目录

Bruno:修复脚本沙箱越权,官方建议尽快升级

软件名称:Bruno

适用平台:Windows、macOS、Linux

版本号:v4.2.1

最近更新:2026 年 9 月 30 日

Bruno 软件介绍

Bruno 是一款全新的开源 API 调试客户端,目标就是替代 Postman 这类在线接口工具。它把你的接口集合以纯文本形式直接保存在本地文件夹里,用一种名为 Bru 的标记语言描述每个请求,因此你可以像管理代码一样用 Git 版本控制接口集合,团队协作、对比改动都很自然。Bruno 坚持「仅离线」路线,官方明确表示永远不会加入云同步功能,接口内容与密钥只留在你自己的设备上,适合对数据隐私敏感的后端与前端开发者。

本次 v4.2.1 是一个安全修复版本,官方明确建议所有用户升级:修复了脚本沙箱中两处可从用户脚本触达本地文件的能力,堵住越权读取的路径。

本次 v4.2.1 更新内容:

  • 修复 QuickJS 沙箱的路径解析:脚本加载本地模块时现在会解析为真实路径,避免通过符号链接或路径技巧读取到预期目录之外的文件。
  • 不再向脚本暴露内部模块加载器:`__brunoLoadLocalModule` 不再对用户脚本可见,收窄了沙箱的攻击面。
  • 官方建议全量升级:以上问题均由安全研究员报告并在本版修复,使用旧版本的用户建议尽快更新到 v4.2.1。

Bruno 界面预览

Bruno 主界面

Bruno 主要功能

  • 纯文本存储:接口集合以 Bru 标记语言保存在本地文件夹,可直接用 Git 版本控制。
  • 完全离线:不做云同步,请求内容与密钥不上传服务器,数据隐私可控。
  • 图形化调试:支持各类请求方法,Params / Headers / Auth / Vars / Script 分层编辑,响应视图清晰。
  • 多环境继承:collection 与 workspace 两级环境可继承变量,多环境切换不再重复配置。
  • gRPC 与脚本:gRPC 请求同样支持脚本处理与断言,接口测试能力更完整。
  • 命令行与容器:Bruno CLI 可跑接口测试、生成接口文档,也支持 Docker 方式运行。
  • 全平台覆盖:Windows、macOS、Linux 均提供原生安装包,开箱即用。

Bruno 下载方式

夸克网盘下载:https://pan.quark.cn/s/f76e8439ee0f

链接为该软件的版本合集目录,内含历史版本,按需选择即可。

版权说明:本文介绍的软件为开源项目,版权归原作者所有。本文仅供学习交流使用,请勿用于商业用途。

标签:开发工具、API调试、跨平台

觉得本期工具对你有用的话,欢迎点赞、在看、转发给身边天天调接口的开发者朋友~