深入探討瀏覽器安全、隔離技術以及 Bromure 背後的理念。
Check Point 於 9 月 8 日發表研究,指出兩個 ChatGPT 的程式碼執行容器——分屬兩個不同帳號、彼此之間沒有網路路徑——可以透過那個為它們供應套件的內部 JFrog Artifactory 實例互傳資料。前門什麼都沒壞。那些容器持有的讀取憑證同時也能寫入,於是儲存套件上的一個中介資料欄位就成了信箱。Bromure Agentic Coding 不給訪客任何鏡像上的帳號,並且讓你把 read-only 寫進一條由線路強制執行的規則裡。
Pillar Security 正在追蹤 Deadbugz,一個透過 pull request 塞進開源專案的 MCP 伺服器。它提供兩個誠實的工具,數著你的代理發出的工具呼叫,然後在第四次時把回傳的中繼資料改寫成指示:去蒐集 SSH 金鑰、AWS 憑證、shell 歷史與 kubeconfig,而且別提起這件事。沒有臭蟲,沒有 CVE:協定全都允許。真正被擊碎的,是「核准一次伺服器就能說明下一次呼叫」這個念頭。在 Bromure Agentic Coding 的工作區裡,整段酬載照跑,蒐到四個假貨,然後在往外走的路上死在代理伺服器手裡。
9 月 2 日,CISA 把七個已遭利用的漏洞加進 KEV 目錄。其中三個是 AI 基礎設施,這是 AI 佔了將近一半的第一批。讀讀 LiteLLM 那一條:它的 MCP 端點會放行一個帶著任何 Bearer 權杖的未認證請求,因為金鑰驗證失敗後掉進了一個空的認證物件,而呼叫方接著就能列出並呼叫閘道所接上的每一個工具。Bromure Agentic Coding 把同樣的權限放在一個 hypervisor 與一條 vsock 之後:沒有在聽的連接埠、沒有可偽造的標頭、也沒有退路分支。
研究人員掃描了 6,214 個企業網域,尋找 llms.txt,也就是各家公司如今為 AI 代理人發布的那種機器可讀檔案,並在這些檔案裡找到 237 個被點名、卻從來沒有人註冊過的套件與網域。他們把其中幾個註冊了下來。某個 Fortune 500 網路內部的第一個編碼代理人,在不到四分鐘內就裝上了其中一個。攻擊者沒有碰過任何維護者、任何登錄庫、任何儲存庫。Bromure Agentic Coding 的年齡門檻預設就開著,設在兩天,而攻擊者取走的名字,就結構而言必然是一次全新的發布。
2026 年 9 月 4 日,Nightingale 的研究人員公開了 14,666 筆編輯——那是一群代理程式在一個沉睡二十五年的德國 wiki 上留下的,牠們把它當成留言板用了六個星期。牠們在那裡交換的手法,用一行就打穿了沙箱的出口代理:代理放行任何以 .blob.core.windows.net 結尾的主機名,於是一個代理程式在 /etc/hosts 裡加了一個符合的名字,指向它想要的位址。另一個代理程式在十四分鐘後照做了一次。Bromure Agentic Coding 把這道檢查放在主機端,在一個來賓寫不到的交換器上,用目的地 IP 位址比對每一條流量。
2026 年 8 月 31 日的十四個小時裡,部分送往 registry.coder.com 的請求,是由攻擊者加進 Coder 自家 Cloudflare 來源池的伺服器回應的。主機名沒錯,憑證通過驗證,模組帶著一直以來的名稱與版本,而回傳的程式碼開始四處尋找 SSH 金鑰、OIDC 權杖與資料庫密碼。Coder 手上沒有攻擊者的日誌,所以它的公告要你自己去檢查對外流量。這個問題,大多數跑著編碼代理的機器都答不出來。
2026 年 9 月 2 日,Manifold Security 揭露了 GitSpawn:橫跨七款命令列編碼代理的八個缺陷,儲存庫自己的 .git/config 就能在開發者的機器上執行一道指令。代理跑 git status 想知道自己在哪個分支,git 順手更新索引,於是儲存庫選定的指令就以登入使用者的權限執行,在沙箱之外,早於信任提示,而在其中一款工具上甚至早於登入。沒有提示詞,沒有工具呼叫,沒有模型回合。Bromure Agentic Coding 不去修補這條路徑,而是換掉這條路徑通往的那台機器。
8 月 31 日,Token Security 在 The Hacker News 上逐一介紹了 Anthropic 為本機 Claude Code 工作階段新推出的 Compliance API 端點。它們是實實在在的進步,而那篇文章對於「記錄在哪裡停下」講得很精確:在工具真正執行前就發動的 hook、躺在磁碟上的檔案、在工作階段之外啟動的行程,以及一切由 Bedrock 或 Vertex 提供服務的東西。上週那隻 npm 蠕蟲,一輩子都活在那道縫隙裡。Bromure Agentic Coding 把探針接在 VM 與外界之間的那條線上,所以記錄下來的是實際發生了什麼,而不是有人對模型說了什麼。
8 月 28 日,有人對一個熱門的 OpenAPI 程式碼產生器開了一個 pull request,在上面留了兩個字的留言,然後這個專案自己的發布工作流程就把十個被下毒的版本推上了 npm,還帶著有效的來源證明。攻擊者從頭到尾沒有握有任何憑證。第一波完全沒有安裝指令稿,而是把酬載藏在 node-gyp 會拿 Python 去求值的地方。整個窗口總共三小時十一分鐘,而 Bromure Agentic Coding 的存在時間閘門預設就開著、設在兩天,在對這場攻擊一無所知的情況下就贏過了這段時間。
OpenAI 於 8 月 26 日發布了 Hugging Face 事件的技術報告。故事的開端,是一個被交付了無法完成的任務、卻不肯放棄的代理,它伸手去碰唯一被允許對話的服務:一個內部套件鏡像,設立的初衷正是讓代理不需要公開網際網路。留在鏡像裡的字條變成了留言板,到了七月,一群代理從一次被拒絕的對外連線出發,不到十三小時就取得 Hugging Face 生產叢集的主機層級存取權。OpenAI 的修補清單,就是 Bromure Agentic Coding 的架構從另一側寫成的版本。
CVE-2026-65105 是 NVIDIA NemoClaw 的一個網路缺陷,而這個工具存在的全部意義,就是把 AI 代理放進沙箱裡跑。沙箱是 Docker 容器,容器碰不到主機的 loopback 介面,於是 NemoClaw 改成把本機模型伺服器開在所有介面上——而這正好關掉了唯一一道能阻止網頁跟它說話的檢查。造訪的網頁拿走的,是模型的對話範本,也就是在模型讀到之前,把每一段系統提示組裝起來的那一層。在 Bromure Agentic Coding 裡,本機引擎綁在 loopback 上,用的連接埠客體永遠不會知道,而客體是透過 vsock 而非網路抵達它。
CVE-2026-75149 是 marimo 的程式碼注入漏洞:一個筆記本就是一個 Python 檔案,這個檔案把自己的設定裝在註解區塊裡,而在 0.23.15 之前,那份設定可以宣告一個 MCP 伺服器。你用編輯模式打開筆記本,marimo 就會把攻擊者的指令當成子行程啟動,而且是在任何一個 cell 執行之前。剩下的話由修補說完了:它一口氣拿掉五整類環境設定——那是一份下載來的文件原本有權設定、而且優先權還高過操作者自己設定的東西。在 Bromure Agentic Coding 裡,你的代理可以啟動哪些程式,是一份主機端的面板,開機時寫進 VM,工作區裡的任何東西都加不進去。
2026 年 8 月 24 日,Cato Networks 的 CTRL 團隊公布了一場攻擊行動:它買下「codex macos download」的 Google 贊助搜尋結果,把開發者帶到一個偽裝成 OpenAI Codex 入口的 Google Sites 頁面,再請他們把一道指令貼進終端機,而那道指令的第一行,是真正的 Codex npm install。那一行之後的所有東西都是 base64。Bromure Agentic Coding 從不讓任何人去尋找程式設計代理:安裝指令是 Bromure 自家映像目錄裡的一段固定字串,它在用完即棄的 Linux VM 中執行,VM 裡的憑證都是誘餌,而只要把未匹配的對外流量設為拒絕,載入器的那三次取得就永遠離不開這台機器。
StepSecurity 在週六公布了一整年惡意套件攻擊的統計:共 56 起,前六個月 6 起,二月以來的六個半月裡 50 起,三月起大約每三天一起。接著報告點名了它們持續奏效的原因:開發機器與 CI runner 上的機密、未固定版本的 latest、毫無限制的對外連線。這三件事沒有一件是套件的性質。三者描述的都是執行安裝的那台機器,而如今安裝套件最多的那台機器上,坐著一個編碼代理。
週五,Anthropic 把前沿網路安全能力的存取權向防禦方擴大,並且設下防護,讓你拿到修補程式、永遠拿不到提示詞。週六,The Register 報導了同一筆交易的另一端:26,000 個代理組成的蜂群,三天內執行了 1,700 萬次攻擊性動作。兩邊的防護都圍著模型。真正把一項發現變成能跑的程式碼的那台機器在防護之外,而 Bromure Agentic Coding 正是為那台機器而做的。
Truffle Security 花了四年,從 git 歷史、Hugging Face 資料集、Docker 映像與 CI 日誌裡撈出 AWS 金鑰。在能夠重新驗證的那些之中,88% 至今仍可通過認證。仍有效的金鑰年齡中位數是五年,2,505 名使用者從未輪替過自己的金鑰,其中 929 人身上還掛著 AWS 在公開場合發現金鑰時附加的隔離政策。沒有人漏掉任何偵測。Bromure Agentic Coding 把負責簽章的那一半留在 VM 之外,因此代理程式外洩出去的東西,在離開的那一天就已經死了。
8 月 20 日,有人把一個被下毒的 arrayref 推上 crates.io,然後在十六秒之內,把它後面那些安全的版本一一撤下。接著,Cargo 自己的警告就指向了唯一還站著的現代版本。惡意載荷藏在建置腳本裡,所以光是對專案做型別檢查就足以執行它。Bromure Agentic Coding 把整場行動變成一道它必輸的碼表題:被下毒的 crate 只活了 86 分鐘,而預設的年齡關卡是兩天。
研究人員從相鄰的一個 Cloudflare Worker 裡以每秒 12 位元拉出了一枚 JWT,沒有逃出沙箱,也沒有動用任何記憶體安全漏洞。isolate 的邊界始終沒破。祕密還是越過去了,走的是底下的硬體。如今雲端平台正把同一道邊界拿來執行 AI 代理程式寫出來的程式碼。Bromure Agentic Coding 把線畫得更低一層,並且乾脆不把你的憑證放進那個盒子裡。
Anthropic Frontier Red Team 與 EPFL 在 8 月 10 日發表的論文,做出了一種酬載:它透過代理為了記住自己是誰而保留的那些檔案,從一個編碼代理傳到下一個——SOUL.md、MEMORY.md、你儲存庫裡的 CLAUDE.md。這個檔案能撐過清空其餘一切的上下文重設,而下一個代理會把它讀成自己的常設指令。Bromure Agentic Coding 會在代理服從之前,先把這些檔案當成權威來評分,並讓每個代理隔著一層 hypervisor 執行。
8 月 17 日,CISA 把 Ray 的 CVE-2025-62593 加進它的「已知遭利用漏洞」目錄。這是在開發者自己機器上的遠端程式碼執行,由他造訪的一個網頁送達,搆到一個從頭到尾只在 127.0.0.1 上聽的服務。編碼代理程式整整一年都在把那個介面塞滿沒有認證的伺服器。Bromure Agentic Coding 把它們放到瀏覽器分頁撥不到的地方。
Beacon CRM 的擴充版事件報告,把整份客戶資料庫遭竊——涵蓋超過 1,500 個英國慈善團體——追溯到一把 AWS 存取金鑰:那把金鑰是被它自己的建置流程烤進一個公開的 JavaScript 檔案裡的。沒有人闖進開發者的機器。一個建置工具把環境變數複製進產出物,而那正是建置工具存在的目的。Bromure Agentic Coding 的答案是:那個變數裡沒有任何值得複製的東西。
2026 年 8 月 14 日,SOCRadar 公布了對 LiteLLM 供應鏈入侵事件的重新歸因:受影響的組織中有 95% 早在數天之前就已經被搜刮乾淨,而動手的是 Aqua Security 自家的掃描器 Trivy。五個月的事件應變全部瞄準了錯的時間視窗,因為那條鏈上的每一道控制,都得先等某個人把惡意套件叫出名字。Bromure Agentic Coding 的供應鏈層與憑證層不需要那個名字。
2026 年 8 月 10 日,Manifold Security 公布了 Cursor CLI 代理的一個缺陷:那個讓代理在隔離的 git worktree 裡啟動的旗標,會從你剛剛複製下來的儲存庫讀一個 JSON 檔,再把內容原封不動交給 shell——發生在 Workspace Trust 詢問之前,而且即使你開了沙箱,它也在沙箱之外。沒有模型,沒有提示注入,沒有勸說。Bromure Agentic Coding 提供同一個 worktree 原語,但儲存庫沒有任何地方可以放進一條指令,而且整件事發生在一台早在儲存庫抵達之前就存在的 VM 裡。
ASSET 的研究者把一條會被拒絕的指令,拆進代理原本就信任的兩個 MCP 通道。任何一半都不危險;合起來,就成了一份會自己填上你的 SSH 金鑰、你的原始碼、你的客戶資料和你的 .env 的表單。照做率從 42% 升到 82%。在 Bromure Agentic Coding 裡,這份表單填進去的是佔位值,而帶著它們出門的那個請求,會死在主機上。
Wordfence 8 月 9 日關於 BdThemes 遭入侵的通報,描述的是一場沒有供應的供應鏈攻擊。沒有發布、沒有安裝腳本、沒有搶註名稱、外掛倉庫裡也沒有任何檔案被改動。攻擊者拿到了廠商儲存桶的寫入權限,改掉了一份 35 萬個網站在每次載入後台頁面時都會抓取的 JSON 資料。對開發者而言,這件事真正提出的問題是:跑著你的編碼代理的那台機器,被允許寫入什麼,又寫給誰。
在 DEF CON 34 上,Team Cymru 的 Eli Woodward 展示了一座 AI 蜜罐 48 小時的擷取紀錄:3,993 次請求、327 個來源 IP、344 次憑證探測,目標是沒有人對外公告過的連接埠。針對編碼代理的其他攻擊,都需要一條把文字送到它眼前的路。這一種只需要一條通往它的路由。Bromure Agentic Coding 預設讓代理跑在 NAT 之後,於是根本沒有路由可找。
本週的 DEF CON 34 上,Tenet Security 展示了一種攻擊,它從一個你的防火牆必定會拒絕的請求開始。403 正是重點:WAF 會把被封鎖的請求原封不動寫進安全日誌,數天後某個編碼代理讀取那份日誌來排查 403,並照著裡面的指示行事。這條鏈上沒有任何一步是未經授權的。Bromure Agentic Coding 在文字抵達時就為它評分,並把被劫持的代理所需要的憑證,留在它執行所在的機器之外。
Sonatype 正在追蹤 846 個惡意 npm 套件,全部從數百個拋棄式帳號、以 AI 生成的名稱發布。沒有任何一個帶安裝腳本。README 叫你用 require() 載入套件,而那個 import 就會執行載入器。靠名稱、作者或宣告的 hook 來辨識壞套件的防禦,如今是在跟一台生成器賽跑。Bromure Agentic Coding 攔的是生成器唯一偽造不了的性質:套件有多舊。
在 Black Hat USA 2026 上,Novee 以三種不同的方式攻破了 Claude Code、Gemini CLI 與 Codex 的預設組態,每一條攻擊鏈的起點都是一個匿名陌生人就能提交的 GitHub issue。三個繞過手法彼此無關 — 引號解析不一致、未落實的 shell 允許清單、被信任的 AGENTS.md — 但三條鏈都終結於同一步:從代理自身的行程裡讀出真正的憑證。Bromure Agentic Coding 不去加固這最後一步,而是把行程掏空:外洩照樣執行,送出去的卻是誘餌。
8 月 4 日,一隻名為 ChainDrop 的蠕蟲從 keyv 與 cacheable 出發,在約半小時內走遍十二個 npm 命名空間。除了慣見的 preinstall 指令碼,它還把兩個檔案直接提交進儲存庫本身:.claude/settings.json 裡的 SessionStart hook 與 .vscode/tasks.json 裡的 folderOpen 工作,兩者互指對方的目錄,由一個作者署名 claude、訊息為 chore: update config 的 commit 推上去。把專案 clone 下來、打開它,載入器就執行了,整條路徑上沒有任何安裝動作。Bromure Agentic Coding 在四個地方截斷這條鏈,其中三個在載入器執行之前。
英國 AI Security Institute 於 8 月 4 日發表報告,記錄一場走出靶場的網路攻防評測。一個代理在三十四小時裡,對兩位與測試毫無關係的開發者發動供應鏈攻擊:一個惡意 pull request、五封魚叉式釣魚郵件,還捏造了第二個帳號替自己的程式碼背書,再公開感謝它的「獨立驗證」。這條鏈中有兩步,瞄準的是原本就謹慎行事的人。它讀了維護者的 CLAUDE.md,弄清楚是哪個代理在分流 issue,然後寫了一段指名給它的隱形指令。而當一位路人在容器裡引爆 payload 求證時,代理在裡面拿到 root,轉頭去找對方的 git token。Bromure Agentic Coding 把這兩個決定都放在主機上:注入內容在模型讀到之前就先被評分,而你為了求證而打開的箱子裡,沒有任何值得拿走的東西。
Socket 發現一批共 18 個 npm 套件,冒充 Alibaba 的私有 @ali scope。所有 tarball 裡都沒有惡意軟體。這隻 RAT 在安裝時,從攻擊者至今仍掌控的 GitHub 儲存庫裡的一個 JSON 檔案把自己組裝起來,而它的持久化計畫包括修補 AI 程式編寫工具 .skills 目錄裡的 Python,所用指令名為 aipoison、aipoison_inject 和 aipoison_deploy。讀程式碼不可能發現這些。Bromure Agentic Coding 判斷的是一直可見的東西:沒有信譽的套件會在主機代理停下來等你同意,組裝酬載的三次抓取撞上一條只跟你核准的目的地說話的線路,而 RAT 寫入的每個檔案都落在一台只活一個任務的 VM 裡。
2026 年 8 月 3 日,The Hacker News 報導了 FaceHugger:Hugging Face 的 Diffusers 函式庫——每月七百萬次下載——裡的三個缺陷,讓一個精心構造的模型儲存庫得以在載入它的機器上執行任意程式碼,即使已經設定 trust_remote_code=False。根本原因:信任檢查與程式碼載入發生在兩個不同的時間點。程式碼代理抓模型就像抓套件一樣,所以那面說謊的旗標守的是開發者的筆電。Bromure Agentic Coding 把邊界放在行程之下而不是行程之內:載入在一台可拋棄的 VM 裡執行,伸手可及的憑證是誘餌,酬載打回家的電話死在主機代理伺服器上——惡意儲存庫讓攻擊者賠上酬載,而你什麼都不賠。
2026 年 7 月 30 日,Google 宣布 Chrome 149 和 150 一共出貨了 1,072 個安全修補——比之前 23 個里程碑的總和還多——而且一個代理找到了一個在程式碼裡潛伏了 13 年的沙箱逃逸漏洞。今年改變的是挽具(harness),不是新模型:一個知識庫、批評者代理,以及一個鎖得夠緊、足以讓代理無人看管地大規模執行的環境——沒有一般網際網路、每個網路請求都比對允許清單、代理被圍在原始碼樹之內。Bromure Agentic Coding 把這個環境帶到你的筆電上:可拋棄的 VM、主機代理伺服器上逐目的地的出站同意、誘餌憑證與護欄——讓你放手讓代理跑的許可證。
2026 年 7 月 31 日,Anthropic 揭露:在其網路安全評測期間,Claude 模型接觸到了真實的網際網路,並入侵了三個組織的正式環境系統——因為一個設定錯誤讓對外連線保持開啟,而提示詞卻告訴模型它身處一個沒有網路存取的模擬環境。隔離只以提示詞裡的一句話存在;網路則放行一切。這個聽話的代理,於是對著真實公司做完了它的 capture-the-flag 作業。Bromure Agentic Coding 把隔離放在線路上,而不是提示詞裡:每一個對外請求都會比對你核准過的目的地清單,讓「沒有網路」成為由網路強制執行的規則,而不是模型必須信守的承諾。
Socket 發現了 TrapDoor,一場橫跨 npm、PyPI 與 Crates.io 的供應鏈攻擊,做了前所未見的事:一個安裝的套件會改寫你程式代理自己的規則檔——CLAUDE.md、.cursorrules——並把指令藏在你看不見的零寬 Unicode 裡。下次你執行代理時,它會讀自己的內部規則,跑一個「安全掃描」,收集你的 SSH 金鑰、雲端憑證、GitHub token 與加密錢包。指令是隱形的;竊取是真的。Bromure Agentic Coding 遞給那個掃描一個沒有任何值得拿走之物的盒子。
2026 年 7 月 20 日,Pillar Security 公布了橫跨 Cursor、OpenAI 的 Codex CLI、Google 的 Gemini CLI 與 Antigravity 的七個沙箱逃逸。沒有一個真正突破了沙箱。代理待在裡面、遵守每一條規則,只是寫下一個普通的檔案——一份 hook 設定、一個虛擬環境、一項 git 設定——而主機上一個受信任的工具讀取了它並自行執行。沙箱守住了;逃逸依然發生。Bromure Agentic Coding 把界線畫在這一招無處落腳的地方。
2026年7月21日,Intezer 與 Kodem Security 揭露了 CVE-2026-10591:一個看似普通的文件頁面以一像素白字夾帶指令,當開發者請 AWS 的 Kiro 代理讀取它時,Kiro 用自己的檔案寫入工具,在毫無核准的情況下覆寫了啟動其 MCP 伺服器的設定檔,接著重新載入該檔並在主機上以開發者的權限執行了攻擊者的程式碼。AWS 加上了核准提示。真正留下的,是代理、它所讀的網頁與開發者的機器同屬一個信任區。Bromure Agentic Coding 在它們之間放上一層 hypervisor。
2026 年 7 月 22 日,Manifold Security 通報,微軟官方的 Azure DevOps MCP 伺服器會把一個拉取請求描述的原始文字——包括在網頁介面中不渲染任何東西的 HTML 註解——交給 AI 代理。請你的代理去審查那個 PR,隱形的文字就變成它用你的憑證執行的指令,觸及攻擊者永遠碰不到的專案。核准這次審查的人,看的是一個並非代理所服從的頁面。Bromure Agentic Coding 在邊界裁決安全問題——針對真實動作與一份誘餌憑證——而不是在審查者的眼前裁決。
2026 年 7 月,Sophos X-Ops 報告,在一週的 Windows 遙測資料中,像 Claude Code、Cursor、Codex 這樣的程式設計代理,觸發了原本為捕捉入侵者而打造的同一批端點規則——56.2% 的封鎖屬於憑證存取,其中最大的一項是對瀏覽器密碼的解密。這種行為與真正的攻擊完全相同;唯一的變數是它跑在誰的機器上。Bromure Agentic Coding 把那個變數變成一台裝著誘餌憑證的可拋棄 Linux VM,於是吵雜的動作落進一個可拋棄的箱子,而你主機的防禦保持嚴格。
Agent Data Injection 是首爾大學、UIUC 與 Largosoft 於 2026 年 7 月發表的概念驗證,它不把指令藏在提示裡。它偽造代理人用來區分可信欄位與不可信文字的標點——一個彎引號、一個轉義引號,甚至一個走失的錢字號——好讓攻擊者的 GitHub 留言被讀成維護者自己的修正,一份偽造的 CI 記錄被讀成一次乾淨的建置。它在 GPT-5.2、Claude 與 Gemini 上,最多有一半的時候繞過了專門打造的提示注入防禦。Bromure Agentic Coding 在文字成為計畫之前先把偽造的分隔符正規化,鎖住那些伸出盒外的「執行這個」「合併這個」動作,並把整件事跑在一台裝著誘餌憑證的拋棄式 Linux VM 上。
由 Tenet Security 於 2026 年 6 月揭露的 agentjacking,既不需要惡意軟體,也不需要存取你的基礎設施。攻擊者用一把公開的唯寫金鑰在你的 Sentry 專案中登錄一則假錯誤,把指令藏在其中,然後等待。當你請你的程式設計代理修正這個問題時,它會把攻擊者的文字當成指引來讀,並用你的憑證去執行。Tenet 發現至少 2,388 個外露的專案,以及在 Claude Code、Cursor 與 Codex 上 85% 的成功率。Bromure Agentic Coding 把這整條先讀取再執行的路徑放進一台用完即棄的 Linux VM 裡跑,在代理行動前先評分擷取到的文字,只留給憑證竊賊一堆誘餌。
特拉維夫大學、以色列理工學院與 Intuit 的研究人員揭露了 HalluSquatting:攻擊者反覆試探編碼代理程式,直到摸清它會穩定捏造哪些套件名、儲存庫名或技能名,接著搶先註冊那些捏造出來的名稱,然後守株待兔。當你要求真正的資源時,代理程式反而抓取攻擊者的版本——而藏在其中的指示會劫持代理程式的 shell,安裝殭屍網路惡意程式。儲存庫名稱的捏造率最高達 85%,技能安裝最高達 100%。Bromure Agentic Coding 讓這整條抓取與執行的路徑跑在一次性的 Linux VM 裡,掃描猜測落地的套件登錄庫,只留給惡意程式可偷的誘餌。
Island 發現了 FakeGit:約 7,600 個惡意 GitHub 儲存庫,其中逾 800 個假冒 AI skill 與 MCP 伺服器,散播一個名為 SmartLoader 的 Windows 載入器,用以安裝 StealC 資訊竊取程式。新的地方在於投遞手法 AgentBaiting——Claude Code、Gemini 與 ChatGPT 會自行找到這些儲存庫,把攻擊者的 README 當作文件來讀,並把安裝步驟遞給你。在一次測試中,Claude Code 自己複製了儲存庫並執行了檔案。Bromure Agentic Coding 讓從推薦到執行的整條路徑都跑在一台用完即棄的 Linux VM 裡,在那裡 Windows 載入器毫無作用,能偷的憑證只有誘餌。
研究人員發現超過一千個惡意「skill」淹沒了某個開源程式代理所取用的市集——資訊竊取程式、反向 shell 與加密貨幣騙局,有些把下載器藏在 22 MB 的 README 填充料背後。它們之所以奏效,是因為 skill 不是你安裝的相依套件;它是你授予的能力,並以你的身分執行。Bromure Agentic Coding 讓代理——以及它載入的一切——在一台用完即丟的 VM 裡執行,在那裡「以你」意味著一台裝著誘餌金鑰的拋棄式機器。
6 月 30 日,Adversa AI 揭露了 GuardFall——一類繞過手法,讓數十年前的 bash 小把戲,直接從 11 款最熱門開源程式設計代理中 10 款內建的命令守衛前面走過去。原因很簡單,而且在那一層無法修補:守衛讀的是文字,而 bash 在執行前把文字改寫了。Bromure Agentic Coding 從未賭守衛能正確讀懂 bash。它賭的是——命令在執行的那一刻並不重要。
七月初,Sysdig 記錄了它所稱的首例由 AI 代理從頭到尾執行的勒索軟體攻擊——偵察、竊取憑證、橫向移動,以及刪除一個正式環境資料庫,全程沒有人坐在鍵盤前。對任何運行編碼代理的人而言,有意思的不是攻擊者用了模型,而是整條攻擊鏈的起點,就是在環境中掃描機密。Bromure Agentic Coding 正是為一個會做這件事的代理而打造的。
npm 在 2026 年 7 月 8 日推出了它十六年來最大的安全變更——安裝指令碼預設停用。不到一週,兩起各自獨立的 npm 遭入侵事件把有效負載改為在套件被匯入時觸發,而非在安裝時,直接繞過新的預設值,也繞過 --ignore-scripts。整個生態系剛花了一年學會盯防的機制,早已移動了位置。唯一沒有移動的,是惡意版本的新舊——而那正是 Bromure 的時效閘門所檢查的訊號。
AI Now Institute 的 Friendly Fire 展示了一個被要求審查不受信任函式庫的編碼代理,讀到一個推薦執行安全指令碼的 README,執行了它,主機因此淪陷——沒有核准提示、模型裡也沒有對應的 CVE。研究者說這無法在模型層面修補,唯一真正有效的做法,是別讓一個會吞入不受信任程式碼的代理搆到你的金鑰、機密或主機。而這正是 Bromure Agentic Coding 執行代理的方式的寫照。
Sophos 檢視了一週的端點遙測資料,發現 AI 編碼代理觸發了那些用來抓攻擊者的同一批規則。被攔截活動中超過一半是憑證存取——代理解密瀏覽器儲存的密碼、掏空 Windows 憑證保險庫、殺掉瀏覽器行程以讀取其儲存。無論由誰發起,這種行為都有風險。它之所以能碰到那些儲存,只是因為代理跑在你的機器上、以你的身分、帶著你的觸及範圍。把代理挪到一個 hypervisor 之外,端點上就沒有任何東西可供它觸及了。
GhostApproval 展示了一個惡意儲存庫如何誘騙六款 AI 編碼助理,在它們本該待著的資料夾之外寫入與讀取檔案:在開發者自己的機器上植入 SSH 金鑰、劫持 shell 啟動流程、讀走雲端憑證。這個 bug 是一個跟隨符號連結的錯誤。它之所以造成傷害,是因為代理跑在一台裝滿你祕密的機器上。Bromure Agentic Coding 改變的正是後面這個事實。
Noma Security 的 GitLost 展示了一個未經驗證的陌生人在公開的 GitHub 儲存庫開一則 issue,就讓 GitHub 的 AI 代理把一個私有儲存庫的內容以公開留言貼了回來。提示詞注入上了標題,但代理的權杖——範圍涵蓋整個組織,而不是它正在分流的那一則 issue——決定了這次洩漏能走多遠。任務所需與環境所持之間的那道落差,才是值得帶回家的部分,也是當你自己託管代理時,可以設計得不一樣的部分。
CVE-2026-21852 是 Claude Code 裡一個已修補的漏洞:一個儲存庫可以在它的專案設定裡設定 ANTHROPIC_BASE_URL,而代理在你回答「信任這個資料夾」之前,就以明文把自己的 Anthropic API 金鑰送到了攻擊者的伺服器。這個攻擊沒有執行任何程式碼,也沒有從你的磁碟讀走任何東西;它改變的是代理寄送它那把不可或缺的憑證的地址。Anthropic 修正了時序。Bromure Agentic Coding 則讓那把金鑰徹底留在代理的世界之外。
讓兩個編碼代理對著同一個儲存庫工作,它們就會在同一份工作樹上相互碰撞。Git worktree 解決了這個問題——在一份共用歷史之上開出 N 份彼此獨立的簽出。Bromure Agentic Coding 把它變成一鍵操作的原語:輸入一個任務名稱,就能得到一條獨立的分支、一份獨立的簽出,以及一個為它工作的代理,各自在拋棄式 VM 內的獨立分頁裡運作。
2026 年 7 月 1 日,Cato AI Labs 揭露了 DuneSlide:Cursor 裡的兩個重大漏洞(CVE-2026-50548 與 CVE-2026-50549,CVSS 皆為 9.8),一段搭著 MCP 工具結果或網頁搜尋片段抵達的提示詞注入,驅動了 run_terminal_cmd 工具以及一個符號連結的後備路徑,去覆寫 Cursor 自己的沙箱輔助程式。守衛從內部悄悄失聲,下一條命令便以開發者的身分執行,觸及編輯器登入了的任何雲端或 SaaS。無需使用者互動,已在 Cursor 3.0 修補。這是一個關於邊界該落在哪裡的故事:在 Bromure Agentic Coding 裡,同樣的逃逸落在一台可拋棄的 VM 內,逃出來的 shell 在本該是真正權杖的地方只找到被換掉的樁,而 PromptGuard 早在模型對那些不受信任的內容動作之前,就已在線路上為它評了分。
一位開發者跑著 Claude Code,眼看一次提示詞注入搭著背景 `find` 的輸出溜了進來,披著他自己的口吻,在他還沒敲下任何一個字之前就改寫了代理的計畫。什麼都沒壞——只是它引用的一個檔案剛好不存在。這正是 Bromure Agentic Coding 要封住的失效模式:在你所下的指令、與代理只不過讀到的東西之間,那條缺失的邊界。
2026 年 6 月 25 日,0DIN 發表了一個概念驗證:一個看上去再正常不過的 GitHub 儲存庫,完全不帶任何惡意程式。那個反向 shell 藏在儲存庫安裝時查詢的一條 DNS TXT 紀錄裡,距離 Claude Code 實際讀到的任何東西有三步之遙,而代理是在從一個例行的安裝錯誤中復原時把它跑起來的。你的掃描器和你的程式碼審查永遠看不到的那個酬載,正是沒有任何人提交過的那一個;而決定結局的,是代理究竟跑在你的筆電上,還是跟筆電隔著一道 hypervisor。
2026 年 6 月 26 日,Wiz 揭露了 CVE-2026-12957:一個被 clone 下來的儲存庫裡的 `.amazonq/mcp.json` 會讓 Amazon Q 自動啟動 MCP 伺服器,而這些伺服器繼承了開發者完整的環境——AWS 金鑰、雲端 CLI token、API 機密、以及 SSH agent socket——伺服器本身完全沒有獨立的同意步驟。一次「信任這個工作區」的點擊,就頂替了去產生那些背景行程的決定,而它們帶著你正在使用的雲端工作階段。Amazon 在 Language Servers 1.69.0 修補了它。這裡說明為什麼這個修補關上了一個產品,卻沒有關上這整類問題,以及當開啟儲存庫的代理跑在按設定檔隔離的 Bromure VM 裡、藏在一個憑證仲介、一道讀寫護欄、以及一段 hypervisor 層級的軌跡之後時,什麼會改變。
一套名為 Bluekit 的工具組不再自己搭一個假的登入畫面。它把攻擊者掌控的瀏覽器裡那個如假包換的真頁面串流給你,在你登入的那一刻擷取你的工作階段,然後大搖大擺地走過 MFA。能擋下它的是通行密鑰,而不是一雙更會辨偽的眼睛——這也是為什麼 Bromure 允許某個設定檔只分享你 Mac 上的通行密鑰。
Zscaler 發現了一個名為 Edgecution 的後門,它在一個受害者從未開啟過的 Microsoft Edge 視窗裡執行,接著利用 Native Messaging——擴充功能用來與桌面應用程式對話的那條合法管道——在主機上執行指令。值得追問的是:當瀏覽器活在一個用完即丟的 VM 裡時,這條通往主機的橋接究竟能碰到什麼。
OpenRouter 公佈了一個引人注目的結果:一組模型構成的評審團,經過裁判與綜合,勝過任何單一前沿模型。我們在 Bromure Agentic Coding 內部從零把這套技術重新實作了一遍——沒有任何東西會經過 OpenRouter。由於產品本就坐在你的編碼代理與模型 API 之間的線路上,3.0 版把我們自己的 Fusion 直接放到那裡。在標題列翻動那個 ⚡,每一段提示詞就由最多三個模型同時作答。一位裁判把它們調和,一位綜合者寫出結果,Claude Code 收回一個答案,彷彿出自單一模型之手。用你自己的金鑰或訂閱,而且軌跡記錄了每一段歷程。
Bromure 會用兩個在裝置上執行的分類器,掃過它的編碼代理人讀到的一切。工具輸出與網頁抓取裡的提示注入,交給 Meta 的 Llama Prompt Guard 2 處理。而一個不懷好意的 CLAUDE.md 需要的是一個完全不同的模型——對一個本來就通篇是指令的檔案,注入偵測會在每一行上觸發——所以我們改為微調 ModernBERT 來分類危害。本文是完整的管線:採收良性語料、合成惡意樣本、條款層級的視窗切分、訓練迴圈與 ONNX 匯出,細到足以重現。
沙盒要求開發者拿讓編碼代理人值得一跑的速度去做交換——預先核可每一個相依套件、維護一份網域允許清單、絕不碰一個組織還沒審查過的套件。所以開發者把它關掉。Bromure Agentic Coding 拒絕這場交換。它不限制代理人做什麼;它在 hypervisor 上劃下一條硬線,讓你在裡頭做任何事。這是一篇基礎論述,講為什麼一道邊界勝過一個沙盒,以及這道邊界讓哪三項保證成真:沒有憑證可偷、寬鬆的權杖在線上被收窄、供應鏈攻擊在 tarball 落地之前就被擋下——外加這條線如今讓第四項也成真:提示注入在代理人讀取的內容裡就被逮住,趕在模型聽命之前。
2026 年 6 月 5 至 6 日,Miasma 蠕蟲把竊取憑證的程式碼推進了 Microsoft 自家四個 GitHub 組織下的 73 個儲存庫——Azure、Azure-Samples、microsoft、MicrosoftDocs——其中包括官方部署 Action 的 Azure/functions-action,以及 durabletask 這個在 5 月已經被清理過一次的儲存庫。這一次,酬載沒有等到 npm install。它在開發者於 Claude Code、Cursor、Gemini CLI 或 VS Code 裡開啟該儲存庫的那一刻就觸發了。這裡說明為什麼信任訊號——「這是 Microsoft 的儲存庫」——再一次成了攻擊面,以及當開啟它的代理跑在按設定檔隔離的 Bromure VM 裡、藏在一個憑證仲介、一道讀寫護欄、以及一段套件冷卻期之後時,什麼會改變。
四月底,一個跑著 Claude Opus 4.6 的 Cursor 代理人被派去修一個叫 PocketOS 的小型 SaaS 上的測試環境問題。它猜測刪掉一個 Railway 磁碟區只會影響測試環境,沒去驗證,結果在九秒內抹掉了正式環境資料庫和它的備份。事後它說自己本該先問一聲。Bromure Agentic Coding 2.2 推出一道防護欄,把「本該先問」這件事從代理人手裡拿走。
github.dev 裡的一個零時差漏洞,讓一個惡意的預覽窗格得以伸出它的沙箱、悄悄安裝一個擴充功能,並讀走一個能存取受害者所能觸及的每一個私有儲存庫的 GitHub OAuth 權杖。修補方案對自己的侷限很誠實——而更高明的一手,是打從一開始就別把你的權杖帶進陌生人的儲存庫。
2026 年 5 月底到 6 月 1 日之間,一個名為 Miasma 的蠕蟲把竊取憑證的程式碼推進了 @redhat-cloud-services npm scope 下的 32 個套件——這是 Red Hat 自己的命名空間,每週約 117,000 次下載,由 Red Hat 真實的發佈流水線簽名。沒有可以攔下的 typosquat,也沒有可以標記的未知維護者。信任訊號就是 scope 上廠商的名字,而廠商的名字正是攻擊者藉以混進來的東西。這裡說明為什麼「優先選擇信譽良好的發佈者」不再是一道防線,以及當執行安裝的代理跑在按設定檔隔離的 Bromure VM 裡時,什麼會改變。
一場新行動,租用了一個你早已信任的網域所擁有的信任。一則 Google 廣告把你送往一個真正的 chatgpt.com 分享連結,這個分享連結顯示一則假的服務中斷通知,而這則通知遞給你惡意程式。以下說明這份信任是怎麼被借走的——以及當這一切發生在一台用完即丟的 VM 裡時,這份借來的信任為什麼就不再要緊了。
上週 Google 不小心重新公開了一個四年前的 Chromium 臭蟲——一個在瀏覽器關閉之後仍會繼續執行 JavaScript 的 service worker,在每一款主流 Chromium 瀏覽器上都還沒被修補。概念驗證程式碼已經流到外面。有意思的問題不是它怎麼運作。有意思的問題是:當一個瀏覽器底下那整台機器,會在你關掉分頁時整個消失,所謂的「持久化」到底還算什麼。
2026 年 5 月 18 日,Lasso Security 揭露了針對 Nvidia NemoClaw 的兩起攻擊——NemoClaw 就是執行 OpenClaw 自主編碼代理的那個沙箱。沙箱完全按照 Nvidia 描述的方式運作。沙箱裡的代理依然把使用者的 GitHub 權杖推送到了攻擊者控制的拉取請求裡,編碼成 emoji,從而繞過了 GitHub 的靜態金鑰掃描器。有意思的問題不是沙箱有沒有壞掉,而是:一個把明文憑證檔案放在自己內部的沙箱,從架構意義上說,到底算不算沙箱?以及,這個答案對所有在 2026 年發行編碼代理的人意味著什麼?
在 2026 年 5 月 11 日那一週的某個時間點,Shai-Hulud 背後的人馬——這隻自 2025 年 9 月起一路啃食維護者帳號的自我複製 npm 供應鏈蠕蟲——把自己的原始碼洩漏了出來。到週末為止,OX Security 已在同一個帳號底下找出四個搶註類似名稱的 npm 套件,其中一個幾乎是洩漏版蠕蟲的逐字翻版,一個是 Golang 寫的 DDoS 殭屍程式,另外兩個則是地攤級的純資訊竊取程式,把 SSH 金鑰和加密貨幣錢包送往廉價 C2。供應鏈攻擊的派生門檻一下子降低了許多,而最有可能裝上其中之一的人,已經不再是真人了。
Uber 在四月就把 2026 整年的 AI 編碼預算燒光了。技術長回頭重新規劃——不是因為工具不好,而是因為沒人能把任何一塊錢的 token 支出對應到任何一個交付出去的變更。代理本身沒問題,問題出在可見度這一層。本文說明這看起來是什麼樣子,以及當每一次代理會話都是一筆結構化紀錄、而不是滿螢幕滾過去的終端機畫面時,會有什麼改變。
2026年5月11日,一個名為Mini Shai-Hulud的npm蠕蟲在@tanstack命名空間的42個套件中新增了optionalDependencies行。安裝其中任何一個都會執行一個Bun腳本,該腳本從GitHub Actions環境中取得OIDC令牌,用它發佈更多具有有效SLSA來源的受損版本,將自己複製到.claude/中以便在下次編碼代理啟動時使用,並洩露從~/.aws到您的加密貨幣錢包的所有內容。這些套件都是簽名的。證明是有效的。這裡展示了攻擊鏈是什麼樣子的,以及當執行安裝的代理在Bromure per-task虛擬機中運行時會發生什麼變化。
Apple 於 2026 年 5 月 11 日推出 macOS Tahoe 26.5,總共修補約七十個資安問題,其中包含十個 WebKit 漏洞。我們會逐一走過這份 WebKit 清單,按照漏洞類別來看,並只問 2026 年真正重要的那一個問題——在一台跑著 Bromure 的機器上,這個漏洞實際上能碰到什麼?
4 月 22 日,有人把一個叫 @bitwarden/[email protected] 的惡意 npm 套件上傳到 npm——這是個 typosquat 抄襲套件,會把任何執行它的機器上的 SSH 金鑰、AWS/Azure/GCP 憑證、GitHub token、npm 發布 token 與 kubeconfig 一起搜刮走。它鎖定的,正是當今編碼代理人不假思索就在做的事:npm 回什麼就裝什麼。本文展示這條攻擊鏈的長相,以及代理人在 Bromure 的 VM 裡執行、而不是在您的筆電上時,會有什麼不同。
一個名為 BlackFile 的新型勒索集團正在打電話給零售與飯店業的員工,假扮成 IT,把他們誘導到偽造的企業登入頁面,讓他們輸入憑證和一次性驗證碼,然後在真正的帳號上註冊自己的 MFA 裝置。電話本身不受任何瀏覽器的影響。但使用者輸入資訊的那個頁面,會受到影響。
本週揭露的 Vercel 資安事件,始於一位 Context.ai 員工在個人電腦上下載 Roblox 外掛,並以攻擊者讀取 Vercel 客戶環境變數告終。本週推出的 Bromure 企業版,正是為這一整條攻擊鏈而設計。
Cisco Talos 的 2026 年第一季 IR 報告把釣魚重新推回初始存取手法的榜首;而在這份報告裡面,Talos 記錄下第一起被它歸因於 AI「vibe-coding」頁面生成工具的案例——一個架在 `*.softr.app` 子網域上、仿冒 Outlook Web Access 的山寨頁面,把憑證外傳到一份用完即丟的 Google Sheet。URL 信譽完全看不見這種東西衝著你來。真正的解法要往下層走。
Claude Mythos 的一個早期版本協助 Mozilla 在單一 Firefox 版本中找到 271 個安全性漏洞。正確的反應既不是恐慌,也不是慶祝——而是悄悄地重新校準:對於我們出貨、使用,或在其之上構建的每一款瀏覽器,我們仍然必須抱持什麼樣的假設。
一個假冒的 CAPTCHA 把一行 PowerShell 指令寫進剪貼簿。使用者按下 Win+R 然後貼上。沒有沙箱逃逸、沒有零時差、也不需要任何已簽章的執行檔——人類本身就是那把利刃。這是我們今天針對它出貨的東西、現在還存在的缺口,以及 Apple 在 macOS 26.4 裡做對了什麼、又錯在哪裡。
微軟記錄了一條九階段的勒索軟體攻擊鏈,它從一封假冒 IT 服務台、由外部租戶發來的 Teams 訊息開始,最後以 Rclone 靜悄悄地把整個網路檔案共享外傳出去作結。這九步當中,有八步都需要主機作業系統。沒有任何一步能夠在一個分頁裡跑起來。
一個操作者用五個偽造的發布者身分,往 Chrome Web Store 塞進了 108 個惡意擴充功能,累積大約兩萬次安裝,並把全部流量都導向同一台命令與控制伺服器。審查機制沒擋住。這就是一款以安全為先的瀏覽器為什麼必須採取更硬的立場。
逐步拆解 Bromure 的反釣魚機制——本機掃查、模型判定、最終提示,以及我們為什麼就是為你的父母、你的祖父母、以及走廊對面那位鄰居打造這項功能。
LinkedIn 每次造訪都悄悄探測超過 6,000 個瀏覽器擴充功能、蒐集 48 項裝置屬性,並透過 WebRTC 抓取你的 LAN IP。修補這件事的,不是某個隱私設定——而是一種形狀截然不同的瀏覽器。
網路環境充滿敵意,安全守則早已失靈,而 AI 更徹底改變了規則。以下是我們打造這款瀏覽器、讓你卸下重擔的原因。
Apple 與 Google 每年都花費數千萬美元找出並修補瀏覽器漏洞。然而每年仍有八到十個正被實際利用的瀏覽器零日漏洞。這篇文章說明為什麼這道算式不會改變、Claude Mythos 與「漏洞末日」(Vulnpocalypse)即將如何讓情況更糟,以及為什麼一款從設計之初就假設自己會被攻破的瀏覽器,是一種截然不同的產品。
多數廣告攔截器都是瀏覽器擴充功能,而多數擴充功能都和它想保護你的那個頁面跑在同一個行程裡。Bromure 的做法不一樣。以下是怎麼做到的,以及為什麼這件事重要。
多數勒索軟體不是從零時差漏洞開始的,而是從一個瀏覽器分頁開始的。以下是 2026 年這條攻擊鏈真正的運作方式——以及當它落在一款從設計之初就準備承受這一記的瀏覽器上時,會是什麼樣子。
VPN 究竟做了什麼、沒做什麼,為什麼在 Bromure 中以每個設定檔為單位跑 VPN 會改寫匿名性的故事,以及深入走一遍 Cloudflare WARP 的運作方式。