Zurück zu den Updates
New releaseSep 2, 2026

bromure agentic-coding-v4.6.0

Angemessenes Sandboxing für agentisches Codieren und Web-Browsing

Teilen

Bromure icon      Bromure Agentic Coding icon

Bromure

Sicheres, flüchtiges Rechnen in wegwerfbaren Linux-VMs auf macOS.

→ Alle Details, Screenshots und Downloads unter bromure.io


Dieses Repository liefert zwei Schwester-Apps, beide basierend auf Apples Virtualization.framework:

  • Bromure – jede Browsersitzung läuft in einer Wegwerf-Linux-VM. Schließe das Fenster, die VM wird zerstört.
  • Bromure Agentic Coding – eine abgeschottete Umgebung für KI-Codierungsagenten (Claude Code, Codex). Ein MITM-Proxy auf dem Host tauscht gefälschte Anmeldedaten gegen echte über die Leitung aus, sodass Geheimnisse niemals in die VM gelangen, und fügt dann Supply-Chain-Scanning, Prompt-Injection-Erkennung, ein Multimodell-Panel, lokale/hybride Inferenz und Fernzugriff hinzu – alles an dieser einen Grenze durchgesetzt.
Wie Bromure Agentic Coding im Vergleich abschneidet

Isolation, Geheimnisse vom Agenten fernhalten, deren Nutzung eingrenzen, die Lieferkette scannen, Prompt-Injection erkennen: Die meisten Tools wählen eins davon aus. Bromure macht alle fünf an einer einzigen Grenze und fügt dann hinzu, was ein Geheimnis-Broker niemals könnte: ein Modell-Panel, lokale Inferenz und einen Zugang von überall. Hier wird dasselbe Bedrohungsmodell mit den Tools durchgespielt, die Leute verwenden, und gezeigt, wo jedes einzelne aufhört.

Eine detailliertere Feature-Matrix ist verfügbar unter bromure.io/de/feature-matrix.

SchutzDev Container
VS Code
nono
Kernel-Sandbox
agent-vault
octokraft
Agent Vault
Infisical
Docker Sandboxes
microVM
Capsem
Luftspalt-VM
Bromure
Agentic Coding
Sicherheit
Isolationsgrenze
Wo der Explosionsradius endet
🟡 Gleicher Container, gemeinsamer Kernel🟡 Kernel-Allowlists, kein eigener Kernel❌ Agent läuft an Ort und Stelle❌ Nur Proxy; Agent ungeschützt✅ microVM, eigener Kernel✅ Hardware-VM, eigener Kernel✅ Hardware-VM, eigener Kernel
Geheimnisse vom Agenten fernhalten
Kann er jemals die echten Anmeldedaten lesen?
❌ Leitet SSH-Agent + Git-Credentials weiter🟡 Blockt Schlüsseldateien; proxt einige✅ Eingeleitet; kein Lesepfad✅ Proxy hängt an der Leitung✅ Host-Proxy injiziert Header❌ Echte API-Keys leben in der VM✅ Platzhalter an der Leitung ausgetauscht
Credential-Scope & -Freigabe
Nutzungsbegrenzung pro Verwendung, Schreibschutz, Ablauf, Zustimmung
❌ Keine nutzungsbezogene Eingrenzung🟡 Freigabefluss + Ausgangsfilter🟡 TTL pro Geheimnis; blockt Shells🟡 Ausgangsfilter pro Endpunkt🟡 Domain-Allowlist; Code in der VM kann es trotzdem nutzen🟡 Domain + Methoden-/Pfad-Ausgangsregeln✅ Zustimmung pro Ziel + TTL
Supply-Chain-Scanning
Erkennung bösartiger / verwundbarer Pakete
❌ Kein Registry-Scanning❌ Nur Signatur, kein Paket-Scan❌ Nicht im Umfang❌ Nicht im Umfang❌ Kein Paket-Scanning❌ Kein Paket-Scanning✅ Age-Gate, OSV, socket.dev, Delpi
Prompt-Injection-Erkennung
Scanning von unvertrauten Inhalten & Regeldateien
✅ PromptGuard + ModernBERT
Prüfpfad
Aufzeichnung, was der Agent getan hat
❌ Nur Container-Logs🟡 Unveränderliches lokales Audit🟡 Anfragenprotokollierung🟡 Anfragenprotokollierung🟡 Vollständige HTTP-Bodies in SQLite✅ Vollständige Sitzungsspur, verschlüsselt
Supply-Chain-Inventar (Enterprise)
Eine Aufzeichnung jedes abgerufenen Pakets
✅ Jede Abhängigkeit + Bewertung, durchsuchbar
Produktivität
Token-Nutzung (Enterprise)
Welche Dateien die meisten Token verbrauchen
✅ Pro Datei, Repository und Modell
Multimodell-Fusion
Ein Panel von Modellen, bewertet & synthetisiert
✅ Panel + Juroren, an der Leitung
Lokale & hybride Modelle
Inferenz auf eigenem Silizium oder in der Cloud, lokaler Fallback bei Cloud-Ausfall
✅ Lokal oder hybrid, an der Leitung
Von überall darauf zugreifen
Fernzugriff auf die Sandbox
🟡 VS Code Remote🟡 docker exec, lokal✅ App, CLI oder SSH

✅ Vollständig – integriert, durchgesetzt  ·  🟡 Teilweise – eingeschränkt oder optional  ·  ❌ Nicht vorhanden

Einen Token zu verstecken ist nicht dasselbe wie seine Verwendung zu regeln. Docker Sandboxes hält den Rohwert aus der VM heraus – aber sein Proxy hängt diese Anmeldedaten dennoch an jede ausgehende Anfrage der Sandbox an, sodass ein kompromittiertes, nebeneinander installiertes Paket sie gegen eine erlaubte Domain ausgeben kann, ohne sie jemals zu sehen. Nur Bromure scannt das Paket, bevor es läuft, und reguliert jede Verwendung – Zustimmung, Schreibschutz, eine TTL – und setzt alle fünf Kontrollen an einer Grenze durch, die der Agent nicht umgehen kann. Dieselbe Grenze ist der Ort, an dem Fusion, lokale Inferenz und Fernzugriff eingesteckt werden.

Zusammengestellt aus der öffentlichen Dokumentation jedes Projekts, Juni 2026. Hier bezieht sich agent-vault auf octokraft/agent-vault (Pipe-basierte Geheimnis-Injektion), unterschieden von Infisicals Agent Vault (HTTP-Credential-Proxy). Docker Sandboxes ist eine experimentelle Vorschau, deren vermittelte Anmeldedaten für alles innerhalb der VM nutzbar bleiben. Die flottenweiten Paket-Inventare und Token-Nutzungsübersichten von Bromure werden im Bromure Enterprise Manager dargestellt. Diese Tools entwickeln sich schnell – siehst du etwas, das nicht mehr aktuell ist? Erstelle ein Issue.

Wie Bromure Web im Vergleich abschneidet

Jeder sichere Browser überwacht das Web. Bromure isoliert es. Talon und Island härten Chromium auf deinem Rechner. Menlo isoliert das Web – in seiner Cloud. Bromure führt jede Sitzung in einer Wegwerf-VM auf deinem eigenen Mac aus: echte Isolation, lokal.

Eine detailliertere Feature-Matrix ist verfügbar unter bromure.io/de/feature-matrix.

FähigkeitTalon
Prisma Access Browser
Island
Enterprise Browser
Menlo
Remote-Isolation
Bromure
Web
Isolation & Eindämmung
Isoliert unvertrauten Webcode von deinem echten Betriebssystem
Host bleibt sicher, wenn der Browser ausgenutzt wird🟡
Wegwerfbare Sitzungen, die keine Spuren hinterlassen🟡
Isolation, die lokal läuft, nicht in einer Anbieter-Cloud
Geräte- & Datenkontrollen
Echte Webcam und Mikrofon innerhalb einer sicheren Sitzung🟡🟡
Download- und Upload-Kontrollen
Malware-Scanning von Downloads🟡
Copy-Paste- und Screenshot-Kontrollen🟡🟡
Blockiert Datenabfluss an lokale Drucker, NAS und USB🟡🟡🟡
Web-Schutz
Phishing-Erkennung🟡
URL- und Kategorie-Webfilterung🟡
Integriertes VPN pro Sitzung und IP-Verschleierung🟡🟡
Browser-Erweiterungs-Governance🟡🟡
Enterprise-Verwaltung
Zentrale Konsole und verwaltete Profile
Sitzungsprotokollierung und vollständiger Prüfpfad
SIEM- und OpenTelemetry-Export
Nutzung über Okta, Workspace oder Entra erzwingen
Zugriff automatisch widerrufen bei Deaktivierung eines Benutzers🟡🟡
Inhaltsbewusste DLP und Datei-Sanitisierung🟡
BYOD und nicht verwaltete Geräte
Plattform & Modell
Läuft auf jeder wichtigen Plattform🟡
Open Source und kostenlos nutzbar
Läuft auf dem Gerät ohne Cloud pro Sitzplatz🟡🟡

✅ Integriert  ·  🟡 Teilweise oder eingeschränkt  ·  ❌ Nicht angeboten

Talon und Island machen den Browser zu einer besser überwachten Eingangstür – aber er läuft immer noch auf deinem echten Betriebssystem. Menlo fügt echte Isolation hinzu, leitet dann aber jede Seite durch seine Cloud. Bromure ist der einzige, der jede Sitzung in einer Wegwerf-VM auf deinem eigenen Rechner versiegelt: nichts erreicht deinen Mac, nichts verlässt dein Gerät, und das Schließen des Fensters löscht alles.

Zusammengestellt aus öffentlicher Produktdokumentation (Palo Alto Networks, Island, Menlo Security) im Juni 2026. „Teilweise“ kennzeichnet Fähigkeiten, die eingeschränkt, optional, lizenzabhängig oder – bei der Phishing-Erkennung von Bromure – noch in der Beta-Phase sind.

Build

./build.sh                 # Browser-App
./build.sh bromure-ac      # agentic-coding-App
swift test                 # Tests

Die Ausgaben landen in .build/arm64-apple-macosx/release/.

Architektur

Drei SPM-Ziele:

ZielPfadAnmerkungen
bromureSources/Browser/Browser-App + SwiftUI + AppKit-Fensterverwaltung
bromure-acSources/AgentCoding/Agentic-Coding-App + MITM-Proxy + Cloud-Credential-Infrastruktur
SandboxEngineSources/SandboxEngine/Gemeinsamer VM-Lebenszyklus, Image-Verwaltung, virtio-Brücken

Beide Apps starten im Hintergrund einen Pool von VMs vor, sodass neue Sitzungen in unter einer Sekunde geöffnet werden. Die Kommunikation zwischen Gast und Host erfolgt über vsock (Zwischenablage, Dateiübertragung, MITM-Proxy).

Voraussetzungen

  • macOS 14 (Sonoma) oder neuer
  • Apple Silicon (M1 oder neuer) – Virtualization.framework unterstützt nur ARM64-Gast-VMs auf Apple-Silicon-Hosts.

Autor

Kategorien