
Aislamiento adecuado para codificación con agentes y navegación web
Computación segura y efímera en máquinas virtuales Linux desechables sobre macOS.
Este repositorio incluye dos aplicaciones hermanas, ambas construidas sobre Virtualization.framework de Apple:
Aislamiento, mantener los secretos fuera del agente, acotar su uso, escanear la cadena de suministro, detectar la inyección de prompts: la mayoría de las herramientas elige una. Bromure hace las cinco en un único límite y luego añade lo que un bróker de secretos nunca podría: un panel de modelos, inferencia local y una forma de entrar desde cualquier lugar. Aquí está el mismo modelo de amenazas aplicado a las herramientas que la gente suele usar, y dónde se detiene cada una.
Hay una matriz de características más detallada disponible en bromure.io/en/feature-matrix.
| Protección | Dev Container VS Code | nono sandbox de kernel | agent-vault octokraft | Agent Vault Infisical | Docker Sandboxes microVM | Capsem VM aislada de la red | Bromure Agentic Coding |
|---|---|---|---|---|---|---|---|
| Seguridad | |||||||
| Límite de aislamiento Dónde se detiene el radio de impacto | 🟡 Mismo contenedor, kernel compartido | 🟡 Listas de permitidos del kernel, sin kernel propio | ❌ El agente se ejecuta en el lugar | ❌ Solo proxy; agente sin caja | ✅ microVM, kernel propio | ✅ VM de hardware, kernel propio | ✅ VM de hardware, kernel propio |
| Mantener los secretos fuera del agente ¿Puede llegar a leer la credencial real? | ❌ Reenvía el agente SSH + credenciales de git | 🟡 Bloquea archivos de claves; hace proxy de algunos | ✅ Canalizado; sin ruta de lectura | ✅ El proxy adjunta en el tráfico | ✅ El proxy del host inyecta cabeceras | ❌ Las claves API reales viven en la VM | ✅ Stub intercambiado en el tráfico |
| Alcance y aprobación de credenciales Límites por uso, solo lectura, caducidad, consentimiento | ❌ Sin alcance por uso | 🟡 Flujo de aprobación + filtro de egreso | 🟡 TTL por secreto; bloquea shells | 🟡 Filtro de egreso por endpoint | 🟡 Lista de dominios permitidos; el código dentro de la VM aún puede usarla | 🟡 Reglas de egreso por dominio + método/ruta | ✅ Consentimiento por destino + TTL |
| Escaneo de cadena de suministro Detectar paquetes maliciosos / vulnerables | ❌ Sin escaneo de registros | ❌ Solo firma, sin escaneo de paquetes | ❌ Fuera de alcance | ❌ Fuera de alcance | ❌ Sin escaneo de paquetes | ❌ Sin escaneo de paquetes | ✅ Age-gate, OSV, socket.dev, Depi |
| Detección de inyección de prompts Escaneo de contenido no confiable y archivos de reglas | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ PromptGuard + ModernBERT |
| Protección de PII Evitar que los datos personales lleguen al proveedor del modelo | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Intercambiado en el dispositivo, restaurado en las respuestas |
| Registro de auditoría Registrar lo que hizo el agente | ❌ Solo registros del contenedor | 🟡 Auditoría local inmutable | ❌ | 🟡 Registro de solicitudes | 🟡 Registro de solicitudes | 🟡 Cuerpos HTTP completos en SQLite | ✅ Traza de sesión completa, cifrada |
| Inventario de cadena de suministro (Enterprise) Un registro de cada paquete obtenido | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Cada dependencia + veredicto, consultable |
| Productividad | |||||||
| Equipos de agentes Muchos agentes en una tarea, comunicándose entre sí | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Salas, Switchboard, delegación con @ |
| Uso de tokens (Enterprise) Qué archivos consumen más tokens | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Por archivo, repositorio y modelo |
| Fusión multimodelo Un panel de modelos, evaluados y sintetizados | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Panel + juez, en el tráfico |
| Automatizaciones Ejecuciones del agente según programación o eventos de GitHub / Linear | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Programación, GitHub, Linear, encadenadas |
| Modelos locales Cualquier proveedor, o inferencia en tu propio hardware | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ MLX en el dispositivo + cualquier proveedor |
| Kubernetes local Clústeres y registros junto al sandbox | 🟡 DIY mediante Docker-in-Docker | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Clústeres k3s + registro privado |
| Navegador agéntico Un navegador que el agente controla para probar su trabajo | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Chromium aislado, controlado por el agente |
| Accesible desde cualquier lugar Conectarse al sandbox de forma remota | 🟡 VS Code remoto | ❌ | ❌ | ❌ | 🟡 docker exec, local | ❌ | ✅ Mac, iPhone, iPad, CLI o SSH |
✅ Completo — integrado, aplicado · 🟡 Parcial — limitado u opcional · ❌ Ninguno — no abordado
Ocultar un token no es lo mismo que gobernar su uso. Docker Sandboxes mantiene el valor en bruto fuera de la VM, pero su proxy sigue adjuntando esa credencial a cualquier solicitud saliente que haga el sandbox, de modo que un paquete comprometido instalado de forma lateral puede gastarla contra un dominio de la lista de permitidos sin llegar a verla. Solo Bromure escanea el paquete antes de que se ejecute y controla cada uso — consentimiento, solo lectura, un TTL — aplicando los cinco controles en un único límite que el agente no puede eludir. Ese mismo límite es donde se conectan Fusion, la inferencia local y el acceso remoto.
Recopilado de la documentación pública de cada proyecto, junio de 2026. Aquí, agent-vault se refiere a octokraft/agent-vault (inyección de secretos basada en tuberías), distinto del Agent Vault de Infisical (proxy de credenciales HTTP). Docker Sandboxes es una vista previa experimental cuyas credenciales intermediadas siguen siendo utilizables por cualquier cosa dentro de la VM. El inventario de paquetes de toda la flota y los resúmenes de uso de tokens de Bromure se muestran en Bromure Enterprise Manager. Estas herramientas avanzan rápido — ¿ves algo desactualizado? Abre un issue.
Todo navegador seguro vigila la web. Bromure la aísla. Talon e Island refuerzan Chromium en tu máquina. Menlo aísla la web — en su nube. Bromure ejecuta cada sesión en una VM desechable en tu propio Mac: aislamiento real, localmente.