在 macOS 上的可丢弃 Linux 虚拟机中,实现安全、临时的计算。
此仓库包含两个同族应用,均基于 Apple 的 Virtualization.framework 构建:
隔离、防止机密进入代理、限制其使用范围、扫描供应链、捕捉提示注入:大多数工具只兼顾其中一项。Bromure 在一个单一边界上完成全部五项控制,然后添加了秘密代理无法做到的功能:模型面板、本地推理以及从任何地方连接的能力。以下是针对人们常用的工具,基于相同威胁模型的分析,以及每个工具的局限性。
更详细的功能矩阵可在 bromure.io/en/feature-matrix 获取。
| 保护能力 | Dev Container VS Code | nono 内核沙箱 | agent-vault octokraft | Agent Vault Infisical | Docker Sandboxes microVM | Capsem 气隙VM | Bromure Agentic Coding |
|---|---|---|---|---|---|---|---|
| 安全性 | |||||||
| 隔离边界 爆炸半径终止处 | 🟡 同一容器,共享内核 | 🟡 内核白名单,无自有内核 | ❌ 代理在原位运行 | ❌ 仅代理;代理未隔离 | ✅ microVM,自有内核 | ✅ 硬件VM,自有内核 | ✅ 硬件VM,自有内核 |
| 防止机密进入代理 它能否读取真实凭证? | ❌ 转发 SSH 代理 + git 凭据 | 🟡 阻止关键文件;代理部分 | ✅ 管道注入;无读取路径 | ✅ 代理在线路上附加 | ✅ 宿主机代理注入头部 | ❌ 真实 API 密钥位于 VM 内 | ✅ 在线路上替换为存根 |
| 凭证范围与审批 每次使用的限制、只读、过期、同意 | ❌ 无按使用范围 | 🟡 审批流程 + 出站过滤器 | 🟡 按机密设置 TTL;阻止 shell | 🟡 按端点出站过滤 | 🟡 域名白名单;VM 内代码仍可使用 | 🟡 域名 + 方法/路径出站规则 | ✅ 按目的地进行同意 + TTL |
| 供应链扫描 捕捉恶意/有漏洞的包 | ❌ 无注册表扫描 | ❌ 仅签名,无包扫描 | ❌ 不在范围内 | ❌ 不在范围内 | ❌ 无包扫描 | ❌ 无包扫描 | ✅ Age-gate、OSV、socket.dev、Delpi |
| 提示注入检测 扫描不受信任的内容和规则文件 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ PromptGuard + ModernBERT |
| 审计追踪 记录代理的操作 | ❌ 仅容器日志 | 🟡 不可变的本地审计 | ❌ | 🟡 请求日志 | 🟡 请求日志 | 🟡 SQLite 中的完整 HTTP 正文 | ✅ 完整会话跟踪,加密 |
| 供应链清单 (企业版) 每个已获取包的记录 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 每个依赖项 + 裁决,可搜索 |
| 生产力 | |||||||
| Token 用量 (企业版) 哪些文件消耗最多 token | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 按文件、仓库和模型 |
| 多模型融合 模型面板,经评判和综合 | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ 面板 + 评判器,在线路上 |
| 本地与混合模型 在你自己的芯片或云端推理,云端故障时本地回退 |
✅ 完整——内置并强制实施 · 🟡 部分——有限或可选 · ❌ 无——未解决
隐藏 token 并不等同于管理其使用。Docker Sandboxes 将原始值排除在 VM 之外——但其代理仍将凭证附加到沙箱发出的任何出站请求上,因此安装在侧面的恶意包可以在允许的域名上使用它而无需看到它。只有 Bromure 在包运行之前扫描它,并控制每次使用——同意、只读、TTL——在代理无法绕过的单一边界上强制实施所有五项控制。同一个边界正是融合、本地推理和远程访问的接入点。
基于每个项目的公开文档编制,2026年6月。此处 agent-vault 指 octokraft/agent-vault(基于管道的秘密注入),与 Infisical 的 Agent Vault(HTTP 凭证代理)不同。Docker Sandboxes 是实验性预览版,其代理的凭证仍可被 VM 内的任何内容使用。Bromure 的全舰队包清单和 token 用量汇总通过 Bromure Enterprise Manager 展示。这些工具迭代迅速——如果发现过时信息,请提交 issue。
每款安全浏览器都在监管网络。Bromure 则将其隔离。Talon 和 Island 在你的机器上加固 Chromium。Menlo 隔离网络——在其云端。Bromure 在每个会话中,在你的 Mac 本机上一个可丢弃的 VM 中运行:真正的本地隔离。
更详细的功能矩阵可在 bromure.io/en/feature-matrix 获取。
./build.sh # 浏览器应用
./build.sh bromure-ac # agentic-coding 应用
swift test # 测试
输出文件位于 .build/arm64-apple-macosx/release/。
三个 SPM 目标:
两个应用均在后台预热一组 VM,使新会话在一秒钟内打开。客户机 ↔ 宿主机通信通过 vsock(剪贴板、文件传输、MITM 代理)进行。
Virtualization.framework 仅支持 Apple Silicon 宿主机上的 ARM64 客户机 VM。| ❌ |
| ❌ |
| ❌ |
| ❌ |
| ❌ |
| ❌ |
| ✅ 本地或混合,在线路上 |
| 从任何地方连接 远程附加到沙箱 | 🟡 VS Code 远程 | ❌ | ❌ | ❌ | 🟡 docker exec,本地 | ❌ | ✅ 应用、CLI 或 SSH |
| 能力 | Talon Prisma Access Browser | Island 企业浏览器 | Menlo 远程隔离 | Bromure Web |
|---|
| 隔离与防护 | ||||
| 将不受信任的 Web 代码与真实操作系统隔离 | ❌ | ❌ | ✅ | ✅ |
| 浏览器被利用时宿主机保持安全 | 🟡 | ❌ | ✅ | ✅ |
| 不留痕迹的可丢弃会话 | 🟡 | ❌ | ✅ | ✅ |
| 隔离在本地运行,而非供应商云端 | ❌ | ❌ | ❌ | ✅ |
| 设备与数据控制 | ||||
| 在安全会话中使用真实摄像头和麦克风 | ✅ | 🟡 | 🟡 | ✅ |
| 下载和上传控制 | ✅ | ✅ | ✅ | ✅ |
| 下载的恶意软件扫描 | ✅ | 🟡 | ✅ | ✅ |
| 复制粘贴和截屏控制 | 🟡 | ✅ | 🟡 | ✅ |
| 阻止数据通过本地打印机、NAS 和 USB 泄露 | 🟡 | 🟡 | 🟡 | ✅ |
| Web 保护 | ||||
| 钓鱼检测 | ✅ | ✅ | ✅ | 🟡 |
| URL 和类别 Web 过滤 | ✅ | ✅ | ✅ | 🟡 |
| 内置每个会话 VPN 和 IP 伪装 | 🟡 | ❌ | 🟡 | ✅ |
| 浏览器扩展治理 | ✅ | ✅ | 🟡 | 🟡 |
| 企业管理 | ||||
| 中央控制台和托管配置文件 | ✅ | ✅ | ✅ | ✅ |
| 会话日志和完整审计追踪 | ✅ | ✅ | ✅ | ✅ |
| SIEM 和 OpenTelemetry 导出 | ✅ | ✅ | ✅ | ✅ |
| 通过 Okta、Workspace 或 Entra 强制使用 | ✅ | ✅ | ✅ | ✅ |
| 用户退出时自动撤销访问权限 | 🟡 | ✅ | 🟡 | ✅ |
| 内容感知型 DLP 和文件清理 | ✅ | ✅ | ✅ | 🟡 |
| BYOD 和非托管设备 | ✅ | ✅ | ✅ | ✅ |
| 平台与模型 | ||||
| 支持所有主要平台 | ✅ | ✅ | ✅ | 🟡 |
| 开源且免费使用 | ❌ | ❌ | ❌ | ✅ |
| 在设备上运行,无需按席位付费的云服务 | 🟡 | 🟡 | ❌ | ✅ |
✅ 内置 · 🟡 部分或有限 · ❌ 不提供
Talon 和 Island 让浏览器成为更好监管的前门——但它仍然在你的真实操作系统上运行。Menlo 增加了真正的隔离,然后将每个页面路由到云端。Bromure 是唯一一个将每个会话密封在你自己的机器上的可丢弃 VM 中的工具:没有任何内容触及你的 Mac,没有任何数据离开你的设备,关闭窗口即可擦除全部内容。
基于公共产品文档(Palo Alto Networks、Island、Menlo Security)编制,2026年6月。部分标记表示能力有限、可选、受许可限制,或对于 Bromure 的钓鱼检测而言仍处于测试阶段。
| 目标 | 路径 | 说明 |
|---|
bromure | Sources/Browser/ | 浏览器应用 + SwiftUI + AppKit 窗口管理 |
bromure-ac | Sources/AgentCoding/ | Agentic-coding 应用 + MITM 代理 + 云凭证管道 |
SandboxEngine | Sources/SandboxEngine/ | 共享 VM 生命周期、镜像管理、virtio 桥接 |