
Sandboxing adequado para codificação por agentes e navegação na web
Computação segura e efêmera em VMs Linux descartáveis no macOS.
Este repositório contém dois aplicativos irmãos, ambos construídos com o Virtualization.framework da Apple:
Isolamento, manter segredos fora do agente, limitar seu uso, escanear a cadeia de suprimentos, detectar injeção de prompt: a maioria das ferramentas escolhe um. O Bromure faz todos os cinco em um único limite, e então adiciona o que um corretor de segredos jamais poderia: um painel de modelos, inferência local e uma forma de acessar de qualquer lugar. Aqui está o mesmo modelo de ameaça executado nas ferramentas que as pessoas usam, e onde cada uma para.
Uma matriz de recursos mais detalhada está disponível em bromure.io/en/feature-matrix.
✅ Completo — integrado e imposto · 🟡 Parcial — limitado ou opcional · ❌ Nenhum — não abordado
Esconder um token não é o mesmo que governar seu uso. Docker Sandboxes mantém o valor bruto fora da VM — mas seu proxy ainda anexa essa credencial a qualquer requisição de saída que o sandbox faça, portanto um pacote comprometido instalado à margem pode gastá-la contra um domínio permitido sem nunca vê-la. Apenas o Bromure examina o pacote antes de executá-lo e controla cada uso — consentimento, somente leitura, um TTL — impondo todos os cinco controles em um limite que o agente não pode contornar. É nesse mesmo limite que a fusão, a inferência local e o acesso remoto se conectam.
Compilado a partir da documentação pública de cada projeto, junho de 2026. Aqui, agent-vault refere-se a octokraft/agent-vault (injeção de segredos via pipe), distinto do Agent Vault da Infisical (proxy de credencial HTTP). Docker Sandboxes é uma prévia experimental cujas credenciais intermediadas permanecem utilizáveis por qualquer coisa dentro da VM. O inventário de pacotes em toda a frota e os resumos de uso de tokens do Bromure são exibidos no Bromure Enterprise Manager. Essas ferramentas evoluem rápido — viu algo desatualizado? Abra uma issue.
Todo navegador seguro policia a web. O Bromure a isola. Talon e Island endurecem o Chromium na sua máquina. Menlo isola a web — em sua nuvem. O Bromure executa cada sessão em uma VM descartável no seu próprio Mac: isolamento real, localmente.
Uma matriz de recursos mais detalhada está disponível em bromure.io/en/feature-matrix.
./build.sh # browser app
./build.sh bromure-ac # agentic-coding app
swift test # tests
Outputs land in .build/arm64-apple-macosx/release/.
Três alvos SPM:
Ambos os apps pré-aquecem um pool de VMs em segundo plano para que novas sessões abram em menos de um segundo. A comunicação convidado ↔ host roda via vsock (área de transferência, transferência de arquivos, proxy MITM).
Virtualization.framework só suporta VMs convidadas ARM64 em hosts Apple Silicon.| Proteção | Dev Container VS Code | nono sandbox de kernel | agent-vault octokraft | Agent Vault Infisical | Docker Sandboxes microVM | Capsem VM com air-gap | Bromure Agentic Coding |
|---|
| Segurança | |||||||
| Limite de isolamento Onde o raio de explosão para | 🟡 Mesmo contêiner, kernel compartilhado | 🟡 Listas de permissão do kernel, sem kernel próprio | ❌ Agente roda no lugar | ❌ Apenas proxy; agente sem isolamento | ✅ microVM, kernel próprio | ✅ VM de hardware, kernel próprio | ✅ VM de hardware, kernel próprio |
| Manter segredos fora do agente Ele consegue ler a credencial real? | ❌ Encaminha agente SSH + credenciais git | 🟡 Bloqueia arquivos-chave; faz proxy de alguns | ✅ Injetado via pipe; sem caminho de leitura | ✅ Proxy anexa no fio | ✅ Proxy do host injeta cabeçalhos | ❌ Chaves de API reais vivem na VM | ✅ Substituto trocado no fio |
| Escopo e aprovação da credencial Limites por uso, somente leitura, expiração, consentimento | ❌ Sem escopo por uso | 🟡 Fluxo de aprovação + filtro de saída | 🟡 TTL por segredo; bloqueia shells | 🟡 Filtro de saída por endpoint | 🟡 Lista de permissão de domínio; código na VM ainda pode usar | 🟡 Regras de saída por domínio + método/caminho | ✅ Consentimento por destino + TTL |
| Varredura da cadeia de suprimentos Detectar pacotes maliciosos/vulneráveis | ❌ Sem varredura de registro | ❌ Apenas assinatura, sem varredura de pacotes | ❌ Fora do escopo | ❌ Fora do escopo | ❌ Sem varredura de pacotes | ❌ Sem varredura de pacotes | ✅ Age-gate, OSV, socket.dev, Delpi |
| Detecção de injeção de prompt Examinar conteúdo não confiável e arquivos de regras | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ PromptGuard + ModernBERT |
| Trilha de auditoria Registrar o que o agente fez | ❌ Apenas logs do contêiner | 🟡 Auditoria local imutável | ❌ | 🟡 Registro de requisições | 🟡 Registro de requisições | 🟡 Corpos HTTP completos no SQLite | ✅ Rastreamento de sessão completo, criptografado |
| Inventário da cadeia de suprimentos (Enterprise) Um registro de cada pacote obtido | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Cada dependência + veredito, pesquisável |
| Produtividade | |||||||
| Uso de tokens (Enterprise) Quais arquivos consomem mais tokens | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Por arquivo, repositório e modelo |
| Fusão multi-modelo Um painel de modelos, julgados e sintetizados | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Painel + juiz, no fio |
| Modelos locais e híbridos Inferência no seu próprio silício ou na nuvem, fallback local quando a nuvem cai | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Local ou híbrido, no fio |
| Acesse de qualquer lugar Anexar ao sandbox remotamente | 🟡 VS Code remoto | ❌ | ❌ | ❌ | 🟡 docker exec, local | ❌ | ✅ App, CLI ou SSH |
| Funcionalidade | Talon Prisma Access Browser | Island Enterprise Browser | Menlo Isolamento remoto | Bromure Web |
|---|
| Isolamento e contenção | ||||
| Isola código web não confiável do seu SO real | ❌ | ❌ | ✅ | ✅ |
| O host permanece seguro se o navegador for explorado | 🟡 | ❌ | ✅ | ✅ |
| Sessões descartáveis que não deixam rastros | 🟡 | ❌ | ✅ | ✅ |
| Isolamento que roda localmente, não em uma nuvem de fornecedor | ❌ | ❌ | ❌ | ✅ |
| Controles de dispositivo e dados | ||||
| Webcam e microfone reais dentro de uma sessão segura | ✅ | 🟡 | 🟡 | ✅ |
| Controles de download e upload | ✅ | ✅ | ✅ | ✅ |
| Varredura de malware em downloads | ✅ | 🟡 | ✅ | ✅ |
| Controles de copiar-colar e captura de tela | 🟡 | ✅ | 🟡 | ✅ |
| Bloqueia saída de dados para impressoras locais, NAS e USB | 🟡 | 🟡 | 🟡 | ✅ |
| Proteção web | ||||
| Detecção de phishing | ✅ | ✅ | ✅ | 🟡 |
| Filtragem web por URL e categoria | ✅ | ✅ | ✅ | 🟡 |
| VPN por sessão e mascaramento de IP integrados | 🟡 | ❌ | 🟡 | ✅ |
| Governança de extensões de navegador | ✅ | ✅ | 🟡 | 🟡 |
| Gerenciamento corporativo | ||||
| Console central e perfis gerenciados | ✅ | ✅ | ✅ | ✅ |
| Registro de sessão e trilha de auditoria completa | ✅ | ✅ | ✅ | ✅ |
| Exportação para SIEM e OpenTelemetry | ✅ | ✅ | ✅ | ✅ |
| Impor uso via Okta, Workspace ou Entra | ✅ | ✅ | ✅ | ✅ |
| Acesso revogado automaticamente quando um usuário é desligado | 🟡 | ✅ | 🟡 | ✅ |
| DLP com reconhecimento de conteúdo e sanitização de arquivos | ✅ | ✅ | ✅ | 🟡 |
| Dispositivos BYOD e não gerenciados | ✅ | ✅ | ✅ | ✅ |
| Plataforma e modelo | ||||
| Roda em todas as principais plataformas | ✅ | ✅ | ✅ | 🟡 |
| Código aberto e gratuito para uso | ❌ | ❌ | ❌ | ✅ |
| Roda no dispositivo sem nuvem por assento | 🟡 | 🟡 | ❌ | ✅ |
✅ Integrado · 🟡 Parcial ou limitado · ❌ Não oferecido
Talon e Island transformam o navegador em uma porta da frente melhor policiada — mas ele ainda roda no seu SO real. Menlo adiciona isolamento real e então roteia cada página através de sua nuvem. O Bromure é o único que sela cada sessão em uma VM descartável na sua própria máquina: nada alcança seu Mac, nada sai do seu dispositivo e fechar a janela apaga tudo.
Compilado a partir da documentação pública dos produtos (Palo Alto Networks, Island, Menlo Security) em junho de 2026. Marcações parciais indicam capacidades limitadas, opcionais, restritas por licenciamento ou — no caso da detecção de phishing do Bromure — ainda em beta.
| Alvo | Caminho | Notas |
|---|
bromure | Sources/Browser/ | App do navegador + SwiftUI + gerenciamento de janelas AppKit |
bromure-ac | Sources/AgentCoding/ | App Agentic Coding + proxy MITM + encanamento de credenciais em nuvem |
SandboxEngine | Sources/SandboxEngine/ | Ciclo de vida compartilhado da VM, gerenciamento de imagens, pontes virtio |