
에이전트 코딩 및 웹 브라우징을 위한 적절한 샌드박싱
macOS에서 일회용 Linux VM을 통한 안전하고 일시적인 컴퓨팅.
이 저장소는 Apple의 Virtualization.framework를 기반으로 한 두 개의 자매 앱을 제공합니다:
격리, 에이전트로부터 비밀 유지, 사용 범위 제한, 공급망 스캔, 프롬프트 인젝션 탐지—대부분의 도구는 하나만 선택합니다. Bromure는 단일 경계에서 다섯 가지 모두를 수행한 후, 비밀 브로커가 절대 할 수 없는 기능(모델 패널, 로컬 추론, 어디서나 접근 가능)을 추가합니다. 다음은 사람들이 사용하는 도구들에 대해 동일한 위협 모델을 적용한 결과이며, 각 도구가 어디에서 멈추는지 보여줍니다.
더 자세한 기능 매트릭스는 bromure.io/en/feature-matrix에서 확인할 수 있습니다.
✅ 전체 — 내장 및 적용 · 🟡 부분 — 제한적 또는 선택적 · ❌ 없음 — 미해결
토큰을 숨기는 것과 그 사용을 제어하는 것은 다릅니다. Docker Sandboxes는 VM에서 원시 값을 차단하지만, 프록시는 여전히 그 자격 증명을 샌드박스가 만드는 모든 아웃바운드 요청에 첨부하므로, 옆에서 설치된 손상된 패키지가 실제 값을 보지 않고도 허용된 도메인에 대해 사용할 수 있습니다. 오직 Bromure만이 패키지를 실행하기 전에 스캔하고 각 사용(동의, 읽기 전용, TTL)을 게이트하여 다섯 가지 통제를 모두 에이전트가 우회할 수 없는 단일 경계에서 적용합니다. 퓨전, 로컬 추론 및 원격 액세스도 동일한 경계에 연결됩니다.
각 프로젝트의 공개 문서를 기반으로 2026년 6월에 작성됨. 여기서 agent-vault는 octokraft/agent-vault(파이프 기반 비밀 주입)를 의미하며, Infisical의 Agent Vault(HTTP 자격 증명 프록시)와는 다릅니다. Docker Sandboxes는 실험적 미리보기로, 브로커된 자격 증명이 VM 내 모든 항목에서 계속 사용 가능합니다. Bromure의 전체 네트워크 패키지 인벤토리 및 토큰 사용 요약은 Bromure Enterprise Manager에서 확인할 수 있습니다. 이 도구들은 빠르게 변화합니다 — 오래된 정보가 있다면 이슈를 열어주세요.
모든 보안 브라우저는 웹을 감시합니다. Bromure는 격리합니다. Talon과 Island는 사용자 기기에서 Chromium을 강화합니다. Menlo는 웹을 격리합니다—자체 클라우드에서. Bromure는 모든 세션을 사용자의 Mac에서 일회용 VM으로 실행합니다: 실제 격리, 로컬에서.
더 자세한 기능 매트릭스는 bromure.io/en/feature-matrix에서 확인할 수 있습니다.
./build.sh # 브라우저 앱
./build.sh bromure-ac # agentic-coding 앱
swift test # 테스트
출력물은 .build/arm64-apple-macosx/release/에 생성됩니다.
세 개의 SPM 대상:
두 앱 모두 백그라운드에서 VM 풀을 미리 준비하여 새 세션이 1초 이내에 열리도록 합니다. 게스트 ↔ 호스트 통신은 vsock(클립보드, 파일 전송, MITM 프록시)을 통해 이루어집니다.
Virtualization.framework는 Apple Silicon 호스트에서만 ARM64 게스트 VM을 지원합니다.| 보호 기능 | Dev Container VS Code | nono 커널 샌드박스 | agent-vault octokraft | Agent Vault Infisical | Docker Sandboxes microVM | Capsem 에어갭 VM | Bromure Agentic Coding |
|---|
| 보안 | |||||||
| 격리 경계 폭발 반경이 멈추는 곳 | 🟡 동일한 컨테이너, 공유 커널 | 🟡 커널 허용 목록, 자체 커널 없음 | ❌ 에이전트가 원래 위치에서 실행 | ❌ 프록시만; 에이전트는 보호되지 않음 | ✅ microVM, 자체 커널 | ✅ 하드웨어 VM, 자체 커널 | ✅ 하드웨어 VM, 자체 커널 |
| 에이전트로부터 비밀 유지 실제 자격 증명을 읽을 수 있는가? | ❌ SSH 에이전트 + git 자격 증명 전달 | 🟡 주요 파일 차단; 일부 프록시 | ✅ 파이프로 주입; 읽기 경로 없음 | ✅ 프록시가 네트워크 상에서 연결 | ✅ 호스트 프록시가 헤더 주입 | ❌ 실제 API 키가 VM 내부에 있음 | ✅ 네트워크 상에서 스텁 교체 |
| 자격 증명 범위 및 승인 사용별 제한, 읽기 전용, 만료, 동의 | ❌ 사용별 범위 지정 없음 | 🟡 승인 흐름 + 송신 필터 | 🟡 비밀별 TTL; 셸 차단 | 🟡 엔드포인트별 송신 필터 | 🟡 도메인 허용 목록; VM 내 코드가 여전히 사용 가능 | 🟡 도메인 + 메서드/경로 송신 규칙 | ✅ 대상별 동의 + TTL |
| 공급망 스캐닝 악성/취약 패키지 탐지 | ❌ 레지스트리 스캔 없음 | ❌ 서명만, 패키지 스캔 없음 | ❌ 범위 외 | ❌ 범위 외 | ❌ 패키지 스캔 없음 | ❌ 패키지 스캔 없음 | ✅ Age-gate, OSV, socket.dev, Delpi |
| 프롬프트 인젝션 탐지 신뢰할 수 없는 콘텐츠 및 규칙 파일 스캔 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ PromptGuard + ModernBERT |
| 감사 기록 에이전트가 수행한 작업 기록 | ❌ 컨테이너 로그만 | 🟡 불변 로컬 감사 | ❌ | 🟡 요청 로깅 | 🟡 요청 로깅 | 🟡 SQLite 내 전체 HTTP 본문 | ✅ 전체 세션 추적, 암호화됨 |
| 공급망 인벤토리 (Enterprise) 가져온 모든 패키지 기록 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 모든 종속성 + 판정, 검색 가능 |
| 생산성 | |||||||
| 토큰 사용량 (Enterprise) 가장 많은 토큰을 소모하는 파일 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 파일, 저장소, 모델별 |
| 다중 모델 퓨전 모델 패널, 평가 및 종합 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 네트워크 상 패널 + 평가자 |
| 로컬 및 하이브리드 모델 자체 실리콘 또는 클라우드에서 추론, 클라우드 중단 시 로컬 폴백 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 네트워크 상 로컬 또는 하이브리드 |
| 어디서나 접근 가능 원격으로 샌드박스 연결 | 🟡 VS Code 원격 | ❌ | ❌ | ❌ | 🟡 docker exec, 로컬 | ❌ | ✅ 앱, CLI 또는 SSH |
| 기능 | Talon Prisma Access Browser | Island Enterprise Browser | Menlo 원격 격리 | Bromure Web |
|---|
| 격리 및 격리 | ||||
| 신뢰할 수 없는 웹 코드를 실제 OS로부터 격리 | ❌ | ❌ | ✅ | ✅ |
| 브라우저가 공격받아도 호스트 안전 | 🟡 | ❌ | ✅ | ✅ |
| 흔적을 남기지 않는 일회용 세션 | 🟡 | ❌ | ✅ | ✅ |
| 공급업체 클라우드가 아닌 로컬에서 실행되는 격리 | ❌ | ❌ | ❌ | ✅ |
| 장치 및 데이터 제어 | ||||
| 보안 세션 내 실제 웹캠 및 마이크 | ✅ | 🟡 | 🟡 | ✅ |
| 다운로드 및 업로드 제어 | ✅ | ✅ | ✅ | ✅ |
| 다운로드 멀웨어 스캔 | ✅ | 🟡 | ✅ | ✅ |
| 복사-붙여넣기 및 스크린샷 제어 | 🟡 | ✅ | 🟡 | ✅ |
| 로컬 프린터, NAS 및 USB로 데이터 유출 차단 | 🟡 | 🟡 | 🟡 | ✅ |
| 웹 보호 | ||||
| 피싱 탐지 | ✅ | ✅ | ✅ | 🟡 |
| URL 및 카테고리 웹 필터링 | ✅ | ✅ | ✅ | 🟡 |
| 내장된 세션별 VPN 및 IP 마스킹 | 🟡 | ❌ | 🟡 | ✅ |
| 브라우저 확장 관리 | ✅ | ✅ | 🟡 | 🟡 |
| 엔터프라이즈 관리 | ||||
| 중앙 콘솔 및 관리 프로필 | ✅ | ✅ | ✅ | ✅ |
| 세션 로깅 및 전체 감사 추적 | ✅ | ✅ | ✅ | ✅ |
| SIEM 및 OpenTelemetry 내보내기 | ✅ | ✅ | ✅ | ✅ |
| Okta, Workspace 또는 Entra를 통해 사용 강제 | ✅ | ✅ | ✅ | ✅ |
| 사용자가 퇴사할 때 액세스 자동 해지 | 🟡 | ✅ | 🟡 | ✅ |
| 콘텐츠 인식 DLP 및 파일 정리 | ✅ | ✅ | ✅ | 🟡 |
| BYOD 및 관리되지 않는 장치 | ✅ | ✅ | ✅ | ✅ |
| 플랫폼 및 모델 | ||||
| 모든 주요 플랫폼에서 실행 | ✅ | ✅ | ✅ | 🟡 |
| 오픈 소스 및 무료 사용 | ❌ | ❌ | ❌ | ✅ |
| 디바이스에서 실행, 좌석당 클라우드 없음 | 🟡 | 🟡 | ❌ | ✅ |
✅ 내장 · 🟡 부분 또는 제한 · ❌ 제공되지 않음
Talon과 Island는 브라우저를 더 잘 통제된 전면 도어로 만듭니다—하지만 여전히 실제 OS에서 실행됩니다. Menlo는 진정한 격리를 추가한 다음 모든 페이지를 자체 클라우드를 통해 라우팅합니다. Bromure만이 각 세션을 사용자의 기기에서 일회용 VM에 봉인합니다: 아무것도 Mac에 도달하지 않고, 아무것도 장치를 떠나지 않으며, 창을 닫으면 모든 것이 지워집니다.
공개 제품 문서(Palo Alto Networks, Island, Menlo Security)를 기반으로 2026년 6월에 작성됨. 부분은 제한적이거나 선택적이거나 라이선스에 의해 제한되거나(Bromure 피싱 탐지의 경우 아직 베타) 표시합니다.
| 대상 | 경로 | 설명 |
|---|
bromure | Sources/Browser/ | 브라우저 앱 + SwiftUI + AppKit 창 관리 |
bromure-ac | Sources/AgentCoding/ | Agentic-coding 앱 + MITM 프록시 + 클라우드 자격 증명 파이프라인 |
SandboxEngine | Sources/SandboxEngine/ | 공유 VM 생명주기, 이미지 관리, virtio 브리지 |