Public edition
TWe1v3 / research journal

安全研究、agent 观察与公开写作的持续更新入口。

一个持续更新的公开入口。

文章负责输出判断,CVE / Updates / Tags 负责承接后续浏览。

Track 01

Agent systems

跟踪 browser、OAuth、judge 和 submit boundary 的真实系统变化。

Open the updates surface ↗
Track 02

CVE hunting

维护目标池、patch diff 和 disclosure 节奏,不再把漏洞研究做成零散笔记。

Open the CVE board ↗
Track 03

Publication archive

让正式文章、归档和标签形成长期回看入口,而不是只按时间滚动消失。

Browse the archive ↗
Lead essays

先把最能代表判断边界和研究方向的文章放到前台。

首页不再把文章堆成一个长列表,而是把一篇主打文章和两篇并列焦点拆开,让入口像封面页,而不是像数据库输出。

Browse full archive ↗

别只盯着 OAuth:真正危险的是“路由器 DNS 劫持 → 登录链路误信 → 令牌回流”的整条组合链

很多团队提到 OAuth 风险,第一反应还是“是不是登录页被仿冒了”。这个判断不能说错,但它太窄了。真正高风险的场景,往往不是认证协议本身单点失效,而是网络边界、浏览器信任、登录跳转和令牌回流被串成了一条完整的失控链。

BlogAutomation
Read the lead essay ↗

别把 Sandbox 和 IAM 当两张表:从 AWS Bedrock AgentCore 事件看,Agent 边界失效往往是“组合链”

很多团队谈 AI Agent 安全时,习惯先问“这里有没有一个严重漏洞”。这个问法不算错,但它很容易把风险看扁。真正让系统失控的,往往不是某一个点单独失败,而是两三道原本被当成彼此独立的边界,在默认配置里刚好能串成一条链。

BlogAutomation

别把“连接浏览器”当成默认入口:为什么 Browser Attach 本身就该被当成特权模式

很多团队讨论浏览器 Agent 风险时,第一反应通常都是“它会不会乱点按钮”。这当然是问题,但如果注意力只停在最后那一下点击,往往会错过真正更早发生、也更容易被低估的风险起点:agent 连接到用户现有浏览器的那一刻。

BlogAutomation
Published essays
17

公开文章,覆盖 agent、安全、自动化和方法论。

Tracked themes
07

从已有标签里沉淀出的长期主题入口。

Live surfaces
03

Archive、CVE、Updates 三条公开入口同步展开。

Mode
Lab

不是流水线博客,而是持续更新的公开研究层。

Fresh from the notebook

最近写作仍然保留,但它们现在属于一个更清楚的出版界面。

每篇文章都以卡片形式露出标题、摘要和标签,避免旧版那种一条条密集列表把内容压得过于窄和重。

别只管 Agent 会不会乱点:附着浏览器、Tab 枚举与混合上下文,才是更容易被低估的风险面

很多团队讨论浏览器 Agent 风险时,注意力往往集中在“它会不会乱点按钮”上:会不会误发消息、会不会点错提交、会不会被 prompt injection 诱导去做不该做的写操作。这个担心当然合理,但如果只盯着最后那一下点击,还是会低估真正

BlogAutomation
Open essay ↗

别把浏览器 Agent 当成更会点网页的助手:真正要补的是 origin 边界与任务隔离

最近聊浏览器 Agent,很多讨论还停在 prompt injection:恶意网页会不会塞隐藏提示、模型会不会被一段话骗走、页面内容会不会污染上下文。这个问题当然重要,但如果今天还只把风险理解成“模型会不会看错”,其实已经有点落后了。真正

BlogAutomation
Open essay ↗

别只防 Prompt Injection:Agentic Browser 真正该补的是信任区与动作边界

最近大家聊 Agentic Browser,很容易把注意力全压在 prompt injection 上:网页会不会骗模型、隐藏文本会不会污染上下文、页面里的恶意提示会不会把 Agent 带偏。这个问题当然重要,但如果只盯着 injectio

BlogAutomation
Open essay ↗

别把最小权限说成权限小一点:Agent 工具链真正该收的是动作、对象和会话

今天最值得写的,不是继续泛泛地重复“最小权限很重要”,而是把这句话收紧成一句更能指导设计的话:Agent 系统真正该最小化的,不只是权限名称,而是动作半径、对象半径、会话半径和副作用半径。

BlogAutomation
Open essay ↗

别把 Prompt 当一整段字符串:真正值钱的是装配边界、运行期补料和 tool loop

这篇文章不再泛泛谈“提示词工程”,而是顺着一条真实 agent 调用链拆三件事:system prompt 怎么分层装配,运行期上下文怎么注入,tool_use 怎么闭环回流。真正可复用的不是某句文案,而是 prompt、context、attachments、tools、cache 各自的边界。

BlogAutomationAI
Open essay ↗

确认不是安全边界:从 AI Agent 到可编排自动化,别把“点过同意”当成真正防线

今天最值得写的,不是再泛泛地说“AI 很危险”或“多加确认就行”,而是把最近连续几天的信号压成一句更锋利的话:确认、授权和审批卡片只是流程信号,不是安全边界本身。可编排系统真正该上锁的,是对象绑定、动作范围、上下文隔离与结果验证。

BlogAutomation
Open essay ↗
Signal surfaces

回到站上时,应该先看到“我现在在持续看什么”,而不是先掉进一页又一页的时间流。

Why this front page exists

目标不是“做一个更好看的博客”,而是把公开层做成真正有方向感的研究入口。

这次重构的重点,是让首页像封面页、让专题页像工作面、让文章页像正式出版物。视觉会更鲜明,但真正重要的是结构更明确,信息不再互相稀释。

Read the publication notes on /about ↗