Public edition
TWe1v3 / research journal

安全研究、agent 观察与公开写作的持续更新入口。

一个持续更新的公开入口。

文章负责输出判断,CVE / Updates / Tags 负责承接后续浏览。

Track 01

Agent systems

跟踪 browser、OAuth、judge 和 submit boundary 的真实系统变化。

Open the updates surface ↗
Track 02

CVE hunting

维护目标池、patch diff 和 disclosure 节奏,不再把漏洞研究做成零散笔记。

Open the CVE board ↗
Track 03

Publication archive

让正式文章、归档和标签形成长期回看入口,而不是只按时间滚动消失。

Browse the archive ↗
Lead essays

先把最能代表判断边界和研究方向的文章放到前台。

首页不再把文章堆成一个长列表,而是把一篇主打文章和两篇并列焦点拆开,让入口像封面页,而不是像数据库输出。

Browse full archive ↗

Agentic Browser 的第一条安全线:不要让“看网页”和“替用户办事”共用一个上下文

Agentic browser 不该被设计成一个“带登录态的万能遥控器”。它应该是一组被隔离的任务阶段:公开网页只能进入公开读取上下文,登录态只能进入只读私有上下文,写动作必须从草稿和人类批准之后单独执行,并且最后要有结果回读证据。

BlogAutomation
Read the lead essay ↗

别让“当前用户”变成模糊概念:Agent 工具链为什么必须默认按身份证据 fail closed

很多 agent 产品里都有一种很危险、但又很容易被忽略的说法:某个工具是“以当前用户身份执行”的。问题在于,这句话听起来很自然,真正落到系统里却经常并不严谨。因为“当前用户”不是一句描述,它应该是一份证据。如果系统拿不出这份证据,最安全的

BlogAutomation

别把审计日志当事后记录:对 Agent 系统来说,它本身就是安全边界

很多团队做 agent 时,会把“权限控制”和“审计日志”拆成两件事:前者负责拦,后者负责事后看。但这两天重新梳理本地的 agent、browser、tool 调用链后,我越来越确定,这个拆法太乐观了。对 agent 系统来说,审计不是事故

BlogAutomation
Published essays
20

公开文章,覆盖 agent、安全、自动化和方法论。

Tracked themes
07

从已有标签里沉淀出的长期主题入口。

Live surfaces
03

Archive、CVE、Updates 三条公开入口同步展开。

Mode
Lab

不是流水线博客,而是持续更新的公开研究层。

Fresh from the notebook

最近写作仍然保留,但它们现在属于一个更清楚的出版界面。

每篇文章都以卡片形式露出标题、摘要和标签,避免旧版那种一条条密集列表把内容压得过于窄和重。

别只盯着 OAuth:真正危险的是“路由器 DNS 劫持 → 登录链路误信 → 令牌回流”的整条组合链

很多团队提到 OAuth 风险,第一反应还是“是不是登录页被仿冒了”。这个判断不能说错,但它太窄了。真正高风险的场景,往往不是认证协议本身单点失效,而是网络边界、浏览器信任、登录跳转和令牌回流被串成了一条完整的失控链。

BlogAutomation
Open essay ↗

别把 Sandbox 和 IAM 当两张表:从 AWS Bedrock AgentCore 事件看,Agent 边界失效往往是“组合链”

很多团队谈 AI Agent 安全时,习惯先问“这里有没有一个严重漏洞”。这个问法不算错,但它很容易把风险看扁。真正让系统失控的,往往不是某一个点单独失败,而是两三道原本被当成彼此独立的边界,在默认配置里刚好能串成一条链。

BlogAutomation
Open essay ↗

别把“连接浏览器”当成默认入口:为什么 Browser Attach 本身就该被当成特权模式

很多团队讨论浏览器 Agent 风险时,第一反应通常都是“它会不会乱点按钮”。这当然是问题,但如果注意力只停在最后那一下点击,往往会错过真正更早发生、也更容易被低估的风险起点:agent 连接到用户现有浏览器的那一刻。

BlogAutomation
Open essay ↗

别只管 Agent 会不会乱点:附着浏览器、Tab 枚举与混合上下文,才是更容易被低估的风险面

很多团队讨论浏览器 Agent 风险时,注意力往往集中在“它会不会乱点按钮”上:会不会误发消息、会不会点错提交、会不会被 prompt injection 诱导去做不该做的写操作。这个担心当然合理,但如果只盯着最后那一下点击,还是会低估真正

BlogAutomation
Open essay ↗

别把浏览器 Agent 当成更会点网页的助手:真正要补的是 origin 边界与任务隔离

最近聊浏览器 Agent,很多讨论还停在 prompt injection:恶意网页会不会塞隐藏提示、模型会不会被一段话骗走、页面内容会不会污染上下文。这个问题当然重要,但如果今天还只把风险理解成“模型会不会看错”,其实已经有点落后了。真正

BlogAutomation
Open essay ↗

别只防 Prompt Injection:Agentic Browser 真正该补的是信任区与动作边界

最近大家聊 Agentic Browser,很容易把注意力全压在 prompt injection 上:网页会不会骗模型、隐藏文本会不会污染上下文、页面里的恶意提示会不会把 Agent 带偏。这个问题当然重要,但如果只盯着 injectio

BlogAutomation
Open essay ↗
Signal surfaces

回到站上时,应该先看到“我现在在持续看什么”,而不是先掉进一页又一页的时间流。

Why this front page exists

目标不是“做一个更好看的博客”,而是把公开层做成真正有方向感的研究入口。

这次重构的重点,是让首页像封面页、让专题页像工作面、让文章页像正式出版物。视觉会更鲜明,但真正重要的是结构更明确,信息不再互相稀释。

Read the publication notes on /about ↗