
bromure agentic-coding-v4.6.0
Angemessenes Sandboxing für agentisches Codieren und Web-Browsing
Bromure
Sicheres, flüchtiges Rechnen in wegwerfbaren Linux-VMs auf macOS.
→ Alle Details, Screenshots und Downloads unter bromure.io
Dieses Repository liefert zwei Schwester-Apps, beide basierend auf Apples Virtualization.framework:
- Bromure – jede Browsersitzung läuft in einer Wegwerf-Linux-VM. Schließe das Fenster, die VM wird zerstört.
- Bromure Agentic Coding – eine abgeschottete Umgebung für KI-Codierungsagenten (Claude Code, Codex). Ein MITM-Proxy auf dem Host tauscht gefälschte Anmeldedaten gegen echte über die Leitung aus, sodass Geheimnisse niemals in die VM gelangen, und fügt dann Supply-Chain-Scanning, Prompt-Injection-Erkennung, ein Multimodell-Panel, lokale/hybride Inferenz und Fernzugriff hinzu – alles an dieser einen Grenze durchgesetzt.
Wie Bromure Agentic Coding im Vergleich abschneidet
Isolation, Geheimnisse vom Agenten fernhalten, deren Nutzung eingrenzen, die Lieferkette scannen, Prompt-Injection erkennen: Die meisten Tools wählen eins davon aus. Bromure macht alle fünf an einer einzigen Grenze und fügt dann hinzu, was ein Geheimnis-Broker niemals könnte: ein Modell-Panel, lokale Inferenz und einen Zugang von überall. Hier wird dasselbe Bedrohungsmodell mit den Tools durchgespielt, die Leute verwenden, und gezeigt, wo jedes einzelne aufhört.
Eine detailliertere Feature-Matrix ist verfügbar unter bromure.io/de/feature-matrix.
| Schutz | Dev Container VS Code | nono Kernel-Sandbox | agent-vault octokraft | Agent Vault Infisical | Docker Sandboxes microVM | Capsem Luftspalt-VM | Bromure Agentic Coding |
|---|---|---|---|---|---|---|---|
| Sicherheit | |||||||
| Isolationsgrenze Wo der Explosionsradius endet | 🟡 Gleicher Container, gemeinsamer Kernel | 🟡 Kernel-Allowlists, kein eigener Kernel | ❌ Agent läuft an Ort und Stelle | ❌ Nur Proxy; Agent ungeschützt | ✅ microVM, eigener Kernel | ✅ Hardware-VM, eigener Kernel | ✅ Hardware-VM, eigener Kernel |
| Geheimnisse vom Agenten fernhalten Kann er jemals die echten Anmeldedaten lesen? | ❌ Leitet SSH-Agent + Git-Credentials weiter | 🟡 Blockt Schlüsseldateien; proxt einige | ✅ Eingeleitet; kein Lesepfad | ✅ Proxy hängt an der Leitung | ✅ Host-Proxy injiziert Header | ❌ Echte API-Keys leben in der VM | ✅ Platzhalter an der Leitung ausgetauscht |
| Credential-Scope & -Freigabe Nutzungsbegrenzung pro Verwendung, Schreibschutz, Ablauf, Zustimmung | ❌ Keine nutzungsbezogene Eingrenzung | 🟡 Freigabefluss + Ausgangsfilter | 🟡 TTL pro Geheimnis; blockt Shells | 🟡 Ausgangsfilter pro Endpunkt | 🟡 Domain-Allowlist; Code in der VM kann es trotzdem nutzen | 🟡 Domain + Methoden-/Pfad-Ausgangsregeln | ✅ Zustimmung pro Ziel + TTL |
| Supply-Chain-Scanning Erkennung bösartiger / verwundbarer Pakete | ❌ Kein Registry-Scanning | ❌ Nur Signatur, kein Paket-Scan | ❌ Nicht im Umfang | ❌ Nicht im Umfang | ❌ Kein Paket-Scanning | ❌ Kein Paket-Scanning | ✅ Age-Gate, OSV, socket.dev, Delpi |
| Prompt-Injection-Erkennung Scanning von unvertrauten Inhalten & Regeldateien | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ PromptGuard + ModernBERT |
| Prüfpfad Aufzeichnung, was der Agent getan hat | ❌ Nur Container-Logs | 🟡 Unveränderliches lokales Audit | ❌ | 🟡 Anfragenprotokollierung | 🟡 Anfragenprotokollierung | 🟡 Vollständige HTTP-Bodies in SQLite | ✅ Vollständige Sitzungsspur, verschlüsselt |
| Supply-Chain-Inventar (Enterprise) Eine Aufzeichnung jedes abgerufenen Pakets | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Jede Abhängigkeit + Bewertung, durchsuchbar |
| Produktivität | |||||||
| Token-Nutzung (Enterprise) Welche Dateien die meisten Token verbrauchen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Pro Datei, Repository und Modell |
| Multimodell-Fusion Ein Panel von Modellen, bewertet & synthetisiert | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Panel + Juroren, an der Leitung |
| Lokale & hybride Modelle Inferenz auf eigenem Silizium oder in der Cloud, lokaler Fallback bei Cloud-Ausfall | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Lokal oder hybrid, an der Leitung |
| Von überall darauf zugreifen Fernzugriff auf die Sandbox | 🟡 VS Code Remote | ❌ | ❌ | ❌ | 🟡 docker exec, lokal | ❌ | ✅ App, CLI oder SSH |
✅ Vollständig – integriert, durchgesetzt · 🟡 Teilweise – eingeschränkt oder optional · ❌ Nicht vorhanden
Einen Token zu verstecken ist nicht dasselbe wie seine Verwendung zu regeln. Docker Sandboxes hält den Rohwert aus der VM heraus – aber sein Proxy hängt diese Anmeldedaten dennoch an jede ausgehende Anfrage der Sandbox an, sodass ein kompromittiertes, nebeneinander installiertes Paket sie gegen eine erlaubte Domain ausgeben kann, ohne sie jemals zu sehen. Nur Bromure scannt das Paket, bevor es läuft, und reguliert jede Verwendung – Zustimmung, Schreibschutz, eine TTL – und setzt alle fünf Kontrollen an einer Grenze durch, die der Agent nicht umgehen kann. Dieselbe Grenze ist der Ort, an dem Fusion, lokale Inferenz und Fernzugriff eingesteckt werden.
Zusammengestellt aus der öffentlichen Dokumentation jedes Projekts, Juni 2026. Hier bezieht sich agent-vault auf octokraft/agent-vault (Pipe-basierte Geheimnis-Injektion), unterschieden von Infisicals Agent Vault (HTTP-Credential-Proxy). Docker Sandboxes ist eine experimentelle Vorschau, deren vermittelte Anmeldedaten für alles innerhalb der VM nutzbar bleiben. Die flottenweiten Paket-Inventare und Token-Nutzungsübersichten von Bromure werden im Bromure Enterprise Manager dargestellt. Diese Tools entwickeln sich schnell – siehst du etwas, das nicht mehr aktuell ist? Erstelle ein Issue.
Wie Bromure Web im Vergleich abschneidet
Jeder sichere Browser überwacht das Web. Bromure isoliert es. Talon und Island härten Chromium auf deinem Rechner. Menlo isoliert das Web – in seiner Cloud. Bromure führt jede Sitzung in einer Wegwerf-VM auf deinem eigenen Mac aus: echte Isolation, lokal.
Eine detailliertere Feature-Matrix ist verfügbar unter bromure.io/de/feature-matrix.
| Fähigkeit | Talon Prisma Access Browser | Island Enterprise Browser | Menlo Remote-Isolation | Bromure Web |
|---|---|---|---|---|
| Isolation & Eindämmung | ||||
| Isoliert unvertrauten Webcode von deinem echten Betriebssystem | ❌ | ❌ | ✅ | ✅ |
| Host bleibt sicher, wenn der Browser ausgenutzt wird | 🟡 | ❌ | ✅ | ✅ |
| Wegwerfbare Sitzungen, die keine Spuren hinterlassen | 🟡 | ❌ | ✅ | ✅ |
| Isolation, die lokal läuft, nicht in einer Anbieter-Cloud | ❌ | ❌ | ❌ | ✅ |
| Geräte- & Datenkontrollen | ||||
| Echte Webcam und Mikrofon innerhalb einer sicheren Sitzung | ✅ | 🟡 | 🟡 | ✅ |
| Download- und Upload-Kontrollen | ✅ | ✅ | ✅ | ✅ |
| Malware-Scanning von Downloads | ✅ | 🟡 | ✅ | ✅ |
| Copy-Paste- und Screenshot-Kontrollen | 🟡 | ✅ | 🟡 | ✅ |
| Blockiert Datenabfluss an lokale Drucker, NAS und USB | 🟡 | 🟡 | 🟡 | ✅ |
| Web-Schutz | ||||
| Phishing-Erkennung | ✅ | ✅ | ✅ | 🟡 |
| URL- und Kategorie-Webfilterung | ✅ | ✅ | ✅ | 🟡 |
| Integriertes VPN pro Sitzung und IP-Verschleierung | 🟡 | ❌ | 🟡 | ✅ |
| Browser-Erweiterungs-Governance | ✅ | ✅ | 🟡 | 🟡 |
| Enterprise-Verwaltung | ||||
| Zentrale Konsole und verwaltete Profile | ✅ | ✅ | ✅ | ✅ |
| Sitzungsprotokollierung und vollständiger Prüfpfad | ✅ | ✅ | ✅ | ✅ |
| SIEM- und OpenTelemetry-Export | ✅ | ✅ | ✅ | ✅ |
| Nutzung über Okta, Workspace oder Entra erzwingen | ✅ | ✅ | ✅ | ✅ |
| Zugriff automatisch widerrufen bei Deaktivierung eines Benutzers | 🟡 | ✅ | 🟡 | ✅ |
| Inhaltsbewusste DLP und Datei-Sanitisierung | ✅ | ✅ | ✅ | 🟡 |
| BYOD und nicht verwaltete Geräte | ✅ | ✅ | ✅ | ✅ |
| Plattform & Modell | ||||
| Läuft auf jeder wichtigen Plattform | ✅ | ✅ | ✅ | 🟡 |
| Open Source und kostenlos nutzbar | ❌ | ❌ | ❌ | ✅ |
| Läuft auf dem Gerät ohne Cloud pro Sitzplatz | 🟡 | 🟡 | ❌ | ✅ |
✅ Integriert · 🟡 Teilweise oder eingeschränkt · ❌ Nicht angeboten
Talon und Island machen den Browser zu einer besser überwachten Eingangstür – aber er läuft immer noch auf deinem echten Betriebssystem. Menlo fügt echte Isolation hinzu, leitet dann aber jede Seite durch seine Cloud. Bromure ist der einzige, der jede Sitzung in einer Wegwerf-VM auf deinem eigenen Rechner versiegelt: nichts erreicht deinen Mac, nichts verlässt dein Gerät, und das Schließen des Fensters löscht alles.
Zusammengestellt aus öffentlicher Produktdokumentation (Palo Alto Networks, Island, Menlo Security) im Juni 2026. „Teilweise“ kennzeichnet Fähigkeiten, die eingeschränkt, optional, lizenzabhängig oder – bei der Phishing-Erkennung von Bromure – noch in der Beta-Phase sind.
Build
./build.sh # Browser-App
./build.sh bromure-ac # agentic-coding-App
swift test # Tests
Die Ausgaben landen in .build/arm64-apple-macosx/release/.
Architektur
Drei SPM-Ziele:
| Ziel | Pfad | Anmerkungen |
|---|---|---|
bromure | Sources/Browser/ | Browser-App + SwiftUI + AppKit-Fensterverwaltung |
bromure-ac | Sources/AgentCoding/ | Agentic-Coding-App + MITM-Proxy + Cloud-Credential-Infrastruktur |
SandboxEngine | Sources/SandboxEngine/ | Gemeinsamer VM-Lebenszyklus, Image-Verwaltung, virtio-Brücken |
Beide Apps starten im Hintergrund einen Pool von VMs vor, sodass neue Sitzungen in unter einer Sekunde geöffnet werden. Die Kommunikation zwischen Gast und Host erfolgt über vsock (Zwischenablage, Dateiübertragung, MITM-Proxy).
Voraussetzungen
- macOS 14 (Sonoma) oder neuer
- Apple Silicon (M1 oder neuer) –
Virtualization.frameworkunterstützt nur ARM64-Gast-VMs auf Apple-Silicon-Hosts.
Autor
- Renaud Deraison (Prompting)
- Claude + Opus 4.7 (Implementierung)