
Angemessenes Sandboxing für agentisches Codieren und Web-Browsing
Sicheres, flüchtiges Rechnen in wegwerfbaren Linux-VMs auf macOS.
Dieses Repo enthält zwei Schwester-Apps, die beide auf Apples Virtualization.framework aufbauen:
Isolation, Secrets vom Agent fernhalten, ihre Nutzung einschränken, die Supply Chain scannen, Prompt Injection abfangen: Die meisten Tools wählen eines davon. Bromure macht alle fünf an einer einzigen Grenze und ergänzt dann, was ein Secret-Broker niemals könnte: ein Model-Panel, lokale Inferenz und einen Zugang von überall. Hier ist dasselbe Bedrohungsmodell, angewendet auf die Tools, zu denen Menschen greifen, und wo jedes davon an seine Grenzen stößt.
Eine detailliertere Feature-Matrix ist unter bromure.io/en/feature-matrix verfügbar.
| Schutz | Dev Container VS Code | nono Kernel-Sandbox | agent-vault octokraft | Agent Vault Infisical | Docker Sandboxes microVM | Capsem Air-Gapped-VM | Bromure Agentic Coding |
|---|---|---|---|---|---|---|---|
| Sicherheit | |||||||
| Isolationsgrenze Wo der Blast Radius endet | 🟡 Gleicher Container, geteilter Kernel | 🟡 Kernel-Allow-Lists, kein eigener Kernel | ❌ Agent läuft direkt | ❌ Nur Proxy; Agent ungeboxt | ✅ microVM, eigener Kernel | ✅ Hardware-VM, eigener Kernel | ✅ Hardware-VM, eigener Kernel |
| Secrets vom Agent fernhalten Kann er jemals das echte Credential lesen? | ❌ Leitet SSH-Agent + Git-Creds weiter | 🟡 Blockiert Key-Dateien; proxyt einige | ✅ Eingespeist; kein Lesepfad | ✅ Proxy hängt sich auf der Leitung an | ✅ Host-Proxy injiziert Header | ❌ Echte API-Keys liegen in der VM | ✅ Stub wird auf der Leitung ausgetauscht |
| Credential-Umfang & Genehmigung Limits pro Nutzung, Read-only, Ablauf, Zustimmung | ❌ Kein Scoping pro Nutzung | 🟡 Genehmigungs-Flow + Egress-Filter | 🟡 TTL pro Secret; blockiert Shells | 🟡 Egress-Filter pro Endpoint | 🟡 Domain-Allow-List; In-VM-Code kann es trotzdem nutzen | 🟡 Domain- + Methoden-/Pfad-Egress-Regeln | ✅ Zustimmung pro Ziel + TTL |
| Supply-Chain-Scanning Bösartige / verwundbare Pakete erkennen | ❌ Kein Registry-Scanning | ❌ Nur Signierung, kein Paket-Scan | ❌ Außerhalb des Umfangs | ❌ Außerhalb des Umfangs | ❌ Kein Paket-Scanning | ❌ Kein Paket-Scanning | ✅ Age-Gate, OSV, socket.dev, Depi |
| Prompt-Injection-Erkennung Scanning nicht vertrauenswürdiger Inhalte & Regeldateien | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ PromptGuard + ModernBERT |
| PII-Schutz Personenbezogene Daten vom Model-Provider fernhalten | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Auf dem Gerät ausgetauscht, in Antworten wiederhergestellt |
| Audit-Trail Festhalten, was der Agent getan hat | ❌ Nur Container-Logs | 🟡 Unveränderliches lokales Audit | ❌ | 🟡 Request-Logging | 🟡 Request-Logging | 🟡 Vollständige HTTP-Bodies in SQLite | ✅ Vollständiger Session-Trace, verschlüsselt |
| Supply-Chain-Inventar (Enterprise) Eine Aufzeichnung jedes abgerufenen Pakets | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Jede Abhängigkeit + Urteil, durchsuchbar |
| Produktivität | |||||||
| Agent-Teams Viele Agents an einer Aufgabe, die miteinander sprechen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Rooms, Switchboard, @-Delegation |
| Token-Nutzung (Enterprise) Welche Dateien die meisten Tokens verbrauchen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Pro Datei, Repo und Modell |
| Multi-Model-Fusion Ein Panel von Modellen, bewertet & synthetisiert | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Panel + Judge, auf der Leitung |
| Automatisierungen Agent läuft nach Zeitplan oder bei GitHub-/Linear-Events | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Zeitplan, GitHub, Linear, verkettet |
| Lokale Modelle Jeder Provider oder Inferenz auf eigener Hardware | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ On-Device MLX + jeder Provider |
| Lokales Kubernetes Cluster und Registries neben der Sandbox | 🟡 DIY via Docker-in-Docker | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ k3s-Cluster + private Registry |
| Agentic Browser Ein Browser, den der Agent steuert, um seine Arbeit zu testen | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Isoliertes Chromium, agentengesteuert |
| Von überall erreichbar Sich remote an die Sandbox anhängen | 🟡 VS Code Remote | ❌ | ❌ | ❌ | 🟡 docker exec, lokal | ❌ | ✅ Mac, iPhone, iPad, CLI oder SSH |
✅ Vollständig — integriert, durchgesetzt · 🟡 Teilweise — eingeschränkt oder optional · ❌ Keine — nicht adressiert
Ein Token zu verstecken ist nicht dasselbe wie seine Nutzung zu regeln. Docker Sandboxes hält den Rohwert aus der VM heraus — aber sein Proxy hängt dieses Credential trotzdem an jede ausgehende Anfrage, die die Sandbox stellt, sodass ein kompromittiertes Paket, das nebenbei installiert wurde, es gegen eine allow-gelistete Domain ausgeben kann, ohne es jemals zu sehen. Nur Bromure scannt das Paket, bevor es läuft, und regelt jede Nutzung — Zustimmung, Read-only, eine TTL — und setzt alle fünf Kontrollen an einer Grenze durch, die der Agent nicht umgehen kann. An derselben Grenze docken auch Fusion, lokale Inferenz und Remote-Zugriff an.
Zusammengestellt aus der öffentlichen Dokumentation der jeweiligen Projekte, Juni 2026. Hier bezeichnet agent-vault octokraft/agent-vault (pipe-basierte Secret-Injection), zu unterscheiden von Infisicals Agent Vault (HTTP-Credential-Proxy). Docker Sandboxes ist eine experimentelle Preview, deren gebrokerte Credentials von allem innerhalb der VM weiterhin nutzbar bleiben. Bromures flottenweites Paket-Inventar und Token-Nutzungs-Rollups werden im Bromure Enterprise Manager dargestellt. Diese Tools entwickeln sich schnell — etwas veraltet? Eröffne ein Issue.
Jeder sichere Browser überwacht das Web. Bromure isoliert es. Talon und Island härten Chromium auf deinem Rechner. Menlo isoliert das Web — in seiner Cloud. Bromure führt jede Sitzung in einer Wegwerf-VM auf deinem eigenen Mac aus: echte Isolation, lokal.
Eine detailliertere Feature-Matrix ist unter bromure.io/en/feature-matrix verfügbar.