
エージェント型コーディングおよびウェブブラウジングのための適切なサンドボックス化
macOS上の使い捨てLinux VMによる、安全で一時的なコンピューティング。
このリポジトリには、どちらもAppleのVirtualization.framework上に構築された2つの姉妹アプリが含まれています:
分離、エージェントからシークレットを遠ざけること、その使用範囲の限定、サプライチェーンのスキャン、プロンプトインジェクションの検出。ほとんどのツールはそのうちの1つを選びます。Bromureは5つすべてを単一の境界で実行し、さらにシークレットブローカーには決してできないことを追加します:モデルパネル、ローカル推論、そしてどこからでもアクセスする手段です。ここでは、人々が手に取るツール群に対して同じ脅威モデルを実行し、それぞれがどこで止まるかを示します。
より詳細な機能マトリクスは bromure.io/en/feature-matrix で入手できます。
| 保護 | Dev Container VS Code | nono カーネルサンドボックス | agent-vault octokraft | Agent Vault Infisical | Docker Sandboxes microVM | Capsem エアギャップVM | Bromure Agentic Coding |
|---|---|---|---|---|---|---|---|
| セキュリティ | |||||||
| 分離境界 影響範囲が止まる場所 | 🟡 同一コンテナ、共有カーネル | 🟡 カーネル許可リスト、独自カーネルなし | ❌ エージェントがその場で実行 | ❌ プロキシのみ、エージェントは非隔離 | ✅ microVM、独自カーネル | ✅ ハードウェアVM、独自カーネル | ✅ ハードウェアVM、独自カーネル |
| エージェントからシークレットを遠ざける 本物の認証情報を読むことはあり得るか? | ❌ SSHエージェント + git認証情報を転送 | 🟡 キーファイルをブロック、一部をプロキシ | ✅ パイプ経由、読み取り経路なし | ✅ プロキシが通信路上で付加 | ✅ ホストプロキシがヘッダーを注入 | ❌ 本物のAPIキーがVM内に存在 | ✅ 通信路上でスタブを交換 |
| 認証情報のスコープと承認 使用ごとの制限、読み取り専用、有効期限、同意 | ❌ 使用ごとのスコープなし | 🟡 承認フロー + 送信フィルタ | 🟡 シークレットごとのTTL、シェルをブロック | 🟡 エンドポイントごとの送信フィルタ | 🟡 ドメイン許可リスト、VM内コードは依然使用可能 | 🟡 ドメイン + メソッド/パスの送信ルール | ✅ 宛先ごとの同意 + TTL |
| サプライチェーンスキャン 悪意のある/脆弱なパッケージの検出 | ❌ レジストリスキャンなし | ❌ 署名のみ、パッケージスキャンなし | ❌ 対象外 | ❌ 対象外 | ❌ パッケージスキャンなし | ❌ パッケージスキャンなし | ✅ エイジゲート、OSV、socket.dev、Depi |
| プロンプトインジェクション検出 信頼できないコンテンツとルールファイルのスキャン | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ PromptGuard + ModernBERT |
| PII保護 モデルプロバイダーから個人データを遠ざける | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ デバイス上で交換、返信で復元 |
| 監査証跡 エージェントの行動を記録 | ❌ コンテナログのみ | 🟡 不変のローカル監査 | ❌ | 🟡 リクエストログ | 🟡 リクエストログ | 🟡 SQLiteに完全なHTTPボディ | ✅ 完全なセッショントレース、暗号化 |
| サプライチェーンインベントリ (エンタープライズ) 取得したすべてのパッケージの記録 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ すべての依存関係 + 判定、検索可能 |
| 生産性 | |||||||
| エージェントチーム 1つのタスクに多数のエージェント、相互に通信 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ ルーム、Switchboard、@-委任 |
| トークン使用量 (エンタープライズ) どのファイルが最もトークンを消費するか | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ ファイル、リポジトリ、モデルごと |
| マルチモデル融合 モデルのパネル、判定と統合 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ パネル + ジャッジ、通信路上で |
| 自動化 スケジュールまたはGitHub / Linearイベントでのエージェント実行 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ スケジュール、GitHub、Linear、連鎖 |
| ローカルモデル 任意のプロバイダー、または自前のシリコンでの推論 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ オンデバイスMLX + 任意のプロバイダー |
| ローカルKubernetes サンドボックスの隣のクラスタとレジストリ | 🟡 Docker-in-DockerによるDIY | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ k3sクラスタ + プライベートレジストリ |
| エージェントブラウザ エージェントが作業をテストするために操作するブラウザ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 分離されたChromium、エージェント駆動 |
| どこからでもアクセス サンドボックスにリモートで接続 | 🟡 VS Codeリモート | ❌ | ❌ | ❌ | 🟡 docker exec、ローカル | ❌ | ✅ Mac、iPhone、iPad、CLIまたはSSH |
✅ 完全 — 組み込み、強制 · 🟡 部分 — 限定的またはオプション · ❌ なし — 未対応
トークンを隠すことは、その使用を統治することと同じではありません。Docker Sandboxesは生の値をVMの外に保ちますが、そのプロキシはサンドボックスが行う任意の送信リクエストにその認証情報を付加するため、側でインストールされた侵害されたパッケージは、それを見ることなく許可リストのドメインに対してそれを消費できます。Bromureだけが、パッケージを実行前にスキャンし、各使用をゲートします — 同意、読み取り専用、TTL — エージェントが迂回できない単一の境界で5つすべての制御を強制します。同じ境界に、Fusion、ローカル推論、リモートアクセスが接続されます。
各プロジェクトの公開ドキュメントから2026年6月に編集。ここでagent-vaultはoctokraft/agent-vault(パイプベースのシークレット注入)を指し、InfisicalのAgent Vault(HTTP認証情報プロキシ)とは異なります。Docker Sandboxesは実験的なプレビューであり、ブローカーされた認証情報はVM内の何からでも使用可能なままです。Bromureのフリート全体のパッケージインベントリとトークン使用量のロールアップはBromure Enterprise Managerで表示されます。これらのツールは急速に進化します — 古くなっているものを見つけましたか?issueを開いてください。
すべてのセキュアブラウザはウェブを監視します。Bromureはそれを分離します。TalonとIslandはあなたのマシン上のChromiumを強化します。Menloはウェブを分離します — そのクラウドで。Bromureはすべてのセッションをあなた自身のMac上の使い捨てVMで実行します:真の分離を、ローカルで。
より詳細な機能マトリクスは bromure.io/en/feature-matrix で入手できます。
| 機能 | Talon Prisma Access Browser | Island Enterprise Browser | Menlo リモート分離 | Bromure Web |
|---|---|---|---|---|
| 分離と封じ込め | ||||
| 信頼できないウェブコードを実際のOSから分離 | ❌ | ❌ | ✅ | ✅ |
| ブラウザが侵害されてもホストは安全 | 🟡 | ❌ | ✅ | ✅ |
| 痕跡を残さない使い捨てセッション | 🟡 | ❌ | ✅ | ✅ |
| ベンダークラウドではなくローカルで実行される分離 | ❌ | ❌ | ❌ | ✅ |
| デバイスとデータの制御 | ||||
| セキュアセッション内での実際のウェブカメラとマイク | ✅ | 🟡 | 🟡 | ✅ |
| ダウンロードとアップロードの制御 | ✅ | ✅ | ✅ | ✅ |
| ダウンロードのマルウェアスキャン | ✅ | 🟡 | ✅ | ✅ |
| コピー&ペーストとスクリーンショットの制御 | 🟡 | ✅ | 🟡 | ✅ |
| ローカルプリンター、NAS、USBへのデータ流出をブロック | 🟡 | 🟡 | 🟡 | ✅ |
| ウェブ保護 | ||||
| フィッシング検出 | ✅ | ✅ | ✅ | 🟡 |
| URLとカテゴリのウェブフィルタリング | ✅ | ✅ | ✅ | 🟡 |
| セッションごとの組み込みVPNとIPマスキング | 🟡 | ❌ | 🟡 | ✅ |
| ブラウザ拡張機能のガバナンス | ✅ | ✅ | 🟡 | 🟡 |
| エンタープライズ管理 | ||||
| 中央コンソールと管理プロファイル | ✅ | ✅ | ✅ | ✅ |
| セッションログと完全な監査証跡 | ✅ | ✅ | ✅ | ✅ |
| SIEMとOpenTelemetryのエクスポート | ✅ | ✅ | ✅ | ✅ |
| Okta、Workspace、Entraによる使用の強制 | ✅ | ✅ | ✅ | ✅ |
| ユーザーのオフボーディング時にアクセスを自動失効 | 🟡 | ✅ | 🟡 | ✅ |
| コンテンツ認識DLPとファイルサニタイズ | ✅ | ✅ | ✅ | 🟡 |
| BYODと非管理デバイス | ✅ | ✅ | ✅ | ✅ |
| プラットフォームとモデル | ||||
| すべての主要プラットフォームで動作 | ✅ | ✅ | ✅ | 🟡 |
| オープンソースで無料で使用可能 | ❌ | ❌ | ❌ | ✅ |
| シートごとのクラウドなしでオンデバイスで動作 | 🟡 | 🟡 | ❌ | ✅ |
✅ 組み込み · 🟡 部分または限定的 · ❌ 未提供
TalonとIslandはブラウザをよりよく監視された玄関にします — しかしそれは依然としてあなたの実際のOS上で動作します。Menloは真の分離を追加し、すべてのページをそのクラウド経由でルーティングします。Bromureだけが、各セッションをあなた自身のマシン上の使い捨てVMに封じ込めます:何もあなたのMacに届かず、何もあなたのデバイスから出ず、ウィンドウを閉じるとすべてが消去されます。
公開製品ドキュメント(Palo Alto Networks、Island、Menlo Security)から2026年6月に編集。部分は、限定的、オプション、ライセンス制限、または — Bromureのフィッシング検出については — まだベータ版である機能を示します。
./build.sh # browser app
./build.sh bromure-ac # agentic-coding app
swift test # tests
出力は .build/arm64-apple-macosx/release/ に配置されます。
3つのSPMターゲット:
| ターゲット | パス | 備考 |
|---|---|---|
bromure | Sources/Browser/ | ブラウザアプリ + SwiftUI + AppKitウィンドウ管理 |
bromure-ac | Sources/AgentCoding/ | エージェントコーディングアプリ + MITMプロキシ + クラウド認証情報プラミング |
SandboxEngine | Sources/SandboxEngine/ | 共有VMライフサイクル、イメージ管理、virtioブリッジ |
両アプリはバックグラウンドでVMのプールを事前ウォームするため、新しいセッションは1秒未満で開きます。ゲスト ↔ ホスト間の通信はvsock(クリップボード、ファイル転送、MITMプロキシ)を介して実行されます。
Virtualization.framework はApple Siliconホスト上のARM64ゲストVMのみをサポートします。