Назад к обновлениям
New releaseSep 2, 2026

bromure agentic-coding-v4.6.0

Надлежащая изоляция для агентного кодирования и веб-серфинга

Поделиться

Иконка Bromure      Иконка Bromure Agentic Coding

Bromure

Безопасные, эфемерные вычисления в одноразовых Linux-ВМ на macOS.

→ Все подробности, скриншоты и загрузки на bromure.io


Этот репозиторий содержит два родственных приложения, оба построены на Virtualization.framework от Apple:

  • Bromure — каждый сеанс браузера запускается в одноразовой Linux-ВМ. Закрываете окно — ВМ уничтожается.
  • Bromure Agentic Coding — изолированная среда для AI-агентов кодирования (Claude Code, Codex). Прокси MITM на стороне хоста заменяет фейковые учётные данные реальными в канале, так что секреты никогда не попадают в ВМ, а затем добавляет сканирование цепочек поставок, обнаружение инъекций подсказок, мультимодельную панель, локальный/гибридный вывод и удалённый доступ — всё это реализовано на одной границе.
Сравнение Bromure Agentic Coding с аналогами

Изоляция, удержание секретов за пределами агента, ограничение их использования, сканирование цепочки поставок, защита от инъекций подсказок: большинство инструментов решают одну задачу. Bromure делает все пять на одной границе, а затем добавляет то, что никогда бы не смог сделать брокер секретов: модельную панель, локальный вывод и возможность доступа откуда угодно. Ниже представлена та же модель угроз, применённая к инструментам, которые обычно выбирают, и указано, где каждый из них останавливается.

Более подробная матрица функций доступна на bromure.io/en/feature-matrix.

ЗащитаDev Container
VS Code
nono
песочница ядра
agent-vault
octokraft
Agent Vault
Infisical
Docker Sandboxes
microVM
Capsem
изолированная ВМ
Bromure
Agentic Coding
Безопасность
Граница изоляции
Где останавливается радиус взрыва
🟡 Один контейнер, общее ядро🟡 Белые списки ядра, без собственного ядра❌ Агент работает на месте❌ Только прокси; агент не изолирован✅ microVM, собственное ядро✅ Аппаратная ВМ, собственное ядро✅ Аппаратная ВМ, собственное ядро
Секреты не попадают к агенту
Может ли он прочитать реальные учётные данные?
❌ Передаёт SSH-агент + git-учётные данные🟡 Блокирует ключевые файлы; проксирует часть✅ Передаются через канал; нет пути чтения✅ Прокси подключается в канале✅ Прокси хоста внедряет заголовки❌ Реальные API-ключи живут внутри ВМ✅ Заглушка заменяется в канале
Область действия и одобрение учётных данных
Поиспользовательные ограничения, только чтение, срок действия, согласие
❌ Нет поиспользовательного ограничения области🟡 Процедура одобрения + фильтр исходящего трафика🟡 TTL на секрет; блокирует оболочки🟡 Фильтр исходящего трафика на конечную точку🟡 Белый список доменов; код внутри ВМ всё ещё может их использовать🟡 Правила исходящего трафика по домену + методу/пути✅ Согласие по каждому назначению + TTL
Сканирование цепочки поставок
Обнаружение вредоносных/уязвимых пакетов
❌ Нет сканирования реестров❌ Только подпись, нет сканирования пакетов❌ Вне scope❌ Вне scope❌ Нет сканирования пакетов❌ Нет сканирования пакетов✅ Age-gate, OSV, socket.dev, Delpi
Обнаружение инъекций подсказок
Сканирование недоверенного контента и файлов правил
✅ PromptGuard + ModernBERT
Журнал аудита
Запись действий агента
❌ Только логи контейнера🟡 Неизменяемый локальный аудит🟡 Логи запросов🟡 Логи запросов🟡 Полные тела HTTP-запросов в SQLite✅ Полная трассировка сеанса, шифрование
Инвентаризация цепочки поставок (Enterprise)
Запись каждого загруженного пакета
✅ Каждая зависимость + вердикт, возможность поиска
Продуктивность
Использование токенов (Enterprise)
Какие файлы сжигают больше всего токенов
✅ По файлу, репозиторию и модели
Объединение нескольких моделей
Панель моделей с оценкой и синтезом
✅ Панель + судья, в канале
Локальные и гибридные модели
Вывод на вашем собственном кремнии или в облаке, локальный откат при недоступности облака
✅ Локальный или гибридный, в канале
Доступ откуда угодно
Подключение к песочнице удалённо
🟡 VS Code remote🟡 docker exec, локально✅ Приложение, CLI или SSH

✅ Полная — встроенная, принудительная  ·  🟡 Частичная — ограниченная или опциональная  ·  ❌ Нет — не реализована

Скрыть токен — не то же самое, что управлять его использованием. Docker Sandboxes не пропускает сырое значение в ВМ — но его прокси всё равно прикрепляет эти учётные данные к любому исходящему запросу, который делает песочница, поэтому скомпрометированный пакет, установленный на стороне, может потратить их на домен из белого списка, даже не видя его. Только Bromure сканирует пакет до того, как он запустится, и контролирует каждое использование — согласие, только чтение, TTL — применяя все пять мер контроля на одной границе, которую агент не может обойти. На этой же границе подключаются Fusion, локальный вывод и удалённый доступ.

Составлено на основе публичной документации каждого проекта, июнь 2026. Здесь agent-vault относится к octokraft/agent-vault (внедрение секретов через канал), в отличие от Agent Vault от Infisical (прокси учётных данных HTTP). Docker Sandboxes — экспериментальная предварительная версия, в которой управляемые учётные данные остаются доступными для всего внутри ВМ. Общефермерская инвентаризация пакетов и сводки использования токенов отображаются в Bromure Enterprise Manager. Эти инструменты быстро развиваются — заметили что-то устаревшее? Откройте issue.

Сравнение Bromure Web с аналогами

Любой защищённый браузер контролирует веб. Bromure изолирует его. Talon и Island укрепляют Chromium на вашем компьютере. Menlo изолирует веб — в своём облаке. Bromure запускает каждый сеанс в одноразовой ВМ на вашем собственном Mac: настоящая изоляция, локально.

Более подробная матрица функций доступна на bromure.io/en/feature-matrix.

ВозможностьTalon
Prisma Access Browser
Island
Enterprise Browser
Menlo
Удалённая изоляция
Bromure
Web
Изоляция и контейнеризация
Изолирует недоверенный веб-код от реальной ОС
Хост остаётся в безопасности при эксплуатации браузера🟡
Одноразовые сеансы, не оставляющие следов🟡
Изоляция, работающая локально, а не в облаке вендора
Контроль устройств и данных
Реальная веб-камера и микрофон внутри защищённого сеанса🟡🟡
Контроль загрузки и выгрузки
Сканирование загрузок на вредоносное ПО🟡
Контроль копирования-вставки и скриншотов🟡🟡
Блокирует передачу данных на локальные принтеры, NAS и USB🟡🟡🟡
Веб-защита
Обнаружение фишинга🟡
Фильтрация веб-сайтов по URL и категориям🟡
Встроенный VPN и маскировка IP для каждого сеанса🟡🟡
Управление расширениями браузера🟡🟡
Корпоративное управление
Центральная консоль и управляемые профили
Логирование сеансов и полный аудит
Экспорт в SIEM и OpenTelemetry
Принудительное использование через Okta, Workspace или Entra
Автоматический отзыв доступа при увольнении пользователя🟡🟡
DLP с учётом содержимого и санитизация файлов🟡
BYOD и неуправляемые устройства
Платформа и модель
Работает на всех основных платформах🟡
Открытый исходный код и бесплатен в использовании
Работает на устройстве без оплаты за место в облаке🟡🟡

✅ Встроено  ·  🟡 Частично или ограниченно  ·  ❌ Не предоставляется

Talon и Island делают браузер лучше охраняемой входной дверью — но он всё ещё работает на вашей реальной ОС. Menlo добавляет настоящую изоляцию, а затем направляет каждую страницу через своё облако. Bromure — единственный, кто запечатывает каждый сеанс в одноразовой ВМ на вашем собственном устройстве: ничто не достигает вашего Mac, ничто не покидает ваше устройство, и закрытие окна стирает всё.

Составлено из публичной документации продуктов (Palo Alto Networks, Island, Menlo Security) в июне 2026. Оценка «Частично» относится к возможностям, которые ограничены, опциональны, требуют лицензии или — для обнаружения фишинга в Bromure — находятся в бета-версии.

Сборка

./build.sh                 # browser app
./build.sh bromure-ac      # agentic-coding app
swift test                 # tests

Результаты помещаются в .build/arm64-apple-macosx/release/.

Архитектура

Три цели SPM:

ЦельПутьПримечания
bromureSources/Browser/Приложение браузера + SwiftUI + управление окнами AppKit
bromure-acSources/AgentCoding/Приложение агентского кодирования + прокси MITM + интеграция облачных учётных данных
SandboxEngineSources/SandboxEngine/Общий жизненный цикл ВМ, управление образами, мосты virtio

Оба приложения предварительно разогревают пул ВМ в фоне, чтобы новые сеансы открывались менее чем за секунду. Связь между гостем и хостом осуществляется через vsock (буфер обмена, передача файлов, прокси MITM).

Требования

  • macOS 14 (Sonoma) или новее
  • Apple Silicon (M1 или новее) — Virtualization.framework поддерживает гостевые ВМ ARM64 только на хостах Apple Silicon.

Автор

Категории