
Sandboxing adequado para codificação por agentes e navegação na web
Computação segura e efêmera em VMs Linux descartáveis no macOS.
Este repositório disponibiliza dois aplicativos irmãos, ambos construídos sobre o Virtualization.framework da Apple:
Isolamento, manter segredos fora do agente, delimitar o seu uso, verificar a cadeia de suprimentos, detectar injeção de prompt: a maioria das ferramentas escolhe uma. O Bromure faz as cinco numa única fronteira e depois acrescenta o que um corretor de segredos nunca conseguiria: um painel de modelos, inferência local e uma forma de acesso a partir de qualquer lugar. Aqui está o mesmo modelo de ameaças aplicado às ferramentas que as pessoas costumam usar, e onde cada uma para.
Uma matriz de funcionalidades mais detalhada está disponível em bromure.io/en/feature-matrix.
| Proteção | Dev Container VS Code | nono sandbox de kernel | agent-vault octokraft | Agent Vault Infisical | Docker Sandboxes microVM | Capsem VM isolada da rede | Bromure Agentic Coding |
|---|---|---|---|---|---|---|---|
| Segurança | |||||||
| Fronteira de isolamento Onde o raio de impacto termina | 🟡 Mesmo contêiner, kernel compartilhado | 🟡 Listas de permissão do kernel, sem kernel próprio | ❌ O agente é executado no local | ❌ Apenas proxy; agente sem sandbox | ✅ microVM, kernel próprio | ✅ VM de hardware, kernel próprio | ✅ VM de hardware, kernel próprio |
| Manter segredos fora do agente Ele consegue ler a credencial real? | ❌ Encaminha o agente SSH + credenciais git | 🟡 Bloqueia arquivos de chave; faz proxy de alguns | ✅ Injetado por pipe; sem caminho de leitura | ✅ O proxy anexa durante a transmissão | ✅ O proxy do host injeta cabeçalhos | ❌ Chaves de API reais residem na VM | ✅ Stub substituído durante a transmissão |
| Âmbito e aprovação de credenciais Limites por uso, somente leitura, expiração, consentimento | ❌ Sem delimitação por uso | 🟡 Fluxo de aprovação + filtro de saída | 🟡 TTL por segredo; bloqueia shells | 🟡 Filtro de saída por endpoint | 🟡 Lista de permissão de domínios; o código na VM ainda pode usá-lo | 🟡 Regras de saída por domínio + método/caminho | ✅ Consentimento por destino + TTL |
| Verificação da cadeia de suprimentos Detetar pacotes maliciosos / vulneráveis | ❌ Sem verificação de registo | ❌ Apenas assinatura, sem verificação de pacotes | ❌ Fora do âmbito | ❌ Fora do âmbito | ❌ Sem verificação de pacotes | ❌ Sem verificação de pacotes | ✅ Age-gate, OSV, socket.dev, Depi |
| Deteção de injeção de prompt Verificação de conteúdo não confiável e ficheiros de regras | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ PromptGuard + ModernBERT |
| Proteção de PII Manter dados pessoais fora do fornecedor do modelo | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Substituído no dispositivo, restaurado nas respostas |
| Registo de auditoria Registar o que o agente fez | ❌ Apenas registos do contêiner | 🟡 Auditoria local imutável | ❌ | 🟡 Registo de pedidos | 🟡 Registo de pedidos | 🟡 Corpos HTTP completos em SQLite | ✅ Rastreio completo da sessão, encriptado |
| Inventário da cadeia de suprimentos (Enterprise) Um registo de cada pacote obtido | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Cada dependência + veredicto, pesquisável |
| Produtividade | |||||||
| Equipas de agentes Vários agentes numa tarefa, a comunicar entre si | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Salas, Switchboard, delegação com @ |
| Uso de tokens (Enterprise) Que ficheiros consomem mais tokens | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Por ficheiro, repositório e modelo |
| Fusão multimodelo Um painel de modelos, avaliado e sintetizado | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Painel + juiz, durante a transmissão |
| Automações Execuções do agente por agendamento ou em eventos do GitHub / Linear | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Agendamento, GitHub, Linear, encadeado |
| Modelos locais Qualquer fornecedor, ou inferência no seu próprio hardware | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ MLX no dispositivo + qualquer fornecedor |
| Kubernetes local Clusters e registos junto ao sandbox | 🟡 DIY via Docker-in-Docker | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Clusters k3s + registo privado |
| Navegador agêntico Um navegador que o agente controla para testar o seu trabalho | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Chromium isolado, controlado pelo agente |
| Acesso a partir de qualquer lugar Ligar-se ao sandbox remotamente | 🟡 VS Code remoto | ❌ | ❌ | ❌ | 🟡 docker exec, local | ❌ | ✅ Mac, iPhone, iPad, CLI ou SSH |
✅ Completo — integrado, aplicado · 🟡 Parcial — limitado ou opcional · ❌ Nenhum — não abordado
Esconder um token não é o mesmo que governar o seu uso. O Docker Sandboxes mantém o valor bruto fora da VM — mas o seu proxy ainda anexa essa credencial a qualquer pedido de saída que o sandbox faça, pelo que um pacote comprometido instalado ao lado pode gastá-la contra um domínio na lista de permissões sem nunca a ver. Apenas o Bromure verifica o pacote antes de ser executado e controla cada uso — consentimento, somente leitura, um TTL — aplicando os cinco controlos numa única fronteira que o agente não consegue contornar. É nessa mesma fronteira que a Fusão, a inferência local e o acesso remoto se ligam.
Compilado a partir da documentação pública de cada projeto, junho de 2026. Aqui, agent-vault refere-se a octokraft/agent-vault (injeção de segredos baseada em pipe), distinto do Agent Vault da Infisical (proxy de credenciais HTTP). O Docker Sandboxes é uma pré-visualização experimental cujas credenciais intermediadas permanecem utilizáveis por qualquer coisa dentro da VM. O inventário de pacotes de toda a frota e os resumos de uso de tokens do Bromure são apresentados no Bromure Enterprise Manager. Estas ferramentas evoluem rapidamente — vê algo desatualizado? Abre uma issue.
Todos os navegadores seguros policiam a web. O Bromure isola-a. O Talon e o Island reforçam o Chromium na sua máquina. O Menlo isola a web — na sua nuvem. O Bromure executa cada sessão numa VM descartável no seu próprio Mac: isolamento real, localmente.