在 macOS 上的一次性 Linux 虚拟机中实现安全、临时的计算环境。
本仓库包含两个同源应用,均基于 Apple 的 Virtualization.framework 构建:
隔离、将密钥挡在代理之外、限定其使用范围、扫描供应链、捕获提示注入:大多数工具只选择其中一项。Bromure 在单一边界上完成全部五项,然后再加上密钥代理永远无法做到的功能:模型面板、本地推理,以及从任何地方接入的方式。以下是同一威胁模型在人们常用的工具上的运行情况,以及每个工具止步于何处。
更详细的功能矩阵请访问 bromure.io/en/feature-matrix。
| 防护 | Dev Container VS Code | nono 内核沙箱 | agent-vault octokraft | Agent Vault Infisical | Docker Sandboxes microVM | Capsem 气隙虚拟机 | Bromure Agentic Coding |
|---|---|---|---|---|---|---|---|
| 安全性 | |||||||
| 隔离边界 爆炸半径止于何处 | 🟡 同一容器,共享内核 | 🟡 内核允许列表,无独立内核 | ❌ 代理就地运行 | ❌ 仅代理;代理未装箱 | ✅ microVM,独立内核 | ✅ 硬件虚拟机,独立内核 | ✅ 硬件虚拟机,独立内核 |
| 将密钥挡在代理之外 它能否读到真实凭据? | ❌ 转发 SSH 代理 + git 凭据 | 🟡 阻止密钥文件;代理部分 | ✅ 管道注入;无读取路径 | ✅ 代理在传输中附加 | ✅ 主机代理注入标头 | ❌ 真实 API 密钥存在于虚拟机中 | ✅ 在传输中替换为占位符 |
| 凭据范围与审批 按次限制、只读、过期、同意 | ❌ 无按次范围限定 | 🟡 审批流程 + 出口过滤 | 🟡 按密钥 TTL;阻止 shell | 🟡 按端点出口过滤 | 🟡 域名允许列表;虚拟机内代码仍可使用 | 🟡 域名 + 方法/路径出口规则 | ✅ 按目标同意 + TTL |
| 供应链扫描 捕获恶意/有漏洞的软件包 | ❌ 无注册表扫描 | ❌ 仅签名,无包扫描 | ❌ 超出范围 | ❌ 超出范围 | ❌ 无包扫描 | ❌ 无包扫描 | ✅ 年龄门控、OSV、socket.dev、Depi |
| 提示注入检测 扫描不受信任的内容和规则文件 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ PromptGuard + ModernBERT |
| PII 保护 防止个人数据到达模型提供商 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 在设备上替换,在回复中还原 |
| 审计追踪 记录代理做了什么 | ❌ 仅容器日志 | 🟡 不可变本地审计 | ❌ | 🟡 请求日志 | 🟡 请求日志 | 🟡 SQLite 中的完整 HTTP 正文 | ✅ 完整会话追踪,加密 |
| 供应链清单 (企业版) 每个获取的软件包的记录 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 每个依赖项 + 判定,可搜索 |
| 生产力 | |||||||
| 代理团队 多个代理处理同一任务,相互通信 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 房间、Switchboard、@ 委派 |
| Token 用量 (企业版) 哪些文件消耗最多 token | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 按文件、仓库和模型 |
| 多模型融合 一组模型,经评判与综合 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 面板 + 评判,在传输中 |
| 自动化 代理按计划或在 GitHub / Linear 事件上运行 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 计划、GitHub、Linear、链式 |
| 本地模型 任意提供商,或在自有芯片上推理 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 设备端 MLX + 任意提供商 |
| 本地 Kubernetes 沙箱旁的集群和注册表 | 🟡 通过 Docker-in-Docker 自行搭建 | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ k3s 集群 + 私有注册表 |
| 代理浏览器 代理驱动以测试其工作的浏览器 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 隔离的 Chromium,代理驱动 |
| 从任何地方接入 远程连接到沙箱 | 🟡 VS Code 远程 | ❌ | ❌ | ❌ | 🟡 docker exec,本地 | ❌ | ✅ Mac、iPhone、iPad、CLI 或 SSH |
✅ 完整 — 内置、强制执行 · 🟡 部分 — 有限或可选 · ❌ 无 — 未涉及
隐藏 token 与治理其使用并不相同。Docker Sandboxes 将原始值挡在虚拟机之外——但其代理仍会将该凭据附加到沙箱发出的任何出站请求上,因此侧面安装的受损软件包可以在从未看到它的情况下,针对允许列表中的域名使用它。只有 Bromure 会在软件包运行前扫描它,并对每次使用进行门控——同意、只读、TTL——在代理无法绕过的单一边界上强制执行全部五项控制。同一个边界也是 Fusion、本地推理和远程访问接入的地方。
根据各项目的公开文档整理,2026 年 6 月。此处 agent-vault 指 octokraft/agent-vault(基于管道的密钥注入),与 Infisical 的 Agent Vault(HTTP 凭据代理)不同。Docker Sandboxes 是一个实验性预览版,其代理凭据仍可被虚拟机内的任何东西使用。Bromure 的机群级软件包清单和 token 用量汇总在 Bromure Enterprise Manager 中呈现。这些工具发展迅速——发现过时之处?请提交 issue。
每个安全浏览器都在管控网络。Bromure 则隔离网络。Talon 和 Island 在你的机器上加固 Chromium。Menlo 隔离网络——在其云中。Bromure 在你自己的 Mac 上的一次性虚拟机中运行每个会话:真正的隔离,本地实现。
更详细的功能矩阵请访问 bromure.io/en/feature-matrix。
| 能力 | Talon Prisma Access Browser | Island Enterprise Browser | Menlo 远程隔离 | Bromure Web |
|---|---|---|---|---|
| 隔离与遏制 | ||||
| 将不受信任的 Web 代码与真实操作系统隔离 | ❌ | ❌ | ✅ | ✅ |
| 浏览器被利用时主机仍安全 | 🟡 | ❌ | ✅ | ✅ |
| 不留痕迹的一次性会话 | 🟡 | ❌ | ✅ | ✅ |
| 本地运行而非在供应商云中的隔离 | ❌ | ❌ | ❌ | ✅ |
| 设备与数据控制 | ||||
| 安全会话中的真实摄像头和麦克风 | ✅ | 🟡 | 🟡 | ✅ |
| 下载和上传控制 | ✅ | ✅ | ✅ | ✅ |
| 下载的恶意软件扫描 | ✅ | 🟡 | ✅ | ✅ |
| 复制粘贴和截图控制 | 🟡 | ✅ | 🟡 | ✅ |
| 阻止数据流向本地打印机、NAS 和 USB | 🟡 | 🟡 | 🟡 | ✅ |
| Web 防护 | ||||
| 钓鱼检测 | ✅ | ✅ | ✅ | 🟡 |
| URL 和类别 Web 过滤 | ✅ | ✅ | ✅ | 🟡 |
| 内置按会话 VPN 和 IP 掩蔽 | 🟡 | ❌ | 🟡 | ✅ |
| 浏览器扩展治理 | ✅ | ✅ | 🟡 | 🟡 |
| 企业管理 | ||||
| 中央控制台和托管配置文件 | ✅ | ✅ | ✅ | ✅ |
| 会话日志和完整审计追踪 | ✅ | ✅ | ✅ | ✅ |
| SIEM 和 OpenTelemetry 导出 | ✅ | ✅ | ✅ | ✅ |
| 通过 Okta、Workspace 或 Entra 强制使用 | ✅ | ✅ | ✅ | ✅ |
| 用户离职时自动撤销访问 | 🟡 | ✅ | 🟡 | ✅ |
| 内容感知 DLP 和文件净化 | ✅ | ✅ | ✅ | 🟡 |
| BYOD 和非托管设备 | ✅ | ✅ | ✅ | ✅ |
| 平台与模式 | ||||
| 在所有主流平台上运行 | ✅ | ✅ | ✅ | 🟡 |
| 开源且免费使用 | ❌ | ❌ | ❌ | ✅ |
| 设备端运行,无按席位云 | 🟡 | 🟡 | ❌ | ✅ |
✅ 内置 · 🟡 部分或有限 · ❌ 未提供
Talon 和 Island 让浏览器成为管控更好的前门——但它仍运行在你的真实操作系统上。Menlo 增加了真正的隔离,然后将每个页面路由通过其云。Bromure 是唯一一个将每个会话封存在你自己机器上的一次性虚拟机中的方案:没有任何东西到达你的 Mac,没有任何东西离开你的设备,关闭窗口即抹除一切。
根据公开产品文档(Palo Alto Networks、Island、Menlo Security)于 2026 年 6 月整理。部分标记表示能力有限、可选、受许可限制,或——对于 Bromure 钓鱼检测——仍处于测试阶段。
./build.sh # browser app
./build.sh bromure-ac # agentic-coding app
swift test # tests
输出位于 .build/arm64-apple-macosx/release/。
三个 SPM 目标:
| 目标 | 路径 | 说明 |
|---|---|---|
bromure | Sources/Browser/ | 浏览器应用 + SwiftUI + AppKit 窗口管理 |
bromure-ac | Sources/AgentCoding/ | 代理编码应用 + MITM 代理 + 云凭据管道 |
SandboxEngine | Sources/SandboxEngine/ | 共享虚拟机生命周期、镜像管理、virtio 桥接 |
两个应用都会在后台预热一个虚拟机池,因此新会话可在不到一秒内打开。客户机 ↔ 主机通信通过 vsock 进行(剪贴板、文件传输、MITM 代理)。
Virtualization.framework 在 Apple Silicon 主机上仅支持 ARM64 客户机虚拟机。