
bromure agentic-coding-v4.6.0
Sandboxing adequado para codificação por agentes e navegação na web
Bromure
Computação segura e efêmera em VMs Linux descartáveis no macOS.
→ Detalhes completos, capturas de tela e downloads em bromure.io
Este repositório contém dois aplicativos irmãos, ambos construídos com o Virtualization.framework da Apple:
- Bromure — cada sessão do navegador roda em uma VM Linux descartável. Feche a janela, a VM é destruída.
- Bromure Agentic Coding — um ambiente isolado para agentes de codificação de IA (Claude Code, Codex). Um proxy MITM no host troca credenciais falsas por reais no fio, de modo que os segredos nunca entram na VM, e depois adiciona varredura da cadeia de suprimentos, detecção de injeção de prompt, um painel multi-modelo, inferência local/híbrida e acesso remoto — tudo imposto nesse único limite.
Como o Bromure Agentic Coding se compara
Isolamento, manter segredos fora do agente, limitar seu uso, escanear a cadeia de suprimentos, detectar injeção de prompt: a maioria das ferramentas escolhe um. O Bromure faz todos os cinco em um único limite, e então adiciona o que um corretor de segredos jamais poderia: um painel de modelos, inferência local e uma forma de acessar de qualquer lugar. Aqui está o mesmo modelo de ameaça executado nas ferramentas que as pessoas usam, e onde cada uma para.
Uma matriz de recursos mais detalhada está disponível em bromure.io/en/feature-matrix.
| Proteção | Dev Container VS Code | nono sandbox de kernel | agent-vault octokraft | Agent Vault Infisical | Docker Sandboxes microVM | Capsem VM com air-gap | Bromure Agentic Coding |
|---|---|---|---|---|---|---|---|
| Segurança | |||||||
| Limite de isolamento Onde o raio de explosão para | 🟡 Mesmo contêiner, kernel compartilhado | 🟡 Listas de permissão do kernel, sem kernel próprio | ❌ Agente roda no lugar | ❌ Apenas proxy; agente sem isolamento | ✅ microVM, kernel próprio | ✅ VM de hardware, kernel próprio | ✅ VM de hardware, kernel próprio |
| Manter segredos fora do agente Ele consegue ler a credencial real? | ❌ Encaminha agente SSH + credenciais git | 🟡 Bloqueia arquivos-chave; faz proxy de alguns | ✅ Injetado via pipe; sem caminho de leitura | ✅ Proxy anexa no fio | ✅ Proxy do host injeta cabeçalhos | ❌ Chaves de API reais vivem na VM | ✅ Substituto trocado no fio |
| Escopo e aprovação da credencial Limites por uso, somente leitura, expiração, consentimento | ❌ Sem escopo por uso | 🟡 Fluxo de aprovação + filtro de saída | 🟡 TTL por segredo; bloqueia shells | 🟡 Filtro de saída por endpoint | 🟡 Lista de permissão de domínio; código na VM ainda pode usar | 🟡 Regras de saída por domínio + método/caminho | ✅ Consentimento por destino + TTL |
| Varredura da cadeia de suprimentos Detectar pacotes maliciosos/vulneráveis | ❌ Sem varredura de registro | ❌ Apenas assinatura, sem varredura de pacotes | ❌ Fora do escopo | ❌ Fora do escopo | ❌ Sem varredura de pacotes | ❌ Sem varredura de pacotes | ✅ Age-gate, OSV, socket.dev, Delpi |
| Detecção de injeção de prompt Examinar conteúdo não confiável e arquivos de regras | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ PromptGuard + ModernBERT |
| Trilha de auditoria Registrar o que o agente fez | ❌ Apenas logs do contêiner | 🟡 Auditoria local imutável | ❌ | 🟡 Registro de requisições | 🟡 Registro de requisições | 🟡 Corpos HTTP completos no SQLite | ✅ Rastreamento de sessão completo, criptografado |
| Inventário da cadeia de suprimentos (Enterprise) Um registro de cada pacote obtido | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Cada dependência + veredito, pesquisável |
| Produtividade | |||||||
| Uso de tokens (Enterprise) Quais arquivos consomem mais tokens | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Por arquivo, repositório e modelo |
| Fusão multi-modelo Um painel de modelos, julgados e sintetizados | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Painel + juiz, no fio |
| Modelos locais e híbridos Inferência no seu próprio silício ou na nuvem, fallback local quando a nuvem cai | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Local ou híbrido, no fio |
| Acesse de qualquer lugar Anexar ao sandbox remotamente | 🟡 VS Code remoto | ❌ | ❌ | ❌ | 🟡 docker exec, local | ❌ | ✅ App, CLI ou SSH |
✅ Completo — integrado e imposto · 🟡 Parcial — limitado ou opcional · ❌ Nenhum — não abordado
Esconder um token não é o mesmo que governar seu uso. Docker Sandboxes mantém o valor bruto fora da VM — mas seu proxy ainda anexa essa credencial a qualquer requisição de saída que o sandbox faça, portanto um pacote comprometido instalado à margem pode gastá-la contra um domínio permitido sem nunca vê-la. Apenas o Bromure examina o pacote antes de executá-lo e controla cada uso — consentimento, somente leitura, um TTL — impondo todos os cinco controles em um limite que o agente não pode contornar. É nesse mesmo limite que a fusão, a inferência local e o acesso remoto se conectam.
Compilado a partir da documentação pública de cada projeto, junho de 2026. Aqui, agent-vault refere-se a octokraft/agent-vault (injeção de segredos via pipe), distinto do Agent Vault da Infisical (proxy de credencial HTTP). Docker Sandboxes é uma prévia experimental cujas credenciais intermediadas permanecem utilizáveis por qualquer coisa dentro da VM. O inventário de pacotes em toda a frota e os resumos de uso de tokens do Bromure são exibidos no Bromure Enterprise Manager. Essas ferramentas evoluem rápido — viu algo desatualizado? Abra uma issue.
Como o Bromure Web se compara
Todo navegador seguro policia a web. O Bromure a isola. Talon e Island endurecem o Chromium na sua máquina. Menlo isola a web — em sua nuvem. O Bromure executa cada sessão em uma VM descartável no seu próprio Mac: isolamento real, localmente.
Uma matriz de recursos mais detalhada está disponível em bromure.io/en/feature-matrix.
| Funcionalidade | Talon Prisma Access Browser | Island Enterprise Browser | Menlo Isolamento remoto | Bromure Web |
|---|---|---|---|---|
| Isolamento e contenção | ||||
| Isola código web não confiável do seu SO real | ❌ | ❌ | ✅ | ✅ |
| O host permanece seguro se o navegador for explorado | 🟡 | ❌ | ✅ | ✅ |
| Sessões descartáveis que não deixam rastros | 🟡 | ❌ | ✅ | ✅ |
| Isolamento que roda localmente, não em uma nuvem de fornecedor | ❌ | ❌ | ❌ | ✅ |
| Controles de dispositivo e dados | ||||
| Webcam e microfone reais dentro de uma sessão segura | ✅ | 🟡 | 🟡 | ✅ |
| Controles de download e upload | ✅ | ✅ | ✅ | ✅ |
| Varredura de malware em downloads | ✅ | 🟡 | ✅ | ✅ |
| Controles de copiar-colar e captura de tela | 🟡 | ✅ | 🟡 | ✅ |
| Bloqueia saída de dados para impressoras locais, NAS e USB | 🟡 | 🟡 | 🟡 | ✅ |
| Proteção web | ||||
| Detecção de phishing | ✅ | ✅ | ✅ | 🟡 |
| Filtragem web por URL e categoria | ✅ | ✅ | ✅ | 🟡 |
| VPN por sessão e mascaramento de IP integrados | 🟡 | ❌ | 🟡 | ✅ |
| Governança de extensões de navegador | ✅ | ✅ | 🟡 | 🟡 |
| Gerenciamento corporativo | ||||
| Console central e perfis gerenciados | ✅ | ✅ | ✅ | ✅ |
| Registro de sessão e trilha de auditoria completa | ✅ | ✅ | ✅ | ✅ |
| Exportação para SIEM e OpenTelemetry | ✅ | ✅ | ✅ | ✅ |
| Impor uso via Okta, Workspace ou Entra | ✅ | ✅ | ✅ | ✅ |
| Acesso revogado automaticamente quando um usuário é desligado | 🟡 | ✅ | 🟡 | ✅ |
| DLP com reconhecimento de conteúdo e sanitização de arquivos | ✅ | ✅ | ✅ | 🟡 |
| Dispositivos BYOD e não gerenciados | ✅ | ✅ | ✅ | ✅ |
| Plataforma e modelo | ||||
| Roda em todas as principais plataformas | ✅ | ✅ | ✅ | 🟡 |
| Código aberto e gratuito para uso | ❌ | ❌ | ❌ | ✅ |
| Roda no dispositivo sem nuvem por assento | 🟡 | 🟡 | ❌ | ✅ |
✅ Integrado · 🟡 Parcial ou limitado · ❌ Não oferecido
Talon e Island transformam o navegador em uma porta da frente melhor policiada — mas ele ainda roda no seu SO real. Menlo adiciona isolamento real e então roteia cada página através de sua nuvem. O Bromure é o único que sela cada sessão em uma VM descartável na sua própria máquina: nada alcança seu Mac, nada sai do seu dispositivo e fechar a janela apaga tudo.
Compilado a partir da documentação pública dos produtos (Palo Alto Networks, Island, Menlo Security) em junho de 2026. Marcações parciais indicam capacidades limitadas, opcionais, restritas por licenciamento ou — no caso da detecção de phishing do Bromure — ainda em beta.
Build
./build.sh # browser app
./build.sh bromure-ac # agentic-coding app
swift test # tests
Outputs land in .build/arm64-apple-macosx/release/.
Arquitetura
Três alvos SPM:
| Alvo | Caminho | Notas |
|---|---|---|
bromure | Sources/Browser/ | App do navegador + SwiftUI + gerenciamento de janelas AppKit |
bromure-ac | Sources/AgentCoding/ | App Agentic Coding + proxy MITM + encanamento de credenciais em nuvem |
SandboxEngine | Sources/SandboxEngine/ | Ciclo de vida compartilhado da VM, gerenciamento de imagens, pontes virtio |
Ambos os apps pré-aquecem um pool de VMs em segundo plano para que novas sessões abram em menos de um segundo. A comunicação convidado ↔ host roda via vsock (área de transferência, transferência de arquivos, proxy MITM).
Requisitos
- macOS 14 (Sonoma) ou posterior
- Apple Silicon (M1 ou mais novo) — o
Virtualization.frameworksó suporta VMs convidadas ARM64 em hosts Apple Silicon.
Autor
- Renaud Deraison (prompts)
- Claude + Opus 4.7 (implementação)