
Надлежащая изоляция для агентного кодирования и веб-серфинга
Безопасные эфемерные вычисления в одноразовых Linux-виртуальных машинах на macOS.
В этом репозитории представлены два родственных приложения, оба построенные на Virtualization.framework от Apple:
Изоляция, недопущение секретов к агенту, ограничение их использования, сканирование цепочки поставок, перехват внедрения промптов: большинство инструментов выбирают что-то одно. Bromure делает всё пять на одной границе, а затем добавляет то, что брокер секретов никогда не смог бы: панель моделей, локальный вывод и доступ откуда угодно. Ниже одна и та же модель угроз, прогнанная через инструменты, к которым обычно прибегают, и то, где каждый из них останавливается.
Более подробная матрица функций доступна на bromure.io/en/feature-matrix.
| Защита | Dev Container VS Code | nono kernel sandbox | agent-vault octokraft | Agent Vault Infisical | Docker Sandboxes microVM | Capsem air-gapped VM | Bromure Agentic Coding |
|---|---|---|---|---|---|---|---|
| Безопасность | |||||||
| Граница изоляции Где останавливается радиус поражения | 🟡 Тот же контейнер, общее ядро | 🟡 Списки разрешений ядра, без собственного ядра | ❌ Агент выполняется на месте | ❌ Только прокси; агент вне песочницы | ✅ microVM, собственное ядро | ✅ Аппаратная ВМ, собственное ядро | ✅ Аппаратная ВМ, собственное ядро |
| Недопущение секретов к агенту Может ли он когда-либо прочитать реальные учётные данные? | ❌ Пробрасывает SSH-агент + git-учётные данные | 🟡 Блокирует файлы ключей; проксирует некоторые | ✅ Передаётся по каналу; нет пути чтения | ✅ Прокси присоединяет в трафике | ✅ Прокси хоста внедряет заголовки | ❌ Реальные API-ключи находятся в ВМ | ✅ Заглушка подменяется в трафике |
| Область действия и одобрение учётных данных Лимиты на использование, только чтение, срок действия, согласие | ❌ Нет ограничения области на использование | 🟡 Процесс одобрения + фильтр исходящего трафика | 🟡 TTL на каждый секрет; блокирует оболочки | 🟡 Фильтр исходящего трафика на каждую конечную точку | 🟡 Список разрешённых доменов; код внутри ВМ всё ещё может их использовать | 🟡 Правила исходящего трафика по домену + методу/пути | ✅ Согласие на каждое назначение + TTL |
| Сканирование цепочки поставок Перехват вредоносных / уязвимых пакетов | ❌ Нет сканирования реестра | ❌ Только подписи, без сканирования пакетов | ❌ Вне области | ❌ Вне области | ❌ Нет сканирования пакетов | ❌ Нет сканирования пакетов | ✅ Age-gate, OSV, socket.dev, Depi |
| Обнаружение внедрения промптов Сканирование недоверенного контента и файлов правил | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ PromptGuard + ModernBERT |
| Защита PII Недопущение персональных данных к провайдеру модели | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Подмена на устройстве, восстановление в ответах |
| Журнал аудита Запись того, что делал агент | ❌ Только логи контейнера | 🟡 Неизменяемый локальный аудит | ❌ | 🟡 Логирование запросов | 🟡 Логирование запросов | 🟡 Полные тела HTTP в SQLite | ✅ Полная трассировка сеанса, зашифрованная |
| Инвентаризация цепочки поставок (Enterprise) Запись каждого полученного пакета | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Каждая зависимость + вердикт, с поиском |
| Продуктивность | |||||||
| Команды агентов Много агентов над одной задачей, общающихся друг с другом | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Комнаты, Switchboard, @-делегирование |
| Использование токенов (Enterprise) Какие файлы сжигают больше всего токенов | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ По файлу, репозиторию и модели |
| Мультимодельное объединение Панель моделей, оценка и синтез | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Панель + судья, в трафике |
| Автоматизации Запуск агента по расписанию или по событиям GitHub / Linear | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Расписание, GitHub, Linear, цепочки |
| Локальные модели Любой провайдер или вывод на собственном железе | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ MLX на устройстве + любой провайдер |
| Локальный Kubernetes Кластеры и реестры рядом с песочницей | 🟡 Своими силами через Docker-in-Docker | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Кластеры k3s + приватный реестр |
| Агентный браузер Браузер, которым агент управляет для проверки своей работы | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ Изолированный Chromium под управлением агента |
| Доступ откуда угодно Подключение к песочнице удалённо | 🟡 Удалённый VS Code | ❌ | ❌ | ❌ | 🟡 docker exec, локально | ❌ | ✅ Mac, iPhone, iPad, CLI или SSH |
✅ Полностью — встроено, обеспечивается · 🟡 Частично — ограничено или опционально · ❌ Нет — не рассматривается
Скрыть токен — не то же самое, что управлять его использованием. Docker Sandboxes не допускает необработанное значение в ВМ — но его прокси всё равно прикрепляет эти учётные данные к любому исходящему запросу, который делает песочница, поэтому скомпрометированный пакет, установленный на стороне, может потратить их на домен из списка разрешённых, даже не увидев их. Только Bromure сканирует пакет перед запуском и ограничивает каждое использование — согласие, только чтение, TTL — обеспечивая все пять средств контроля на одной границе, которую агент не может обойти. На той же границе подключаются Fusion, локальный вывод и удалённый доступ.
Составлено по публичной документации каждого проекта, июнь 2026. Здесь agent-vault относится к octokraft/agent-vault (внедрение секретов через канал), в отличие от Agent Vault от Infisical (прокси учётных данных HTTP). Docker Sandboxes — экспериментальный предварительный выпуск, чьи брокерские учётные данные остаются доступными для всего внутри ВМ. Инвентаризация пакетов по всему парку и сводки использования токенов в Bromure представлены в Bromure Enterprise Manager. Эти инструменты развиваются быстро — заметили что-то устаревшее? Откройте issue.
Каждый безопасный браузер контролирует веб. Bromure его изолирует. Talon и Island укрепляют Chromium на вашей машине. Menlo изолирует веб — в своём облаке. Bromure запускает каждый сеанс в одноразовой ВМ на вашем собственном Mac: настоящая изоляция, локально.