Google Sheet。URL 信誉系统完全看不到它来了。正确的答案,在技术栈的更下层。
Claude Mythos 的一个早期版本帮助 Mozilla 在单一 Firefox 版本中发现了 271 个安全漏洞。正确的反应既不是恐慌,也不是庆祝——而是悄悄地重新校准:对于我们发布、使用或在其之上构建的每一款浏览器,我们仍然必须抱有什么假设。
一个假 CAPTCHA 把一行 PowerShell 写进剪贴板。用户按下 Win+R 然后粘贴。不需要沙箱逃逸,不需要零日漏洞,不需要签名二进制——人就是那个漏洞。这里是我们今天拿得出手的对策、仍然存在的缺口,以及 Apple 在 macOS 26.4 里做对了什么、又做错了什么。
微软公布了一条九阶段的勒索软件攻击链,起点是一条冒充 IT 帮助台的外部 Teams 消息,终点是 Rclone 悄无声息地把网络共享的数据偷出去。其中八步都要靠宿主操作系统。没有一步能跑在一个标签页里。
一个操作者用五个伪造的发布者身份,往 Chrome Web Store 里塞了 108 个恶意扩展,累积大约两万次安装,并把所有流量都导向同一台命令与控制服务器。审核机制没拦住。这就是一款以安全为先的浏览器为什么必须采取更硬的立场。
一步步拆解 Bromure 的反钓鱼机制——本地扫描、模型、判定,以及我们为什么恰恰是为你的父母、你的祖父母和对门邻居打造了它。
LinkedIn 悄无声息地探测 6000 多个浏览器扩展、收集 48 项设备属性,每次访问都通过 WebRTC 抓走你的 LAN IP。解法不是某个隐私开关——而是一种形态完全不同的浏览器。
网络充满敌意,安全建议正在失效,而 AI 又改变了游戏规则。这就是我们为何打造一款替你扛下压力的浏览器。
苹果和谷歌如今每年要花数千万美元去寻找并修复浏览器漏洞。但每年仍有八到十个正在被实际利用的浏览器零日漏洞。这篇文章讲清楚为什么这笔账算不过来、Claude Mythos 和「漏洞末日」将如何让情况变得更糟,以及为什么一款从一开始就假设自己会被攻破的浏览器,是一种截然不同的产品。
大多数广告拦截器都是浏览器扩展程序,而大多数浏览器扩展程序,又恰好与它要保护你免受其害的那个页面,运行在同一个进程里。Bromure 的做法不一样。下面讲讲它是怎么做的,以及为什么这很重要。
绝大多数勒索软件并不是从零日漏洞开始的,而是从一个浏览器标签页开始的。下面就是 2026 年攻击链实际运转的方式——以及当它撞上一款从一开始就准备好挨打的浏览器时,会是什么样子。
VPN 到底在做什么,它做不到什么,为什么在 Bromure 中以配置文件为粒度运行 VPN 会改变匿名性的格局,以及 Cloudflare WARP 在引擎盖下究竟是怎样运作的。