bikini/exploitarium는 공개 exploit PoC와 취약점 연구 글을 한곳에 모은 아카이브다. 이 저장소를 브라우저 안 격리 경계라는 관점에서 보면, 서로 다른 제품의 취약점이 하나의 질문으로 수렴한다. 웹 콘텐츠나 기본 클라이언트 기능이 원래 허용된 영역을 넘어 로컬 자원, 네이티브 코드, 운영체제 권한에 닿을 수 있는가.
목록에는 Firefox private URL exfil PoC, Firefox stock page native calc PoC, Firefox backup NSS RCE PoC가 따로 등장한다. Ladybird의 WASM ESM host function RCE PoC와 Discord Activity stock client RCE PoC도 있다. 폴더명만으로 각 항목의 재현 조건이나 영향 범위를 확정할 수는 없지만, URL 처리와 브라우저 기능, 웹 기반 확장 지점, 데스크톱 클라이언트가 경계면이 될 수 있다는 사실은 읽힌다. 격리는 샌드박스라는 단일 설정이 아니라 기능과 권한이 만나는 연결부마다 유지해야 하는 조건이다.
아카이브의 보존 방식은 꽤 꼼꼼하다. README에 따르면 예전 독립 저장소 12개를 fresh clone 뒤 Git tree 데이터로 비교했고, 96개 추적 항목에서 상대 경로, 객체 유형, tree mode, blob ID를 모두 대조해 불일치가 없었다. 파일을 모았다는 주장에 그치지 않고, 원본과 바이트 단위로 같은지 확인했다는 뜻이다.
작성자는 fuzzing 워크플로 전부에 GPT-5.3을 사용했다고 밝힌다. 반면 실제 PoC는 직접 작성했고 RustDesk에서는 익숙하지 않은 Rust 때문에 AI 도움을 받았다고 구분한다. 이 설명은 AI 보안 연구의 역할을 과장하지 않는다. 모델은 반복적인 탐색을 자동화할 수 있지만, 어떤 경계가 깨졌는지 설명하고 재현 가능한 증거로 남기는 일은 여전히 연구자의 몫이다.
읽는 사람도 선을 지켜야 한다. 저장소는 공개 시점에 미완성 상태였다고 적혀 있고, 자료를 악용하지 말라는 경고가 붙어 있다. 방어팀이라면 PoC를 그대로 실행하기 전에 영향을 받는 버전, 격리 정책, URL과 파일 처리 경로, 네이티브 브리지의 권한을 먼저 확인하는 편이 낫다. exploitarium의 실용적인 가치는 공격 코드를 복제하는 데 있지 않다. 제품이 믿고 있던 ‘여기서 멈춘다’는 경계가 실제로도 지켜지는지 다시 묻게 하는 데 있다.