
Sandboxing approprié pour le codage agentique et la navigation web
Calcul sécurisé et éphémère dans des VM Linux jetables sur macOS.
Ce dépôt livre deux applications sœurs, toutes deux construites sur le Virtualization.framework d'Apple :
Isolation, garder les secrets hors de l'agent, limiter leur utilisation, analyser la chaîne d'approvisionnement, détecter l'injection de prompt : la plupart des outils n'en choisissent qu'un. Bromure fait les cinq à une seule frontière, puis ajoute ce qu'un courtier en secrets ne pourrait jamais : un panneau de modèles, une inférence locale et un moyen d'accès depuis n'importe où. Voici le même modèle de menace appliqué aux outils que les gens utilisent, et là où chacun s'arrête.
Une matrice de fonctionnalités plus détaillée est disponible sur bromure.io/en/feature-matrix.
✅ Complet — intégré, appliqué · 🟡 Partiel — limité ou optionnel · ❌ Aucun — non traité
Cacher un token n'est pas la même chose que gouverner son utilisation. Docker Sandboxes garde la valeur brute hors de la VM — mais son proxy attache toujours cet identifiant à toute requête sortante du sandbox, donc un paquet compromis installé sur le côté peut l'utiliser contre un domaine autorisé sans jamais le voir. Seul Bromure analyse le paquet avant son exécution et verrouille chaque utilisation — consentement, lecture seule, TTL — appliquant les cinq contrôles à une seule frontière que l'agent ne peut contourner. C'est à cette même frontière que la fusion, l'inférence locale et l'accès distant se branchent.
Compilé à partir de la documentation publique de chaque projet, juin 2026. Ici, agent-vault fait référence à octokraft/agent-vault (injection de secrets par tube), distinct d'Agent Vault d'Infisical (proxy d'identifiants HTTP). Les Docker Sandboxes sont un aperçu expérimental dont les identifiants négociés restent utilisables par tout ce qui se trouve dans la VM. L'inventaire de paquets à l'échelle du parc et les relevés d'utilisation des tokens de Bromure sont présentés dans Bromure Enterprise Manager. Ces outils évoluent rapidement — vous voyez quelque chose d'obsolète ? Ouvrez un ticket.
Chaque navigateur sécurisé police le web. Bromure l'isole. Talon et Island durcissent Chromium sur votre machine. Menlo isole le web — dans son cloud. Bromure exécute chaque session dans une VM jetable sur votre propre Mac : une vraie isolation, localement.
Une matrice de fonctionnalités plus détaillée est disponible sur bromure.io/en/feature-matrix.
./build.sh # browser app
./build.sh bromure-ac # agentic-coding app
swift test # tests
Outputs land in .build/arm64-apple-macosx/release/.
Trois cibles SPM :
Les deux applications préchauffent un pool de VM en arrière-plan pour que les nouvelles sessions s'ouvrent en moins d'une seconde. La communication invité ↔ hôte s'effectue via vsock (presse-papier, transfert de fichiers, proxy MITM).
Virtualization.framework ne prend en charge que les VM invitées ARM64 sur les hôtes Apple Silicon.| Protection | Dev Container VS Code | nono sandbox noyau | agent-vault octokraft | Agent Vault Infisical | Docker Sandboxes microVM | Capsem VM isolée réseau | Bromure Agentic Coding |
|---|
| Sécurité | |||||||
| Frontière d'isolation Où s'arrête le rayon d'explosion | 🟡 Même conteneur, noyau partagé | 🟡 Listes d'autorisation du noyau, pas de noyau propre | ❌ Agent s'exécute sur place | ❌ Proxy seulement ; agent non isolé | ✅ microVM, son propre noyau | ✅ VM matérielle, son propre noyau | ✅ VM matérielle, son propre noyau |
| Garder les secrets hors de l'agent Peut-il jamais lire le véritable identifiant ? | ❌ Transmet l'agent SSH + les identifiants git | 🟡 Bloque les fichiers de clés ; en proxy certains | ✅ Acheminé ; aucun chemin de lecture | ✅ Proxy attaché sur le fil | ✅ Proxy hôte injecte les en-têtes | ❌ Les clés API réelles vivent dans la VM | ✅ Le leurre est échangé sur le fil |
| Portée et approbation des identifiants Limites par utilisation, lecture seule, expiration, consentement | ❌ Pas de limitation par utilisation | 🟡 Flux d'approbation + filtre de sortie | 🟡 TTL par secret ; bloque les shells | 🟡 Filtre de sortie par point de terminaison | 🟡 Liste blanche de domaines ; le code dans la VM peut encore l'utiliser | 🟡 Règles de sortie par domaine + méthode/chemin | ✅ Consentement par destination + TTL |
| Analyse de la chaîne d'approvisionnement Détection des paquets malveillants/vulnérables | ❌ Pas d'analyse de registre | ❌ Signature seulement, pas d'analyse de paquets | ❌ Hors champ | ❌ Hors champ | ❌ Pas d'analyse de paquets | ❌ Pas d'analyse de paquets | ✅ Age-gate, OSV, socket.dev, Delpi |
| Détection d'injection de prompt Analyse du contenu non fiable et des fichiers de règles | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ PromptGuard + ModernBERT |
| Piste d'audit Enregistrement des actions de l'agent | ❌ Journaux du conteneur uniquement | 🟡 Audit local immuable | ❌ | 🟡 Journalisation des requêtes | 🟡 Journalisation des requêtes | 🟡 Corps HTTP complets dans SQLite | ✅ Trace de session complète, chiffrée |
| Inventaire de la chaîne d'approvisionnement (Entreprise) Un enregistrement de chaque paquet récupéré | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Chaque dépendance + verdict, consultable |
| Productivité | |||||||
| Utilisation des tokens (Entreprise) Quels fichiers consomment le plus de tokens | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Par fichier, dépôt et modèle |
| Fusion multi-modèles Un panel de modèles, évalués et synthétisés | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Panel + juge, sur le fil |
| Modèles locaux et hybrides Inférence sur votre propre silicium ou dans le cloud, repli local lorsque le cloud est indisponible | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Local ou hybride, sur le fil |
| Accessible depuis n'importe où Attachement au sandbox à distance | 🟡 VS Code à distance | ❌ | ❌ | ❌ | 🟡 docker exec, local | ❌ | ✅ Application, CLI, ou SSH |
| Capacité | Talon Prisma Access Browser | Island Enterprise Browser | Menlo Isolation à distance | Bromure Web |
|---|
| Isolation et confinement | ||||
| Isole le code web non fiable de votre OS réel | ❌ | ❌ | ✅ | ✅ |
| L'hôte reste sûr si le navigateur est exploité | 🟡 | ❌ | ✅ | ✅ |
| Sessions jetables qui ne laissent aucune trace | 🟡 | ❌ | ✅ | ✅ |
| Isolation qui s'exécute localement, pas dans un cloud fournisseur | ❌ | ❌ | ❌ | ✅ |
| Contrôles de l'appareil et des données | ||||
| Webcam et micro réels dans une session sécurisée | ✅ | 🟡 | 🟡 | ✅ |
| Contrôles de téléchargement et d'upload | ✅ | ✅ | ✅ | ✅ |
| Analyse antivirus des téléchargements | ✅ | 🟡 | ✅ | ✅ |
| Contrôles du copier-coller et de la capture d'écran | 🟡 | ✅ | 🟡 | ✅ |
| Bloque les données sortant vers les imprimantes locales, NAS et USB | 🟡 | 🟡 | 🟡 | ✅ |
| Protection web | ||||
| Détection d'hameçonnage | ✅ | ✅ | ✅ | 🟡 |
| Filtrage web par URL et catégorie | ✅ | ✅ | ✅ | 🟡 |
| VPN intégré par session et masquage IP | 🟡 | ❌ | 🟡 | ✅ |
| Gouvernance des extensions de navigateur | ✅ | ✅ | 🟡 | 🟡 |
| Gestion d'entreprise | ||||
| Console centrale et profils gérés | ✅ | ✅ | ✅ | ✅ |
| Journalisation des sessions et piste d'audit complète | ✅ | ✅ | ✅ | ✅ |
| Export SIEM et OpenTelemetry | ✅ | ✅ | ✅ | ✅ |
| Application de l'utilisation via Okta, Workspace ou Entra | ✅ | ✅ | ✅ | ✅ |
| Accès automatiquement révoqué lors du départ d'un utilisateur | 🟡 | ✅ | 🟡 | ✅ |
| DLP contextuelle et désinfection de fichiers | ✅ | ✅ | ✅ | 🟡 |
| Appareils BYOD et non gérés | ✅ | ✅ | ✅ | ✅ |
| Plateforme et modèle | ||||
| Fonctionne sur toutes les grandes plateformes | ✅ | ✅ | ✅ | 🟡 |
| Open source et gratuit à utiliser | ❌ | ❌ | ❌ | ✅ |
| S'exécute sur l'appareil sans cloud par siège | 🟡 | 🟡 | ❌ | ✅ |
✅ Intégré · 🟡 Partiel ou limité · ❌ Non proposé
Talon et Island font du navigateur une porte d'entrée mieux policée — mais il tourne toujours sur votre OS réel. Menlo ajoute une véritable isolation, puis achemine chaque page via son cloud. Bromure est le seul qui scelle chaque session dans une VM jetable sur votre propre machine : rien n'atteint votre Mac, rien ne quitte votre appareil, et fermer la fenêtre efface tout.
Compilé à partir de la documentation publique des produits (Palo Alto Networks, Island, Menlo Security) en juin 2026. Les mentions « Partiel » désignent des capacités limitées, optionnelles, soumises à licence ou — pour la détection d'hameçonnage de Bromure — encore en version bêta.
| Cible | Chemin | Notes |
|---|
bromure | Sources/Browser/ | Application navigateur + SwiftUI + gestion de fenêtres AppKit |
bromure-ac | Sources/AgentCoding/ | Application agentic-coding + proxy MITM + plomberie d'identifiants cloud |
SandboxEngine | Sources/SandboxEngine/ | Cycle de vie partagé des VM, gestion d'images, ponts virtio |