部落格

深入探討瀏覽器安全、隔離技術以及 Bromure 背後的理念。

· 作者 Renaud Deraison

代理人信任了標點符號

Agent Data Injection 是首爾大學、UIUC 與 Largosoft 於 2026 年 7 月發表的概念驗證,它不把指令藏在提示裡。它偽造代理人用來區分可信欄位與不可信文字的標點——一個彎引號、一個轉義引號,甚至一個走失的錢字號——好讓攻擊者的 GitHub 留言被讀成維護者自己的修正,一份偽造的 CI 記錄被讀成一次乾淨的建置。它在 GPT-5.2、Claude 與 Gemini 上,最多有一半的時候繞過了專門打造的提示注入防禦。Bromure Agentic Coding 在文字成為計畫之前先把偽造的分隔符正規化,鎖住那些伸出盒外的「執行這個」「合併這個」動作,並把整件事跑在一台裝著誘餌憑證的拋棄式 Linux VM 上。

Agentic Coding新聞與分析
閱讀更多
· 作者 Renaud Deraison

錯誤報告執行了那道命令

由 Tenet Security 於 2026 年 6 月揭露的 agentjacking,既不需要惡意軟體,也不需要存取你的基礎設施。攻擊者用一把公開的唯寫金鑰在你的 Sentry 專案中登錄一則假錯誤,把指令藏在其中,然後等待。當你請你的程式設計代理修正這個問題時,它會把攻擊者的文字當成指引來讀,並用你的憑證去執行。Tenet 發現至少 2,388 個外露的專案,以及在 Claude Code、Cursor 與 Codex 上 85% 的成功率。Bromure Agentic Coding 把這整條先讀取再執行的路徑放進一台用完即棄的 Linux VM 裡跑,在代理行動前先評分擷取到的文字,只留給憑證竊賊一堆誘餌。

Agentic Coding新聞與分析
閱讀更多
· 作者 Renaud Deraison

代理程式憑空捏造的套件

特拉維夫大學、以色列理工學院與 Intuit 的研究人員揭露了 HalluSquatting:攻擊者反覆試探編碼代理程式,直到摸清它會穩定捏造哪些套件名、儲存庫名或技能名,接著搶先註冊那些捏造出來的名稱,然後守株待兔。當你要求真正的資源時,代理程式反而抓取攻擊者的版本——而藏在其中的指示會劫持代理程式的 shell,安裝殭屍網路惡意程式。儲存庫名稱的捏造率最高達 85%,技能安裝最高達 100%。Bromure Agentic Coding 讓這整條抓取與執行的路徑跑在一次性的 Linux VM 裡,掃描猜測落地的套件登錄庫,只留給惡意程式可偷的誘餌。

Agentic Coding新聞與分析
閱讀更多
· 作者 Renaud Deraison

代理推薦了那個惡意軟體

Island 發現了 FakeGit:約 7,600 個惡意 GitHub 儲存庫,其中逾 800 個假冒 AI skill 與 MCP 伺服器,散播一個名為 SmartLoader 的 Windows 載入器,用以安裝 StealC 資訊竊取程式。新的地方在於投遞手法 AgentBaiting——Claude Code、Gemini 與 ChatGPT 會自行找到這些儲存庫,把攻擊者的 README 當作文件來讀,並把安裝步驟遞給你。在一次測試中,Claude Code 自己複製了儲存庫並執行了檔案。Bromure Agentic Coding 讓從推薦到執行的整條路徑都跑在一台用完即棄的 Linux VM 裡,在那裡 Windows 載入器毫無作用,能偷的憑證只有誘餌。

Agentic Coding新聞與分析
閱讀更多
· 作者 Renaud Deraison

那個 skill 以你的身分執行了

研究人員發現超過一千個惡意「skill」淹沒了某個開源程式代理所取用的市集——資訊竊取程式、反向 shell 與加密貨幣騙局,有些把下載器藏在 22 MB 的 README 填充料背後。它們之所以奏效,是因為 skill 不是你安裝的相依套件;它是你授予的能力,並以你的身分執行。Bromure Agentic Coding 讓代理——以及它載入的一切——在一台用完即丟的 VM 裡執行,在那裡「以你」意味著一台裝著誘餌金鑰的拋棄式機器。

Agentic Coding新聞與分析
閱讀更多
· 作者 Renaud Deraison

守衛與 shell 各說各話

6 月 30 日,Adversa AI 揭露了 GuardFall——一類繞過手法,讓數十年前的 bash 小把戲,直接從 11 款最熱門開源程式設計代理中 10 款內建的命令守衛前面走過去。原因很簡單,而且在那一層無法修補:守衛讀的是文字,而 bash 在執行前把文字改寫了。Bromure Agentic Coding 從未賭守衛能正確讀懂 bash。它賭的是——命令在執行的那一刻並不重要。

Agentic Coding新聞與分析
閱讀更多
· 作者 Renaud Deraison

這款勒索軟體沒有操作者

七月初,Sysdig 記錄了它所稱的首例由 AI 代理從頭到尾執行的勒索軟體攻擊——偵察、竊取憑證、橫向移動,以及刪除一個正式環境資料庫,全程沒有人坐在鍵盤前。對任何運行編碼代理的人而言,有意思的不是攻擊者用了模型,而是整條攻擊鏈的起點,就是在環境中掃描機密。Bromure Agentic Coding 正是為一個會做這件事的代理而打造的。

Agentic Coding新聞與分析
閱讀更多
· 作者 Renaud Deraison

破綻在於時間戳

npm 在 2026 年 7 月 8 日推出了它十六年來最大的安全變更——安裝指令碼預設停用。不到一週,兩起各自獨立的 npm 遭入侵事件把有效負載改為在套件被匯入時觸發,而非在安裝時,直接繞過新的預設值,也繞過 --ignore-scripts。整個生態系剛花了一年學會盯防的機制,早已移動了位置。唯一沒有移動的,是惡意版本的新舊——而那正是 Bromure 的時效閘門所檢查的訊號。

Agentic Coding新聞與分析
閱讀更多
· 作者 Renaud Deraison

那道安全檢查本身就是攻擊載荷

AI Now Institute 的 Friendly Fire 展示了一個被要求審查不受信任函式庫的編碼代理,讀到一個推薦執行安全指令碼的 README,執行了它,主機因此淪陷——沒有核准提示、模型裡也沒有對應的 CVE。研究者說這無法在模型層面修補,唯一真正有效的做法,是別讓一個會吞入不受信任程式碼的代理搆到你的金鑰、機密或主機。而這正是 Bromure Agentic Coding 執行代理的方式的寫照。

Agentic Coding新聞與分析
閱讀更多
· 作者 Renaud Deraison

你的編碼代理觸發了那道為入侵者而建的警報

Sophos 檢視了一週的端點遙測資料,發現 AI 編碼代理觸發了那些用來抓攻擊者的同一批規則。被攔截活動中超過一半是憑證存取——代理解密瀏覽器儲存的密碼、掏空 Windows 憑證保險庫、殺掉瀏覽器行程以讀取其儲存。無論由誰發起,這種行為都有風險。它之所以能碰到那些儲存,只是因為代理跑在你的機器上、以你的身分、帶著你的觸及範圍。把代理挪到一個 hypervisor 之外,端點上就沒有任何東西可供它觸及了。

Agentic Coding新聞與分析
閱讀更多
· 作者 Renaud Deraison

符號連結走出了工作區,卻一無所獲

GhostApproval 展示了一個惡意儲存庫如何誘騙六款 AI 編碼助理,在它們本該待著的資料夾之外寫入與讀取檔案:在開發者自己的機器上植入 SSH 金鑰、劫持 shell 啟動流程、讀走雲端憑證。這個 bug 是一個跟隨符號連結的錯誤。它之所以造成傷害,是因為代理跑在一台裝滿你祕密的機器上。Bromure Agentic Coding 改變的正是後面這個事實。

Agentic Coding解讀
閱讀更多
· 作者 Renaud Deraison

它的任務是一則 issue,它的權杖卻讀得到整個組織

Noma Security 的 GitLost 展示了一個未經驗證的陌生人在公開的 GitHub 儲存庫開一則 issue,就讓 GitHub 的 AI 代理把一個私有儲存庫的內容以公開留言貼了回來。提示詞注入上了標題,但代理的權杖——範圍涵蓋整個組織,而不是它正在分流的那一則 issue——決定了這次洩漏能走多遠。任務所需與環境所持之間的那道落差,才是值得帶回家的部分,也是當你自己託管代理時,可以設計得不一樣的部分。

Agentic Coding新聞與分析
閱讀更多
· 作者 Renaud Deraison

代理洩漏了自己的金鑰

CVE-2026-21852 是 Claude Code 裡一個已修補的漏洞:一個儲存庫可以在它的專案設定裡設定 ANTHROPIC_BASE_URL,而代理在你回答「信任這個資料夾」之前,就以明文把自己的 Anthropic API 金鑰送到了攻擊者的伺服器。這個攻擊沒有執行任何程式碼,也沒有從你的磁碟讀走任何東西;它改變的是代理寄送它那把不可或缺的憑證的地址。Anthropic 修正了時序。Bromure Agentic Coding 則讓那把金鑰徹底留在代理的世界之外。

Agentic Coding新聞與分析
閱讀更多
· 作者 Renaud Deraison

一個儲存庫,一支代理艦隊:Bromure Agentic Coding 中的 git worktree

讓兩個編碼代理對著同一個儲存庫工作,它們就會在同一份工作樹上相互碰撞。Git worktree 解決了這個問題——在一份共用歷史之上開出 N 份彼此獨立的簽出。Bromure Agentic Coding 把它變成一鍵操作的原語:輸入一個任務名稱,就能得到一條獨立的分支、一份獨立的簽出,以及一個為它工作的代理,各自在拋棄式 VM 內的獨立分頁裡運作。

Agentic Coding功能
閱讀更多
· 作者 Renaud Deraison

那次關掉 Cursor 沙箱的注入

2026 年 7 月 1 日,Cato AI Labs 揭露了 DuneSlide:Cursor 裡的兩個重大漏洞(CVE-2026-50548 與 CVE-2026-50549,CVSS 皆為 9.8),一段搭著 MCP 工具結果或網頁搜尋片段抵達的提示詞注入,驅動了 run_terminal_cmd 工具以及一個符號連結的後備路徑,去覆寫 Cursor 自己的沙箱輔助程式。守衛從內部悄悄失聲,下一條命令便以開發者的身分執行,觸及編輯器登入了的任何雲端或 SaaS。無需使用者互動,已在 Cursor 3.0 修補。這是一個關於邊界該落在哪裡的故事:在 Bromure Agentic Coding 裡,同樣的逃逸落在一台可拋棄的 VM 內,逃出來的 shell 在本該是真正權杖的地方只找到被換掉的樁,而 PromptGuard 早在模型對那些不受信任的內容動作之前,就已在線路上為它評了分。

Agentic Coding新聞與分析
閱讀更多
· 作者 Renaud Deraison

那條指令不是他下的,而代理分辨不出來

一位開發者跑著 Claude Code,眼看一次提示詞注入搭著背景 `find` 的輸出溜了進來,披著他自己的口吻,在他還沒敲下任何一個字之前就改寫了代理的計畫。什麼都沒壞——只是它引用的一個檔案剛好不存在。這正是 Bromure Agentic Coding 要封住的失效模式:在你所下的指令、與代理只不過讀到的東西之間,那條缺失的邊界。

Agentic Coding新聞與分析
閱讀更多
· 作者 Renaud Deraison

Claude Code 從未選擇打開那個 shell

2026 年 6 月 25 日,0DIN 發表了一個概念驗證:一個看上去再正常不過的 GitHub 儲存庫,完全不帶任何惡意程式。那個反向 shell 藏在儲存庫安裝時查詢的一條 DNS TXT 紀錄裡,距離 Claude Code 實際讀到的任何東西有三步之遙,而代理是在從一個例行的安裝錯誤中復原時把它跑起來的。你的掃描器和你的程式碼審查永遠看不到的那個酬載,正是沒有任何人提交過的那一個;而決定結局的,是代理究竟跑在你的筆電上,還是跟筆電隔著一道 hypervisor。

Agentic Coding新聞與分析
閱讀更多
· 作者 Renaud Deraison

你信任的是工作區,不是那些伺服器

2026 年 6 月 26 日,Wiz 揭露了 CVE-2026-12957:一個被 clone 下來的儲存庫裡的 `.amazonq/mcp.json` 會讓 Amazon Q 自動啟動 MCP 伺服器,而這些伺服器繼承了開發者完整的環境——AWS 金鑰、雲端 CLI token、API 機密、以及 SSH agent socket——伺服器本身完全沒有獨立的同意步驟。一次「信任這個工作區」的點擊,就頂替了去產生那些背景行程的決定,而它們帶著你正在使用的雲端工作階段。Amazon 在 Language Servers 1.69.0 修補了它。這裡說明為什麼這個修補關上了一個產品,卻沒有關上這整類問題,以及當開啟儲存庫的代理跑在按設定檔隔離的 Bromure VM 裡、藏在一個憑證仲介、一道讀寫護欄、以及一段 hypervisor 層級的軌跡之後時,什麼會改變。

Agentic Coding新聞與分析
閱讀更多
· 作者 Renaud Deraison

那個釣魚頁面就是真正的頁面

一套名為 Bluekit 的工具組不再自己搭一個假的登入畫面。它把攻擊者掌控的瀏覽器裡那個如假包換的真頁面串流給你,在你登入的那一刻擷取你的工作階段,然後大搖大擺地走過 MFA。能擋下它的是通行密鑰,而不是一雙更會辨偽的眼睛——這也是為什麼 Bromure 允許某個設定檔只分享你 Mac 上的通行密鑰。

Web新聞與分析
閱讀更多
· 作者 Renaud Deraison

那個爬出瀏覽器的擴充功能

Zscaler 發現了一個名為 Edgecution 的後門,它在一個受害者從未開啟過的 Microsoft Edge 視窗裡執行,接著利用 Native Messaging——擴充功能用來與桌面應用程式對話的那條合法管道——在主機上執行指令。值得追問的是:當瀏覽器活在一個用完即丟的 VM 裡時,這條通往主機的橋接究竟能碰到什麼。

Web新聞與分析
閱讀更多
· 作者 Renaud Deraison

Bromure Agentic Coding 現已內建 Fusion 模式

OpenRouter 公佈了一個引人注目的結果:一組模型構成的評審團,經過裁判與綜合,勝過任何單一前沿模型。我們在 Bromure Agentic Coding 內部從零把這套技術重新實作了一遍——沒有任何東西會經過 OpenRouter。由於產品本就坐在你的編碼代理與模型 API 之間的線路上,3.0 版把我們自己的 Fusion 直接放到那裡。在標題列翻動那個 ⚡,每一段提示詞就由最多三個模型同時作答。一位裁判把它們調和,一位綜合者寫出結果,Claude Code 收回一個答案,彷彿出自單一模型之手。用你自己的金鑰或訂閱,而且軌跡記錄了每一段歷程。

Agentic Coding功能
閱讀更多
· 作者 Renaud Deraison

Bromure 如何偵測惡意提示與不懷好意的 CLAUDE.md 檔案

Bromure 會用兩個在裝置上執行的分類器,掃過它的編碼代理人讀到的一切。工具輸出與網頁抓取裡的提示注入,交給 Meta 的 Llama Prompt Guard 2 處理。而一個不懷好意的 CLAUDE.md 需要的是一個完全不同的模型——對一個本來就通篇是指令的檔案,注入偵測會在每一行上觸發——所以我們改為微調 ModernBERT 來分類危害。本文是完整的管線:採收良性語料、合成惡意樣本、條款層級的視窗切分、訓練迴圈與 ONNX 匯出,細到足以重現。

Agentic Coding解讀
閱讀更多
· 作者 Renaud Deraison

為什麼 Bromure Agentic Coding 不是沙盒

沙盒要求開發者拿讓編碼代理人值得一跑的速度去做交換——預先核可每一個相依套件、維護一份網域允許清單、絕不碰一個組織還沒審查過的套件。所以開發者把它關掉。Bromure Agentic Coding 拒絕這場交換。它不限制代理人做什麼;它在 hypervisor 上劃下一條硬線,讓你在裡頭做任何事。這是一篇基礎論述,講為什麼一道邊界勝過一個沙盒,以及這道邊界讓哪三項保證成真:沒有憑證可偷、寬鬆的權杖在線上被收窄、供應鏈攻擊在 tarball 落地之前就被擋下——外加這條線如今讓第四項也成真:提示注入在代理人讀取的內容裡就被逮住,趕在模型聽命之前。

Agentic Coding解讀
閱讀更多
· 作者 Renaud Deraison

那個儲存庫真的是 Microsoft 的

2026 年 6 月 5 至 6 日,Miasma 蠕蟲把竊取憑證的程式碼推進了 Microsoft 自家四個 GitHub 組織下的 73 個儲存庫——Azure、Azure-Samples、microsoft、MicrosoftDocs——其中包括官方部署 Action 的 Azure/functions-action,以及 durabletask 這個在 5 月已經被清理過一次的儲存庫。這一次,酬載沒有等到 npm install。它在開發者於 Claude Code、Cursor、Gemini CLI 或 VS Code 裡開啟該儲存庫的那一刻就觸發了。這裡說明為什麼信任訊號——「這是 Microsoft 的儲存庫」——再一次成了攻擊面,以及當開啟它的代理跑在按設定檔隔離的 Bromure VM 裡、藏在一個憑證仲介、一道讀寫護欄、以及一段套件冷卻期之後時,什麼會改變。

Agentic Coding新聞與分析
閱讀更多
· 作者 Renaud Deraison

代理人本該先問一聲

四月底,一個跑著 Claude Opus 4.6 的 Cursor 代理人被派去修一個叫 PocketOS 的小型 SaaS 上的測試環境問題。它猜測刪掉一個 Railway 磁碟區只會影響測試環境,沒去驗證,結果在九秒內抹掉了正式環境資料庫和它的備份。事後它說自己本該先問一聲。Bromure Agentic Coding 2.2 推出一道防護欄,把「本該先問」這件事從代理人手裡拿走。

Agentic Coding新聞與分析
閱讀更多
· 作者 Renaud Deraison

分頁裡的 IDE,一鍵就把 GitHub 權杖交了出去

github.dev 裡的一個零時差漏洞,讓一個惡意的預覽窗格得以伸出它的沙箱、悄悄安裝一個擴充功能,並讀走一個能存取受害者所能觸及的每一個私有儲存庫的 GitHub OAuth 權杖。修補方案對自己的侷限很誠實——而更高明的一手,是打從一開始就別把你的權杖帶進陌生人的儲存庫。

Web新聞與分析
閱讀更多
· 作者 Renaud Deraison

那個套件真的是 Red Hat 的

2026 年 5 月底到 6 月 1 日之間,一個名為 Miasma 的蠕蟲把竊取憑證的程式碼推進了 @redhat-cloud-services npm scope 下的 32 個套件——這是 Red Hat 自己的命名空間,每週約 117,000 次下載,由 Red Hat 真實的發佈流水線簽名。沒有可以攔下的 typosquat,也沒有可以標記的未知維護者。信任訊號就是 scope 上廠商的名字,而廠商的名字正是攻擊者藉以混進來的東西。這裡說明為什麼「優先選擇信譽良好的發佈者」不再是一道防線,以及當執行安裝的代理跑在按設定檔隔離的 Bromure VM 裡時,什麼會改變。

Agentic Coding新聞與分析
閱讀更多
· 作者 Renaud Deraison

惡意程式就架在 chatgpt.com 上,而這正是重點

一場新行動,租用了一個你早已信任的網域所擁有的信任。一則 Google 廣告把你送往一個真正的 chatgpt.com 分享連結,這個分享連結顯示一則假的服務中斷通知,而這則通知遞給你惡意程式。以下說明這份信任是怎麼被借走的——以及當這一切發生在一台用完即丟的 VM 裡時,這份借來的信任為什麼就不再要緊了。

Web新聞與分析
閱讀更多
· 作者 Renaud Deraison

那個不肯死的 service worker,以及那台毫不在乎的虛擬機

上週 Google 不小心重新公開了一個四年前的 Chromium 臭蟲——一個在瀏覽器關閉之後仍會繼續執行 JavaScript 的 service worker,在每一款主流 Chromium 瀏覽器上都還沒被修補。概念驗證程式碼已經流到外面。有意思的問題不是它怎麼運作。有意思的問題是:當一個瀏覽器底下那整台機器,會在你關掉分頁時整個消失,所謂的「持久化」到底還算什麼。

Web新聞與分析
閱讀更多
· 作者 Renaud Deraison

那個保管著鑰匙的沙箱

2026 年 5 月 18 日,Lasso Security 揭露了針對 Nvidia NemoClaw 的兩起攻擊——NemoClaw 就是執行 OpenClaw 自主編碼代理的那個沙箱。沙箱完全按照 Nvidia 描述的方式運作。沙箱裡的代理依然把使用者的 GitHub 權杖推送到了攻擊者控制的拉取請求裡,編碼成 emoji,從而繞過了 GitHub 的靜態金鑰掃描器。有意思的問題不是沙箱有沒有壞掉,而是:一個把明文憑證檔案放在自己內部的沙箱,從架構意義上說,到底算不算沙箱?以及,這個答案對所有在 2026 年發行編碼代理的人意味著什麼?

Agentic Coding新聞與分析
閱讀更多
· 作者 Renaud Deraison

蠕蟲走向開源

在 2026 年 5 月 11 日那一週的某個時間點,Shai-Hulud 背後的人馬——這隻自 2025 年 9 月起一路啃食維護者帳號的自我複製 npm 供應鏈蠕蟲——把自己的原始碼洩漏了出來。到週末為止,OX Security 已在同一個帳號底下找出四個搶註類似名稱的 npm 套件,其中一個幾乎是洩漏版蠕蟲的逐字翻版,一個是 Golang 寫的 DDoS 殭屍程式,另外兩個則是地攤級的純資訊竊取程式,把 SSH 金鑰和加密貨幣錢包送往廉價 C2。供應鏈攻擊的派生門檻一下子降低了許多,而最有可能裝上其中之一的人,已經不再是真人了。

Agentic Coding新聞與分析
閱讀更多
· 作者 Renaud Deraison

來玩個有趣的遊戲:你是技術長,而 AI 帳單剛剛寄到

Uber 在四月就把 2026 整年的 AI 編碼預算燒光了。技術長回頭重新規劃——不是因為工具不好,而是因為沒人能把任何一塊錢的 token 支出對應到任何一個交付出去的變更。代理本身沒問題,問題出在可見度這一層。本文說明這看起來是什麼樣子,以及當每一次代理會話都是一筆結構化紀錄、而不是滿螢幕滾過去的終端機畫面時,會有什麼改變。

Agentic Coding新聞與分析
閱讀更多
· 作者 Renaud Deraison

將自己寫入 .claude 的蠕蟲

2026年5月11日,一個名為Mini Shai-Hulud的npm蠕蟲在@tanstack命名空間的42個套件中新增了optionalDependencies行。安裝其中任何一個都會執行一個Bun腳本,該腳本從GitHub Actions環境中取得OIDC令牌,用它發佈更多具有有效SLSA來源的受損版本,將自己複製到.claude/中以便在下次編碼代理啟動時使用,並洩露從~/.aws到您的加密貨幣錢包的所有內容。這些套件都是簽名的。證明是有效的。這裡展示了攻擊鏈是什麼樣子的,以及當執行安裝的代理在Bromure per-task虛擬機中運行時會發生什麼變化。

Agentic Coding新聞與分析
閱讀更多
· 作者 Renaud Deraison

macOS 26.5 修補十個 WebKit 漏洞——每一個,對 Bromure 使用者來說會是什麼

Apple 於 2026 年 5 月 11 日推出 macOS Tahoe 26.5,總共修補約七十個資安問題,其中包含十個 WebKit 漏洞。我們會逐一走過這份 WebKit 清單,按照漏洞類別來看,並只問 2026 年真正重要的那一個問題——在一台跑著 Bromure 的機器上,這個漏洞實際上能碰到什麼?

Web新聞與分析
閱讀更多
· 作者 Renaud Deraison

您的編碼代理人裝上了那個假 Bitwarden

4 月 22 日,有人把一個叫 @bitwarden/[email protected] 的惡意 npm 套件上傳到 npm——這是個 typosquat 抄襲套件,會把任何執行它的機器上的 SSH 金鑰、AWS/Azure/GCP 憑證、GitHub token、npm 發布 token 與 kubeconfig 一起搜刮走。它鎖定的,正是當今編碼代理人不假思索就在做的事:npm 回什麼就裝什麼。本文展示這條攻擊鏈的長相,以及代理人在 Bromure 的 VM 裡執行、而不是在您的筆電上時,會有什麼不同。

Agentic Coding新聞與分析
閱讀更多
· 作者 Renaud Deraison

電話是從幫助台內部打來的

一個名為 BlackFile 的新型勒索集團正在打電話給零售與飯店業的員工,假扮成 IT,把他們誘導到偽造的企業登入頁面,讓他們輸入憑證和一次性驗證碼,然後在真正的帳號上註冊自己的 MFA 裝置。電話本身不受任何瀏覽器的影響。但使用者輸入資訊的那個頁面,會受到影響。

Web新聞與分析
閱讀更多
· 作者 Renaud Deraison

一個 Roblox 外掛、一次 OAuth 授權,以及 Vercel 的 $2M 外洩事件

本週揭露的 Vercel 資安事件,始於一位 Context.ai 員工在個人電腦上下載 Roblox 外掛,並以攻擊者讀取 Vercel 客戶環境變數告終。本週推出的 Bromure 企業版,正是為這一整條攻擊鏈而設計。

Agentic Coding新聞與分析
閱讀更多
· 作者 Renaud Deraison

那個自己搭起自己的釣魚頁面

Cisco Talos 的 2026 年第一季 IR 報告把釣魚重新推回初始存取手法的榜首;而在這份報告裡面,Talos 記錄下第一起被它歸因於 AI「vibe-coding」頁面生成工具的案例——一個架在 `*.softr.app` 子網域上、仿冒 Outlook Web Access 的山寨頁面,把憑證外傳到一份用完即丟的 Google Sheet。URL 信譽完全看不見這種東西衝著你來。真正的解法要往下層走。

Web新聞與分析
閱讀更多
· 作者 Renaud Deraison

假設渲染器會失守——Mozilla 靠 AI 找到的 271 個漏洞,對瀏覽器安全意味著什麼

Claude Mythos 的一個早期版本協助 Mozilla 在單一 Firefox 版本中找到 271 個安全性漏洞。正確的反應既不是恐慌,也不是慶祝——而是悄悄地重新校準:對於我們出貨、使用,或在其之上構建的每一款瀏覽器,我們仍然必須抱持什麼樣的假設。

Web新聞與分析
閱讀更多
· 作者 Renaud Deraison

剪貼簿就是那把利刃——ClickFix 把每一位防守者逼到哪裡

一個假冒的 CAPTCHA 把一行 PowerShell 指令寫進剪貼簿。使用者按下 Win+R 然後貼上。沒有沙箱逃逸、沒有零時差、也不需要任何已簽章的執行檔——人類本身就是那把利刃。這是我們今天針對它出貨的東西、現在還存在的缺口,以及 Apple 在 macOS 26.4 裡做對了什麼、又錯在哪裡。

Web新聞與分析
閱讀更多
· 作者 Renaud Deraison

九步攻擊鏈——為什麼它會死在第一步

微軟記錄了一條九階段的勒索軟體攻擊鏈,它從一封假冒 IT 服務台、由外部租戶發來的 Teams 訊息開始,最後以 Rclone 靜悄悄地把整個網路檔案共享外傳出去作結。這九步當中,有八步都需要主機作業系統。沒有任何一步能夠在一個分頁裡跑起來。

Web新聞與分析
閱讀更多
· 作者 Renaud Deraison

當商店本身就是威脅——108 個惡意 Chrome 擴充功能、一台 C2、兩萬次安裝

一個操作者用五個偽造的發布者身分,往 Chrome Web Store 塞進了 108 個惡意擴充功能,累積大約兩萬次安裝,並把全部流量都導向同一台命令與控制伺服器。審查機制沒擋住。這就是一款以安全為先的瀏覽器為什麼必須採取更硬的立場。

Web新聞與分析
閱讀更多
· 作者 Renaud Deraison

Bromure 如何在釣魚攻擊找上你父母之前就攔下它

逐步拆解 Bromure 的反釣魚機制——本機掃查、模型判定、最終提示,以及我們為什麼就是為你的父母、你的祖父母、以及走廊對面那位鄰居打造這項功能。

Web解讀
閱讀更多
· 作者 Renaud Deraison

LinkedIn 的 BrowserGate,以及為什麼「一個瀏覽器身分」已經不夠用

LinkedIn 每次造訪都悄悄探測超過 6,000 個瀏覽器擴充功能、蒐集 48 項裝置屬性,並透過 WebRTC 抓取你的 LAN IP。修補這件事的,不是某個隱私設定——而是一種形狀截然不同的瀏覽器。

Web新聞與分析
閱讀更多
· 作者 Renaud Deraison

以設計建立信任——Bromure 背後的理念

網路環境充滿敵意,安全守則早已失靈,而 AI 更徹底改變了規則。以下是我們打造這款瀏覽器、讓你卸下重擔的原因。

Web解讀
閱讀更多
· 作者 Renaud Deraison

為什麼瀏覽器零日漏洞不會消失,以及 Bromure 如何應對

Apple 與 Google 每年都花費數千萬美元找出並修補瀏覽器漏洞。然而每年仍有八到十個正被實際利用的瀏覽器零日漏洞。這篇文章說明為什麼這道算式不會改變、Claude Mythos 與「漏洞末日」(Vulnpocalypse)即將如何讓情況更糟,以及為什麼一款從設計之初就假設自己會被攻破的瀏覽器,是一種截然不同的產品。

Web解讀
閱讀更多
· 作者 Renaud Deraison

Bromure 如何在頁面看見之前就攔下廣告

多數廣告攔截器都是瀏覽器擴充功能,而多數擴充功能都和它想保護你的那個頁面跑在同一個行程裡。Bromure 的做法不一樣。以下是怎麼做到的,以及為什麼這件事重要。

Web解讀
閱讀更多
· 作者 Renaud Deraison

現代勒索軟體如何入侵——以及 Bromure 如何把門關上

多數勒索軟體不是從零時差漏洞開始的,而是從一個瀏覽器分頁開始的。以下是 2026 年這條攻擊鏈真正的運作方式——以及當它落在一款從設計之初就準備承受這一記的瀏覽器上時,會是什麼樣子。

Web解讀
閱讀更多
· 作者 Renaud Deraison

在 Bromure 裡跑 VPN——以及一份 Cloudflare WARP 的白話入門

VPN 究竟做了什麼、沒做什麼,為什麼在 Bromure 中以每個設定檔為單位跑 VPN 會改寫匿名性的故事,以及深入走一遍 Cloudflare WARP 的運作方式。

Web解讀
閱讀更多