
エージェント型コーディングおよびウェブブラウジングのための適切なサンドボックス化
macOS上で使い捨てLinux VMを使った安全でエフェメラルなコンピューティング。
このリポジトリには、AppleのVirtualization.framework上に構築された2つの兄弟アプリが含まれています。
隔離、エージェントからのシークレットの排除、使用範囲の制限、サプライチェーンのスキャン、プロンプトインジェクションの検出:ほとんどのツールは1つを選択します。Bromureは単一の境界でこれらすべてを5つ同時に行い、さらにシークレットブローカーでは決してできなかったこと、すなわちモデルパネル、ローカル推論、そしてどこからでもアクセスできる方法を追加します。以下は、人々が手を伸ばすツール全体で同じ脅威モデルを実行した結果と、各ツールがどこで止まるかを示したものです。
より詳細な機能マトリックスはbromure.io/en/feature-matrixで入手できます。
✅ 完全 — 組み込み、強制 · 🟡 部分 — 制限ありまたはオプション · ❌ なし — 未対応
トークンを隠すこととその使用を管理することは同じではありません。Docker Sandboxesは生の値をVMの外に保ちますが、そのプロキシは依然としてその認証情報をサンドボックスが行うすべての送信リクエストに付与するため、横でインストールされた悪意のあるパッケージがその値を見ることなく許可リスト上のドメインに対してそれを使うことができます。Bromureだけがパッケージを実行前にスキャンし、各使用をゲートします(同意、読み取り専用、TTL)。これにより、エージェントが迂回できない単一の境界で5つのすべての制御を強制します。同じ境界に、Fusion、ローカル推論、リモートアクセスが接続されます。
各プロジェクトの公開ドキュメントから2026年6月に作成。ここで言うagent-vaultはoctokraft/agent-vault(パイプベースのシークレット注入)を指し、InfisicalのAgent Vault(HTTP資格情報プロキシ)とは異なります。Docker Sandboxesは実験的なプレビューであり、仲介された資格情報はVM内のすべてのものから使用可能なままです。Bromureのフリート全体のパッケージインベントリとトークン使用量の集計はBromure Enterprise Managerで表示されます。これらのツールは急速に変化しています。古い情報をお気づきですか? Issueを開いてください。
すべてのセキュアブラウザはWebを統制します。Bromureはそれを隔離します。TalonとIslandはあなたのマシン上のChromiumを強化します。MenloはWebを隔離します―そのクラウド上で。Bromureはすべてのセッションをあなた自身のMac上の使い捨てVMで実行します:真の隔離、ローカルで。
より詳細な機能マトリックスはbromure.io/en/feature-matrixで入手できます。
./build.sh # ブラウザアプリ
./build.sh bromure-ac # agentic-coding アプリ
swift test # テスト
出力は .build/arm64-apple-macosx/release/ に配置されます。
3つのSPMターゲット:
両アプリはバックグラウンドでVMのプールを事前にウォームアップし、新しいセッションを1秒未満で開くことができます。ゲストとホスト間の通信はvsockを介して行われます(クリップボード、ファイル転送、MITMプロキシ)。
Virtualization.framework は Apple Silicon ホスト上での ARM64 ゲスト VM のみをサポートしています。| 保護機能 | Dev Container VS Code | nono カーネルサンドボックス | agent-vault octokraft | Agent Vault Infisical | Docker Sandboxes マイクロVM | Capsem エアギャップVM | Bromure Agentic Coding |
|---|
| セキュリティ | |||||||
| 分離境界 爆発半径が止まる場所 | 🟡 同じコンテナ、共有カーネル | 🟡 カーネル許可リスト、独自カーネルなし | ❌ エージェントはその場で動作 | ❌ プロキシのみ。エージェントは隔離されていない | ✅ マイクロVM、独自カーネル | ✅ ハードウェアVM、独自カーネル | ✅ ハードウェアVM、独自カーネル |
| エージェントからシークレットを排除 実際の認証情報を読み取ることができるか? | ❌ SSHエージェント + git認証情報を転送 | 🟡 キーファイルをブロック。一部をプロキシ | ✅ パイプで注入。読み取りパスなし | ✅ プロキシが通信経路にアタッチ | ✅ ホストプロキシがヘッダーを注入 | ❌ 実際のAPIキーがVM内に存在 | ✅ スタブが通信経路で交換 |
| 認証情報の範囲と承認 使用ごとの制限、読み取り専用、期限、同意 | ❌ 使用ごとのスコープなし | 🟡 承認フロー + 出力フィルター | 🟡 シークレットごとのTTL。シェルをブロック | 🟡 エンドポイントごとの出力フィルター | 🟡 ドメイン許可リスト。VM内コードでも使用可能 | 🟡 ドメイン + メソッド/パス出力ルール | ✅ 送信先ごとの同意 + TTL |
| サプライチェーンスキャン 悪意のある/脆弱なパッケージの検出 | ❌ レジストリスキャンなし | ❌ 署名のみ、パッケージスキャンなし | ❌ 対象外 | ❌ 対象外 | ❌ パッケージスキャンなし | ❌ パッケージスキャンなし | ✅ Age-gate、OSV、socket.dev、Delpi |
| プロンプトインジェクション検出 信頼できないコンテンツとルールファイルのスキャン | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ PromptGuard + ModernBERT |
| 監査証跡 エージェントのアクションの記録 | ❌ コンテナログのみ | 🟡 不変のローカル監査 | ❌ | 🟡 リクエストログ | 🟡 リクエストログ | 🟡 SQLite内の完全なHTTPボディ | ✅ 全セッショントレース、暗号化 |
| サプライチェーンインベントリ (Enterprise) 取得されたすべてのパッケージの記録 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ すべての依存関係と判定結果、検索可能 |
| 生産性 | |||||||
| トークン使用量 (Enterprise) どのファイルが最もトークンを消費するか | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ ファイル、リポジトリ、モデルごと |
| マルチモデルフュージョン モデルのパネル、評価・合成 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ パネル + 評価、通信経路上で |
| ローカル&ハイブリッドモデル 自社のシリコン上またはクラウド上での推論、クラウドダウン時のローカルフォールバック | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ ローカルまたはハイブリッド、通信経路上で |
| どこからでもアクセス サンドボックスにリモートでアタッチ | 🟡 VS Code リモート | ❌ | ❌ | ❌ | 🟡 docker exec、ローカル | ❌ | ✅ アプリ、CLI、またはSSH |
| 機能 | Talon Prisma Access Browser | Island Enterprise Browser | Menlo リモート隔離 | Bromure Web |
|---|
| 隔離と封じ込め | ||||
| 信頼できないWebコードを実際のOSから隔離する | ❌ | ❌ | ✅ | ✅ |
| ブラウザが悪用されてもホストは安全 | 🟡 | ❌ | ✅ | ✅ |
| 痕跡を残さない使い捨てセッション | 🟡 | ❌ | ✅ | ✅ |
| ベンダークラウドではなくローカルで実行される隔離 | ❌ | ❌ | ❌ | ✅ |
| デバイスとデータの制御 | ||||
| セキュアセッション内で実際のWebカメラとマイクを使用 | ✅ | 🟡 | 🟡 | ✅ |
| ダウンロードとアップロードの制御 | ✅ | ✅ | ✅ | ✅ |
| ダウンロードのマルウェアスキャン | ✅ | 🟡 | ✅ | ✅ |
| コピー&ペーストとスクリーンショットの制御 | 🟡 | ✅ | 🟡 | ✅ |
| データがローカルプリンター、NAS、USBに流出するのをブロック | 🟡 | 🟡 | 🟡 | ✅ |
| Web保護 | ||||
| フィッシング検出 | ✅ | ✅ | ✅ | 🟡 |
| URLおよびカテゴリベースのWebフィルタリング | ✅ | ✅ | ✅ | 🟡 |
| 内蔵のセッションごとのVPNとIPマスキング | 🟡 | ❌ | 🟡 | ✅ |
| ブラウザ拡張機能のガバナンス | ✅ | ✅ | 🟡 | 🟡 |
| エンタープライズ管理 | ||||
| 中央コンソールと管理プロファイル | ✅ | ✅ | ✅ | ✅ |
| セッションログと完全な監査証跡 | ✅ | ✅ | ✅ | ✅ |
| SIEMおよびOpenTelemetryエクスポート | ✅ | ✅ | ✅ | ✅ |
| Okta、Workspace、Entra経由での使用強制 | ✅ | ✅ | ✅ | ✅ |
| ユーザーが退職したときに自動的にアクセスを取り消し | 🟡 | ✅ | 🟡 | ✅ |
| コンテンツ認識DLPとファイルサニタイズ | ✅ | ✅ | ✅ | 🟡 |
| BYODおよび非管理デバイス | ✅ | ✅ | ✅ | ✅ |
| プラットフォームとモデル | ||||
| 主要なすべてのプラットフォームで動作 | ✅ | ✅ | ✅ | 🟡 |
| オープンソースで無料で使用可能 | ❌ | ❌ | ❌ | ✅ |
| デバイス上で動作し、シートごとのクラウドなし | 🟡 | 🟡 | ❌ | ✅ |
✅ 組み込み · 🟡 部分または制限あり · ❌ 未提供
TalonとIslandはブラウザをよりよく管理された玄関口にしますが、それでも実際のOS上で動作します。Menloは真の隔離を追加し、すべてのページをそのクラウド経由でルーティングします。Bromureだけが各セッションをあなた自身のマシン上の使い捨てVMに封じ込めます:何もあなたのMacに届かず、何もあなたのデバイスから出ず、ウィンドウを閉じるとすべてが消去されます。
各プロジェクトの公開ドキュメント(Palo Alto Networks、Island、Menlo Security)から2026年6月に作成。「部分」は制限、オプション、ライセンスによる制限、または(Bromureのフィッシング検出については)まだベータ段階である機能を示します。
| ターゲット | パス | 備考 |
|---|
bromure | Sources/Browser/ | ブラウザアプリ + SwiftUI + AppKit ウィンドウ管理 |
bromure-ac | Sources/AgentCoding/ | Agentic-coding アプリ + MITMプロキシ + クラウド資格情報配管 |
SandboxEngine | Sources/SandboxEngine/ | 共有VMライフサイクル、イメージ管理、virtioブリッジ |