
Sandboxing appropriato per la codifica agentica e la navigazione web
Calcolo sicuro ed effimero in VM Linux usa e getta su macOS.
Questo repository contiene due app gemelle, entrambe costruite su Virtualization.framework di Apple:
Isolamento, mantenere i segreti fuori dall'agente, limitarne l'uso, scansionare la supply chain, rilevare il prompt injection: la maggior parte degli strumenti ne sceglie uno. Bromure fa tutte e cinque a un singolo confine, poi aggiunge ciò che un secret-broker non potrebbe mai: un pannello modelli, inferenza locale e un modo per connettersi da qualsiasi luogo. Ecco lo stesso modello di minaccia applicato agli strumenti a cui le persone ricorrono, e dove ciascuno si ferma.
Una matrice delle funzionalità più dettagliata è disponibile su bromure.io/en/feature-matrix.
✅ Completo — integrato, applicato · 🟡 Parziale — limitato o opzionale · ❌ Nessuno — non affrontato
Nascondere un token non equivale a governarne l'uso. Docker Sandboxes mantiene il valore grezzo fuori dalla VM — ma il suo proxy attacca comunque quella credenziale a qualsiasi richiesta in uscita che la sandbox effettua, quindi un pacchetto compromesso installato di lato può spenderla contro un dominio nella allow-list senza mai vederla. Solo Bromure scansiona il pacchetto prima che venga eseguito e blocca ogni uso — consenso, sola lettura, un TTL — applicando tutti e cinque i controlli a un confine che l'agente non può aggirare. Lo stesso confine è dove si innestano fusione, inferenza locale e accesso remoto.
Compilato dalla documentazione pubblica di ciascun progetto, giugno 2026. Qui, agent-vault si riferisce a octokraft/agent-vault (iniezione di segreti tramite pipe), distinto da Agent Vault di Infisical (proxy credenziali HTTP). Docker Sandboxes è un'anteprima sperimentale le cui credenziali mediate rimangono utilizzabili da qualsiasi cosa all'interno della VM. L'inventario dei pacchetti a livello di flotta e i riepiloghi di utilizzo token di Bromure sono visualizzati in Bromure Enterprise Manager. Questi strumenti si evolvono rapidamente — vedi qualcosa di obsoleto? Apri un issue.
Ogni browser sicuro sorveglia il web. Bromure lo isola. Talon e Island induriscono Chromium sulla tua macchina. Menlo isola il web — nella sua nuvola. Bromure esegue ogni sessione in una VM usa e getta sul tuo Mac: vero isolamento, localmente.
Una matrice delle funzionalità più dettagliata è disponibile su bromure.io/en/feature-matrix.
./build.sh # app browser
./build.sh bromure-ac # app agentic-coding
swift test # test
Gli output finiscono in .build/arm64-apple-macosx/release/.
Tre target SPM:
Entrambe le app preriscaldano un pool di VM in background, così le nuove sessioni si aprono in meno di un secondo. La comunicazione guest ↔ host avviene tramite vsock (clipboard, trasferimento file, proxy MITM).
Virtualization.framework supporta solo VM guest ARM64 su host Apple Silicon.| Protezione | Dev Container VS Code | nono kernel sandbox | agent-vault octokraft | Agent Vault Infisical | Docker Sandboxes microVM | Capsem VM air-gapped | Bromure Agentic Coding |
|---|
| Sicurezza | |||||||
| Confine di isolamento Dove si ferma il raggio di esplosione | 🟡 Stesso container, kernel condiviso | 🟡 Allow-list del kernel, nessun kernel proprio | ❌ L'agente funziona in sede | ❌ Solo proxy; agente non isolato | ✅ microVM, kernel proprio | ✅ VM hardware, kernel proprio | ✅ VM hardware, kernel proprio |
| Mantenere i segreti fuori dall'agente Può mai leggere la credenziale reale? | ❌ Inoltra SSH agent + git creds | 🟡 Blocca file chiave; proxy some | ✅ Inviato tramite pipe; nessun percorso di lettura | ✅ Il proxy si attacca sul filo | ✅ Il proxy host inietta header | ❌ Le vere API key vivono nella VM | ✅ Sostituzione stub al filo |
| Ambito e approvazione delle credenziali Limiti per utilizzo, sola lettura, scadenza, consenso | ❌ Nessun ambito per utilizzo | 🟡 Flusso di approvazione + filtro uscita | 🟡 TTL per segreto; blocca shell | 🟡 Filtro uscita per endpoint | 🟡 Allow-list dominio; il codice in VM può ancora usarlo | 🟡 Regole uscita dominio + metodo/percorso | ✅ Consenso per destinazione + TTL |
| Scansione della supply chain Rilevamento pacchetti malevoli/vulnerabili | ❌ Nessuna scansione registry | ❌ Solo firma, nessuna scansione pacchetti | ❌ Fuori ambito | ❌ Fuori ambito | ❌ Nessuna scansione pacchetti | ❌ Nessuna scansione pacchetti | ✅ Age-gate, OSV, socket.dev, Delpi |
| Rilevamento prompt injection Scansione contenuti non fidati e file di regole | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ PromptGuard + ModernBERT |
| Traccia di audit Registrazione di ciò che ha fatto l'agente | ❌ Solo log container | 🟡 Audit locale immutabile | ❌ | 🟡 Log delle richieste | 🟡 Log delle richieste | 🟡 Corpi HTTP completi in SQLite | ✅ Traccia sessione completa, crittografata |
| Inventario della supply chain (Enterprise) Registro di ogni pacchetto recuperato | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Ogni dipendenza + verdetto, ricercabile |
| Produttività | |||||||
| Utilizzo token (Enterprise) Quali file consumano più token | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Per file, repository e modello |
| Fusione multi-modello Pannello di modelli, giudicati e sintetizzati | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Pannello + giudice, sul filo |
| Modelli locali e ibridi Inferenza sul proprio silicio o nel cloud, fallback locale quando il cloud non è disponibile | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Locale o ibrido, sul filo |
| Raggiungilo da qualsiasi luogo Collegati alla sandbox in remoto | 🟡 Remoto VS Code | ❌ | ❌ | ❌ | 🟡 docker exec, locale | ❌ | ✅ App, CLI o SSH |
| Capacità | Talon Prisma Access Browser | Island Enterprise Browser | Menlo Isolamento remoto | Bromure Web |
|---|
| Isolamento e contenimento | ||||
| Isola il codice web non fidato dal tuo vero OS | ❌ | ❌ | ✅ | ✅ |
| L'host rimane al sicuro se il browser viene compromesso | 🟡 | ❌ | ✅ | ✅ |
| Sessioni usa e getta che non lasciano tracce | 🟡 | ❌ | ✅ | ✅ |
| Isolamento che funziona localmente, non in un cloud del fornitore | ❌ | ❌ | ❌ | ✅ |
| Controlli su dispositivo e dati | ||||
| Webcam e microfono reali all'interno di una sessione sicura | ✅ | 🟡 | 🟡 | ✅ |
| Controlli di download e upload | ✅ | ✅ | ✅ | ✅ |
| Scansione malware dei download | ✅ | 🟡 | ✅ | ✅ |
| Controlli su copia-incolla e screenshot | 🟡 | ✅ | 🟡 | ✅ |
| Blocca la fuoriuscita di dati verso stampanti locali, NAS e USB | 🟡 | 🟡 | 🟡 | ✅ |
| Protezione web | ||||
| Rilevamento phishing | ✅ | ✅ | ✅ | 🟡 |
| Filtraggio web per URL e categoria | ✅ | ✅ | ✅ | 🟡 |
| VPN e mascheramento IP per sessione integrati | 🟡 | ❌ | 🟡 | ✅ |
| Governance delle estensioni del browser | ✅ | ✅ | 🟡 | 🟡 |
| Gestione enterprise | ||||
| Console centrale e profili gestiti | ✅ | ✅ | ✅ | ✅ |
| Log delle sessioni e traccia di audit completa | ✅ | ✅ | ✅ | ✅ |
| Esportazione SIEM e OpenTelemetry | ✅ | ✅ | ✅ | ✅ |
| Imposizione dell'uso tramite Okta, Workspace o Entra | ✅ | ✅ | ✅ | ✅ |
| Accesso revocato automaticamente quando un utente viene disconnesso | 🟡 | ✅ | 🟡 | ✅ |
| DLP sensibile al contenuto e sanitizzazione file | ✅ | ✅ | ✅ | 🟡 |
| Dispositivi BYOD e non gestiti | ✅ | ✅ | ✅ | ✅ |
| Piattaforma e modello | ||||
| Funziona su tutte le piattaforme principali | ✅ | ✅ | ✅ | 🟡 |
| Open source e gratuito | ❌ | ❌ | ❌ | ✅ |
| Funziona sul dispositivo senza cloud per utente | 🟡 | 🟡 | ❌ | ✅ |
✅ Integrato · 🟡 Parziale o limitato · ❌ Non offerto
Talon e Island rendono il browser una porta d'ingresso meglio sorvegliata — ma è ancora in esecuzione sul tuo vero OS. Menlo aggiunge un vero isolamento, poi instrada ogni pagina attraverso la sua nuvola. Bromure è l'unico che sigilla ogni sessione in una VM usa e getta sulla tua macchina: nulla raggiunge il tuo Mac, nulla lascia il tuo dispositivo e chiudere la finestra cancella tutto.
Compilato dalla documentazione pubblica dei prodotti (Palo Alto Networks, Island, Menlo Security) nel giugno 2026. I segni parziali indicano capacità limitate, opzionali, soggette a licenza o — per il rilevamento phishing di Bromure — ancora in beta.
| Target | Percorso | Note |
|---|
bromure | Sources/Browser/ | App browser + SwiftUI + gestione finestre AppKit |
bromure-ac | Sources/AgentCoding/ | App agentic-coding + proxy MITM + plumbing credenziali cloud |
SandboxEngine | Sources/SandboxEngine/ | Ciclo di vita VM condiviso, gestione immagini, ponti virtio |