Glossar

Dieses Glossar erklärt die Begriffe, denen Sie in den Fenstern von Bromure Agentic Coding, in seiner Kommandozeile und in diesem gesamten Handbuch begegnen. Wo die Oberfläche der App und ihr Code für dieselbe Sache unterschiedliche Namen verwenden — allen voran Arbeitsbereich (Oberfläche) und Profil (Code, profile.json, CLI-Flags) — erscheinen beide Namen, mit Querverweis auf einen einzigen Eintrag. Wenn ein Begriff ein Kapitel hat, das ihn ausführlich behandelt, folgt der Definition ein Siehe-Link.

A

1Password-Referenz — Ein Zugangsdatenwert, der als 1Password-Geheimnis-Referenz (op://vault/item/field oder die Klammerform {{ op://… }}) gespeichert ist statt als das Geheimnis selbst. Bromure löst sie host-seitig mit der op-CLI beim Start auf und löst sie alle 2 Minuten erneut auf; nur die Referenz liegt jemals auf der Festplatte, und die VM hält immer nur eine Fälschung. Siehe Zugangsdaten.

AC-MCP-Server — Der stdio-Model-Context-Protocol-Server, der von bromure-cli mcp gestartet wird und bromure_ac_*-Tools bereitstellt, mit denen ein externer Agent Arbeitsbereiche und Sitzungen verwalten kann. Er kapselt die Automatisierungs-HTTP-API und AppleScript. Siehe Automatisierung & CLI.

Alterssperre — Die Lieferketten-Schicht, die Paketversionen ablehnt, die jünger als ein Stichzeitraum sind (standardmäßig 2 Tage), nach der Annahme, dass eine gerade veröffentlichte Release am wahrscheinlichsten ein soeben gekapertes Paket ist. Gleitende Referenzen werden stillschweigend auf die neueste zulässige Version aufgelöst. Siehe Lieferketten-Schutz.

Agent-Statuspunkt — Der farbige Punkt auf dem Agenten-Symbol eines Tabs: orange pulsierend bedeutet, dass der Agent arbeitet, grün bedeutet, dass er fertig ist, rot bedeutet, dass er Ihre Eingabe benötigt. Siehe Sitzungen.

Agentischer Browser-Bereich — Der rechte Teilbereich, der eine einweg-verwendbare Chromium-VM pro Arbeitsbereich beherbergt und sowohl von Ihnen als auch vom Agenten (über den integrierten Browser-MCP-Server) gesteuert werden kann. Siehe Sitzungen.

Allowlist-Eintragsformat — Die ecosystem:name-Syntax (zum Beispiel npm:axios, pypi:requests), die von der Ausnahmeliste der Alterssperre und der Allowlist für Installationsskripte verwendet wird; ein bloßer name passt auf das Paket in jedem Ökosystem. Der Abgleich ist nicht case-sensitiv. Siehe Lieferketten-Schutz.

APFS-Copy-on-Write-(CoW)-Klon — Eine mit clonefile(2) erstellte Datei, die zunächst alle Datenblöcke mit ihrer Quelle teilt — sofort und kostenlos — und nur wächst, wenn Schreibvorgänge divergieren. Bromure verwendet ihn für Systemplatten von Arbeitsbereichen, Browser-Sitzungsplatten und Prüfpunkte; nicht-APFS-Volumes fallen auf eine vollständige Kopie zurück. Siehe Konzepte.

Angehängtes Terminal — Ein einfacher Terminal-Tab, der innerhalb des Checkouts eines Worktrees geöffnet wird und in der Seitenleiste unter diesem Worktree verschachtelt angezeigt wird. Siehe Sitzungen.

Autorisierte Schlüssel — Die von der App verwaltete Liste öffentlicher SSH-Schlüssel, die sich am eingebetteten SSH-Server anmelden dürfen (Datei remote/authorized_keys), bearbeitet über das Fernzugriff-Fenster oder mit bromure-cli remote key add/ls/rm. Unterstützte Schlüsseltypen sind ed25519 und ecdsa. Siehe Fernzugriff.

Automatisierungs-API — Die optional aktivierbare Loopback-TCP-Form der Steuerungsebene (Standard 127.0.0.1:9223), aktiviert unter Einstellungen → Automatisierung. Ihre Debug- und Exec-Routen erfordern zusätzlich die Umgebungsvariable BROMURE_DEBUG_CLAUDE. Siehe Automatisierung & CLI.

AWS-Neusignierer — Die Host-Komponente, die AWS-gebundene Anfragen erkennt, die ungültige SigV4-Signatur des Gasts entfernt, das echte Sitzungs-Token einfügt und mit dem echten Geheimnis neu signiert, bevor die Anfrage den Mac verlässt. Sie ist fail-closed. Siehe Zugangsdaten.

B

Base-Image — Das gemeinsame, signierte Ubuntu-24.04-Festplatten-Image (base.img, 24 GB sparse), von dem jede Systemplatte eines Arbeitsbereichs geklont wird. Es wird einmalig beim ersten Start erstellt, entweder durch Herunterladen des weiterverteilbaren vorgefertigten Images von dl.bromure.io (bevorzugt) oder durch lokales Erstellen; Arbeitsbereiche verändern es nie direkt. Siehe Installation.

binfmt / QEMU-Emulation — Der Linux-Mechanismus, der QEMU als Interpreter für Binärdateien fremder Architektur registriert und es Docker in der arm64-VM ermöglicht, amd64-Images auszuführen. Emulierte Images laufen langsamer und tragen ein violettes „emulated“-Abzeichen.

Bromure (Web) — Die Schwester-Browser-App, in der jede Web-Sitzung in einer wegwerfbaren Alpine-+-Chromium-VM läuft, die beim Schließen des Fensters zerstört wird (Bundle-ID io.bromure.app). Bromure Agentic Coding teilt sich deren Codebasis, trifft aber die gegenteilige Lebenszyklus-Entscheidung.

Bromure Agentic Coding — Dieses Produkt: eine macOS-App, die KI-Coding-Agenten in dauerhaften Linux-VMs pro Arbeitsbereich hinter einem host-seitigen Zugangsdaten-Proxy sandboxt. Die Binärdatei ist bromure-cli; die Bundle-ID ist io.bromure.agentic-coding.

Bromure Agentic Coding Root CA — Die pro Installation beim ersten Start generierte Zertifizierungsstelle. Ihr öffentliches Zertifikat wird in den Trust Store jeder VM eingebunden, damit der Proxy gefälschte TLS-Leaf-Zertifikate pro Host präsentieren kann, die der Gast akzeptiert; ihr privater Schlüssel verlässt niemals den Host, und eine neue CA wird erzeugt, wenn das Verzeichnis ca/ gelöscht wird. Siehe Konzepte.

bromure-cli (CLI) — Die Kommandozeilen-Schnittstelle zu einer laufenden App, üblicherweise per Symlink nach /usr/local/bin verknüpft. Sie stellt die Terminal-Befehle (vm, exec, trace, remote und andere) bereit, während sie app-interne Unterbefehle verbirgt. Siehe Automatisierung & CLI.

bromure.llm — Der synthetische Hostname (kein echter DNS-Eintrag), den Gast-Agenten für lokale Inferenz ansteuern; der Proxy fängt ihn ab, wendet Injection-Erkennung und Tracing an und leitet an die Engine auf dem Host weiter. Siehe Lokale Modelle.

bromure-local — Die Sentinel-Modell-ID, an die Gast-Agenten gebunden sind; der Host bildet sie auf das aktive lokale Modell des Arbeitsbereichs ab, sodass ein Modellwechsel keinen Neustart des Agenten erfordert. Siehe Lokale Modelle.

Browser-MCP-Server — Der integrierte browser-MCP-Server, der dem Agenten in jedem Arbeitsbereich zur Verfügung steht und dessen browser_*-Tools das eingebettete Chromium des Arbeitsbereichs (in einer separaten einweg-verwendbaren VM) über einen stdio-zu-vsock-Shim steuern. Siehe Sitzungen.

C

Verkettete Automatisierung — Eine Automatisierung mit dem Trigger Nach Automatisierung, die ausgelöst wird, wenn eine vorgelagerte Automatisierung „fertig“ meldet. Die Template-Variablen {{chain.branch}} und {{chain.automation}} tragen den Kontext des vorgelagerten Laufs. Siehe Automatisierung & CLI.

Prüfpunkt — Ein Copy-on-Write-Snapshot pro Bootvorgang der Systemplatte oder des ext4-Homes eines Arbeitsbereichs, aufbewahrt auf einer gestaffelten Aufbewahrungsleiter (grob 3 Bootvorgänge / 7 Tage / 4 Wochen) und wiederherstellbar, während die VM gestoppt ist. Siehe Arbeitsbereiche.

Client-Schlüssel — Das eigene ed25519-Schlüsselpaar des Rich Clients (Kommentar bromure-ac-fatclient); seine öffentliche Hälfte muss auf dem Remote registriert werden, was automatisch durch Einmalpasswort-Kopplung oder manuell mit bromure-cli remote key add geschieht. Siehe Fernzugriff.

Schließaktion — Die Wahl pro Arbeitsbereich, was das Schließen des Sitzungsfensters bewirkt: Im Hintergrund ausführen, Aussetzen, Herunterfahren oder jedes Mal Nachfragen. Siehe Sitzungen.

Cloud-Ereignis-Stream — Die per mTLS authentifizierte Telemetrie (LLM-Aufrufe, Tool-Aufrufe, Befehle, Zugangsdaten-Verwendungen, Kompromittierungsereignisse, Lebenszyklus), die an den Ingest-Endpunkt einer registrierten Organisation gesendet wird. Sie ist an die Registrierung gebunden und im Privatmodus unterdrückt. Siehe Enterprise.

Cloudflare-Quick-Tunnel — Ein cloudflared-Prozess pro Dienst, der einen Gast-HTTP-Dienst unter einer zufälligen https://….trycloudflare.com-URL ohne erforderliches Konto veröffentlicht; die URL ändert sich, sobald der Tunnel neu startet. Siehe Fernzugriff.

Kompromittierungserkennung — Der stets aktive Scan des ausgehenden VM-Verkehrs nach einem gefälschten Token, das an einen Host geht, für den es nicht erzeugt wurde — die Signatur einer Zugangsdaten-Exfiltration. Ein Treffer blockiert die Anfrage (HTTP 451), pausiert die VM sofort und löst einen kritischen Alarm aus. Siehe Zugangsdaten.

Kompromittiert (markiert) — Das dauerhafte Kennzeichen, das nach einem Kompromittierungsereignis auf einem Arbeitsbereich gesetzt wird; der Arbeitsbereich verweigert einen erneuten Boot, bis er ausdrücklich gelöscht wird. Freigegebene Ordner werden nicht gelöscht und können weiterhin kontaminierte Dateien enthalten. Siehe Zugangsdaten.

Zustimmungsvermittler — Die Host-Komponente, die Genehmigungsdialoge für gesperrte Zugangsdaten, Schutzmechanismus-Prompts und Lieferketten-Halts anzeigt und die zeitlich begrenzten Genehmigungen verfolgt, die sie erzeugen. Genehmigungen liegen nur im Arbeitsspeicher und werden beim Abbau der Sitzung gelöscht. Siehe Zugangsdaten.

Steuerungssocket — Die nur dem Eigentümer zugängliche HTTP-über-Unix-Socket-Steuerungsebene (~/Library/Application Support/BromureAC/control.sock), über die CLI und GUI mit der laufenden App kommunizieren; der Rich Client tunnelt genau diese API über SSH. Siehe Fernzugriff.

Controller-Overlay — Das vom Host gezeichnete Menü, das durch den Overlay-Tastenkürzel (Standard Ctrl-]) geöffnet wird, während man an das tmux eines Arbeitsbereichs angehängt ist: Tab-Wechsel, Worktrees, Fusion, Routing, Einstellungen, Neustart, Aussetzen und Trennen. Die Auslösetaste erreicht niemals den Gast. Siehe Fernzugriff.

D

Delpi — Eine sofort einsetzbare, sichere npm-Registry von Lupin & Holmes, die vorab geprüfte Pakete bereitstellt. Statt einer Abfrage leitet Bromure den gesamten npm-Registry-Verkehr zu ihr um, wobei Ihr API-Schlüssel host-seitig eingefügt wird. Siehe Lieferketten-Schutz.

Dive-Bildschirm — Das animierte Boot-Overlay, das angezeigt wird, bis das Gast-Terminal aktiv ist; es wechselt nach 30 Sekunden ohne Terminal zu „DIVE FAILED“. Siehe Sitzungen.

Drift-Erkennung — Der Vergleich pro Arbeitsbereich zwischen der zum Klonzeitpunkt gestempelten Base-Image-Version und der aktuellen; eine Abweichung (nach einem Image-Update) veranlasst den Arbeitsbereich, ein Zurücksetzen auf das neue Base-Image anzubieten. Ein Image-Update berührt vorhandene Arbeitsbereich-Platten nie von selbst. Siehe Arbeitsbereiche.

E

Registrierungscode — Ein sechs Wörter langer Code (zum Beispiel bromure-cli enroll --code acid-aloe-arson-bench-cat-drum), der eine Installation an eine Organisation bindet, ihr mTLS-Leaf-Zertifikat ausstellt und verwaltete Profile sowie den Cloud-Ereignis-Stream aktiviert. Siehe Enterprise.

Registrierungszustand — Der serverseitige Akzeptanzstatus einer Installation — OK, „Token abgelehnt“ (erneut registrieren) oder „widerrufen“ (ein Administrator hat sie beendet) — als Banner im Registrierungsstatus-Panel angezeigt. Siehe Enterprise.

F

Gefälschtes Token — Ein strukturerhaltender Platzhalter (zum Beispiel brm_…, sk-ant-api03-brm-…, xai-brm-…), der anstelle echter Zugangsdaten in die VM geschrieben wird. Es wird deterministisch aus dem echten Wert und einem Salt pro Installation abgeleitet, rotiert also nicht zwischen Sitzungen und ist überall außer über den Proxy nutzlos. Auch Platzhalter oder Köder-Zugangsdaten genannt. Siehe Zugangsdaten.

Datei-Explorer-Bereich — Der schreibgeschützte Repository-Baum mit Diff und Vorschau, gespeist durch git-Befehle, die innerhalb des Gasts ausgeführt werden. Siehe Sitzungen.

Fusion — Das Mehrmodell-Feature, bei dem mehrere Modelle antworten, ein Judge eine endgültige Antwort synthetisiert und der gesamte Austausch an der Proxy-Grenze auf der Leitung angewendet wird. Siehe Fusion.

G

Genehmigungsumfang — Die Einheit, die eine Schutzmechanismus-Genehmigung abdeckt — ein einzelner Kubernetes-API-Host, AWS als Ganzes, eine Docker-Registry, ein Datenbank-Host oder eine git-Forge. Die Genehmigung eines Umfangs gewährt nichts anderes. Siehe Schutzmechanismen-Einstellungen.

Grid — Die Bühnenoberfläche, die mehrere Arbeitsbereich-Terminals nebeneinander anzeigt, erreichbar über einen angehefteten Grid-Knoten in der Seitenleiste, auf den Tabs gezogen werden. Siehe Sitzungen.

Schutzmechanismen — Die host-seitige Richtlinien-Engine, die verändernde Operationen pro Protokoll filtert, mit vier Modi: Aus, Vor dem Schreiben nachfragen, Destruktives blockieren und Schreibgeschützt. Blockierte Aufrufe erscheinen dem Agenten als gewöhnlicher 403-API-Fehler. Siehe Schutzmechanismen-Einstellungen.

H

Headless-Agent — Der fensterlose bromure-cli run --headless-Prozess, der VMs und den Steuerungssocket ohne GUI beherbergt; er wird von CLI-Befehlen und vom Boot-bei-Anmeldung-Helfer automatisch gestartet. Siehe Automatisierung & CLI.

Health-Gate (EWMA) — Der konservative Upstream-Health-Tracker für das Hybrid-Routing: die Cloud wird nach drei oder mehr Fehlern in den letzten ~10 Anfragen als ungesund markiert, oder wenn der exponentiell gewichtete gleitende Durchschnitt der Time-to-First-Token 8 Sekunden überschreitet, und sie erholt sich nach drei sauberen Prüfungen. Solange sie ungesund ist, gehen neue Hybrid-Sitzungen direkt lokal. Siehe Lokale Modelle.

Heartbeat — Ein zehnminütiger Hintergrund-Ping an den Registrierungsserver, der die Zuletzt-gesehen-Zeit der Installation aktuell hält, von einem Widerruf erfährt und die Leaf-Zertifikat-Erneuerungsprüfung mitnimmt. Siehe Enterprise.

Versteckte-Unicode-Signale — Unsichtbare Zeichen, die verwendet werden, um Anweisungen an menschlichen Prüfern vorbeizuschmuggeln: Zero-Width-Zeichen, bidirektionale Overrides und Unicode-Tag-Zeichen. Bromure erkennt sie deterministisch mit nahezu null Falsch-Positiven. Siehe Prompt-Injection.

home.img (ext4-Home) — Das sparse rohe ext4-Image, das /home/ubuntu enthält und als zweite virtio-blk-Platte angehängt ist. Es überlebt ein Zurücksetzen der Systemplatte, schrumpft auf dem Host, wenn Gast-Dateien gelöscht werden, und ersetzt das ältere Home-Modell mit geteiltem Ordner („virtiofs“); vorhandenen Arbeitsbereichen wird eine einmalige Migration angeboten. Siehe Arbeitsbereiche.

Host-Schlüssel-Fingerabdruck — Der SHA-256-Fingerabdruck des ed25519-SSH-Host-Schlüssels des Remotes, angezeigt im Fernzugriff-Fenster und durch bromure-cli remote status, sodass ein sich verbindender Benutzer ihn außerhalb der Verbindung verifizieren kann. Siehe Fernzugriff.

Host-Umfang — Der Ziel-Host, an den ein Zugangsdaten-Tausch gebunden ist. Der Abgleich erfolgt exakt-oder-Subdomain und nicht case-sensitiv, nie als Teilzeichenkette; ein leerer Umfang bedeutet „auf jedem Host einfügen und nie nachfragen“. Siehe Zugangsdaten.

I

Image-Katalog — Das signierte Manifest unter dl.bromure.io (img-catalog.json), das das aktuelle Base-Image (UUID, Version, SHA-256) und jeden Postinstall-Schritt benennt. Die App lehnt unsignierte, ungültige oder zurückgerollte Kataloge ab und liefert eine gebündelte Kopie als Offline-Basis mit. Siehe Installation.

Injection-Score / -Schwellenwert — Die vom Modell geschätzte Wahrscheinlichkeit (0 bis 1), dass ein Span eine Prompt-Injection ist; ein Span wird markiert, wenn der Score den Schwellenwert (Standard 0,5) erreicht. Siehe Prompt-Injection.

Injection-Prüfung — Die verpflichtende Prompt-Injection-Prüfung, die am Text eines Ereignis-Triggers (Titel, Text, Autor, Kommentare) durchgeführt wird, bevor eine geplante Automatisierung ausgelöst wird; ein Fehlschlag blockiert den Lauf, statt den Agenten zu starten. Siehe Automatisierung & CLI.

Installation — Eine registrierte Kopie von Bromure Agentic Coding auf einem Mac, identifiziert durch eine Installations-ID und auf der Installationsseite des Administrators mit Gerätename, Benutzer und Zuletzt-gesehen-Zeit aufgeführt. Siehe Enterprise.

Installations-Token — Ein Bearer-Geheimnis, das bei der Registrierung ausgestellt und im macOS-Schlüsselbund aufbewahrt wird und zur Authentifizierung der Heartbeat- und Zertifikat-Signieraufrufe (nicht der Telemetrie-Uploads) dient. Ein 401 oder 403 darauf bedeutet, dass die Installation neu registriert werden muss. Siehe Enterprise.

Installationsskript-Entfernung — Das laufzeitseitige Entfernen der Hooks preinstall, install, postinstall und prepare aus der package.json eines npm-Tarballs — der Hooks, die bösartige Pakete zum Ausführen von Code zur Installationszeit verwenden. Siehe Lieferketten-Schutz.

itemKey — Die stabile Ereignis-Identität (pr:123, issue:45, commit:abc1234, linear:ENG-1), die bei Automatisierungsläufen aufgezeichnet wird, damit derselbe Pull Request, dasselbe Issue oder derselbe Commit eine Automatisierung nie zweimal auslöst. Siehe Automatisierung & CLI.

J

Judge — In Fusion das Modell, das die Entwürfe abwägt und die endgültige Antwort schreibt; es kann jeder nutzbare Anbieter oder ein lokales Modell sein. Siehe Fusion.

L

Leaf-Zertifikat — Das Client-Zertifikat einer Installation, ausgestellt von der CA der Organisation gegen einen lokal generierten Schlüssel und während mTLS-Handshakes dem Analysedienst präsentiert. Es wird 72 Stunden vor Ablauf automatisch erneuert. Siehe Enterprise.

Leck (nicht getauschte Zugangsdaten) — Ein Bearer-artiges Token in einer ausgehenden Anfrage, das Bromure nicht erzeugt hat — wahrscheinlich ein echtes Geheimnis, das direkt in die VM eingefügt wurde und das Tausch-System umgeht. Es wird in Traces mit einer kurzen Vorschau und einer Verdachtsklasse markiert. Siehe Tracing.

Leg — Die eigenständige Antwort eines einzelnen Modells innerhalb eines Fusion-Austauschs. Leg A ist immer die primäre Claude-Sitzung; andere Legs sind Codex, Grok oder ein lokales Modell. Siehe Fusion.

Lokaler Build — Der Fallback-Installationspfad, bei dem eine wegwerfbare Alpine-Helfer-VM Ubuntu per debootstrap auf eine frische Platte auf Ihrem Mac aufsetzt (etwa 10 Minuten) und dasselbe Base-Image wie der Download-Pfad erzeugt. Siehe Installation.

Lockfile-gepinnte Installation — Eine Installation, deren Tarball-Integritäts-Hashes in einem Lockfile gepinnt sind (npm ci, pip --require-hashes). Bromure kann diese Tarballs nicht umschreiben, ohne die Verifizierung zu brechen, kann sie also nur durchreichen (optional nach einem Zustimmungs-Prompt) oder blockieren. Siehe Lieferketten-Schutz.

M

Verwaltetes Profil — Eine Ed25519-signierte Arbeitsbereich-Konfiguration, die von der Steuerungsebene einer Organisation ausgeliefert wird und vorab genehmigte Tool-Konfigurationen, per Allowlist zugelassene Anbieter und optional serverseitig erzeugte Zugangsdaten trägt. Siehe Enterprise.

MCP-Server — Ein Model-Context-Protocol-Tool-Server, der pro Arbeitsbereich konfiguriert wird (HTTP oder stdio), in das native Konfigurationsformat jedes Agenten übersetzt und beim VM-Boot eingefügt wird. Siehe MCP-Einstellungen.

Meta-Share — Das pro Start schreibgeschützte virtiofs-Verzeichnis, das in den Gast geteilt wird und die gefälschten-Token-Umgebungsdateien dieses Bootvorgangs, Proxy-Einstellungen, das CA-Zertifikat, Gast-Agenten und MCP-Konfigurationen trägt. Es wird bei jedem Boot neu aufgebaut und hält keinen dauerhaften Zustand. Siehe Konzepte.

Metadaten (Paket) — Die Versionsauflistung einer Registry für ein Paket (ein npm-Packument, PyPIs JSON- oder Simple-Index usw.). Die Alterssperre schreibt Metadaten so um, dass zu frische Versionen aus Sicht des Agenten schlicht nicht existieren. Siehe Lieferketten-Schutz.

MITM-Proxy — Der Host-Prozess pro Arbeitsbereich, der die TLS-Verbindung der VM mit der Bromure-Root-CA terminiert, jede Anfrage inspiziert und umschreibt (einschließlich des Tauschs von gefälschten zu echten Zugangsdaten) und zum echten Upstream neu verschlüsselt. Hier wird jede Sicherheitskontrolle durchgesetzt. Siehe Konzepte.

MLX — Apples Machine-Learning-Framework für Apple Silicon; Bromures lokale Inferenz-Engine führt Modellgewichte im MLX-Format aus, niemals GGUF. Siehe Lokale Modelle.

Modell-Katalog — Die kuratierte, versionierte Liste von MLX-Modellen mit Download-Größe, minimalem Unified Memory und Tool-Calling-Status; sie ist in der App gebündelt und wird von dl.bromure.io aktualisiert. Siehe Lokale Modelle.

ModernBERT (claudemd-guard) — Bromures feinabgestimmter Klassifikator für bösartige Anweisungsdateien, lokal ausgeführt, um den deterministischen heuristischen Scanner zu ergänzen. Siehe Prompt-Injection.

mTLS — Mutual TLS: der Enterprise-Analyse-Ingest authentifiziert eine Installation über ihr Leaf-Zertifikat statt über ein Token, sodass keine Zugangsdaten mit der Telemetrie-Nutzlast mitreisen. Siehe Enterprise.

N

NAT-Modus / Bridged-Modus — Die zwei Netzwerkmodi pro Arbeitsbereich. Im NAT-Modus (der Standard) lebt die VM in Bromures privatem 192.168.x.0/24 hinter dem Mac und ist nur vom Mac aus erreichbar; im Bridged-Modus erscheint die VM als Gerät im LAN einer gewählten physischen Schnittstelle. Siehe Konzepte.

Natives Terminal — Die host-seitige libghostty-Darstellung eines Tabs, angehängt an sein tmux-Fenster über vsock — im Gegensatz zum grafischen Framebuffer der VM. Siehe Sitzungen.

O

Org-CA — Die Zertifizierungsstelle der Organisation auf dem bromure.io-Server, die das Leaf-Zertifikat jeder Installation signiert; ihr Zertifikat wird lokal als ca.crt gespeichert. Siehe Enterprise.

OSV — Die Open-Source-Vulnerabilities-Datenbank (osv.dev), eine kostenlose, schlüssellose Aggregation der GitHub Advisory Database, der PyPI-Advisories, der Go-Schwachstellendatenbank, RubySec und anderer, die pro Paketversion abgefragt wird. Siehe Lieferketten-Schutz.

Outbox — Das pro Start beschreibbare virtiofs-Verzeichnis, in das der Gast einmalige Ereignisdateien ablegt — eine URL, die der Host öffnen soll, Tab-geschlossen-Ereignisse und Ähnliches — getrennt vom schreibgeschützten Meta-Share. Siehe Konzepte.

P

Bereich — Die UI-Einheit eines Arbeitsbereichs: seine Terminaloberflächen, Dekorationen und sein Tab-Modell, entweder innerhalb des einheitlichen Fensters oder in ein eigenes Fenster ausgeklinkt beherbergt. Siehe Sitzungen.

Ausstehender Entscheidungs-Prompt — Eine Lebenszyklus-Entscheidung (Home-Speicher-Upgrade, Base-Image-Drift-Zurücksetzen, Löschen einer kompromittierten VM), die durch einen ferngesteuert initiierten Start ausgelöst wird, dem initiierenden Client präsentiert und bei Zeitüberschreitung auf die sichere, nicht destruktive Wahl aufgelöst wird. Siehe Fernzugriff.

Ausklinken / Wieder andocken — Das Verschieben des Bereichs eines Arbeitsbereichs in sein eigenes Fenster und zurück in das einheitliche Fenster, ohne die VM zu beeinflussen. Siehe Sitzungen.

Postinstall-Schritt — Ein im Katalog deklarierter Befehl, der als root in einem chroot auf dem Base-Image ausgeführt wird, um nicht weiterverteilbare Software zu installieren (Claude Code, Codex CLI, Grok CLI, das Google Cloud SDK und mehr). Jeder Schritt hat eine dauerhafte UUID, und nach der Installation veröffentlichte Schritte erfordern ausdrückliche Zustimmung über den Prompt „Neue empfohlene Pakete“. Siehe Installation.

Einstellungs-Vorlage („Defaults“) — Der verborgene Pseudo-Arbeitsbereich, der über Bromure → Einstellungen… bearbeitet wird; jeder neue Arbeitsbereich wird von ihm abgeleitet und erbt all seine Einstellungen und Geheimnisse. Siehe Arbeitsbereiche.

Primärer Agent — Der Coding-Agent, der im ersten Tab der Sitzung automatisch gestartet wird. Andere aktivierte Agenten werden installiert und authentifiziert, aber manuell aus einem neuen Tab gestartet. Siehe Sitzungen.

Privatmodus — Ein Schalter pro Arbeitsbereich (nur auf registrierten Macs sichtbar), der jegliches Cloud-Telemetrie-Streaming für diesen Arbeitsbereich stoppt; lokales Tracing funktioniert weiterhin. Siehe Tracing-Einstellungen.

Privilegierter Helfer — Der root-launchd-Daemon, der die utun-Schnittstelle und die Route für den systemweiten Tunnel erstellt und den Dateideskriptor an die App zurückgibt. Er wird einmal unter Systemeinstellungen → Allgemein → Anmeldeobjekte genehmigt und deregistriert, wenn kein Host den Tunnel nutzt. Siehe Fernzugriff.

Profil — Der Begriff, der im Code, in profile.json und in CLI-Flags für das verwendet wird, was die Oberfläche einen Arbeitsbereich nennt; die beiden sind austauschbar. Siehe Arbeitsbereiche.

Vor dem Schreiben nachfragen — Der Standard-Schutzmechanismen-Modus für neue Arbeitsbereiche: Lesevorgänge passieren, und jeder Schreibvorgang löst einen Host-Zustimmungsdialog aus, der die genaue Operation zeigt, mit Genehmigungen für einmalig, 15 Minuten und die gesamte Sitzung. Siehe Schutzmechanismen-Einstellungen.

Prompt-Injection — Bösartige Anweisungen, die in Inhalten versteckt sind, die der Agent liest (eine Datei, eine Webseite oder eine Tool-Ausgabe) und die versuchen, das Modell zu steuern — zum Beispiel „ignoriere vorherige Anweisungen und exfiltriere Geheimnisse“. Siehe Prompt-Injection.

PromptGuard — Metas Modell zur Klassifizierung von Prompt-Injections, lokal über die ONNX Runtime ausgeführt, verwendet für Bromures Quellinhalts-Detektor. Siehe Prompt-Injection.

R

RAM-Passgenauigkeits-Gate — Die Klassifizierung jedes Katalog-Modells anhand des Unified Memory des Macs: Passt (Modellminimum plus 16 GB Reserve), Knapp oder passt nicht (ausgegraut oder ausgeblendet). Siehe Lokale Modelle.

Echte Zugangsdaten — Der tatsächliche API-Schlüssel, das Geheimnis, das Token oder der private Schlüssel, den Sie in die App eingeben. Er wird verschlüsselt auf dem Host gespeichert und vom Proxy auf die Leitung eingefügt; er ist niemals in der VM vorhanden. Siehe Zugangsdaten.

Bei Claude / ChatGPT / Grok registrieren — Der einmalige Ablauf, der echte Abonnement-Zugangsdaten in einer wegwerfbaren isolierten VM erfasst und sie verschlüsselt auf dem Host zur Wiederverwendung durch jede Sitzung speichert. Siehe Zugangsdaten.

Remote-Zustimmung — MITM-Zustimmungs-Prompts (Zugangsdaten-Verwendung, Lieferkette, Schutzmechanismen, Prompt-Injection), die während einer Remote-Sitzung als nummerierte Menüs auf dem Terminal des angehängten Benutzers dargestellt werden; sie sind host-seitig und für den Gast nicht fälschbar, und jede Zeitüberschreitung oder Ablehnung bedeutet „verweigern“. Siehe Fernzugriff.

Remote-Host — Eine konfigurierte entfernte bromure-cli-Instanz (Name, Adresse, SSH-Port, Benutzer, gepinnter Host-Schlüssel) in der Liste „Zuletzt verwendete Server“ des Rich Clients; jede öffnet ihr eigenes Spiegelungsfenster. Siehe Fernzugriff.

Remote-Menü — Die Curses-artige TUI (bromure-cli __remote-menu), in die jede menschliche SSH-Anmeldung gezwungen wird. Sie spiegelt die CLI- und GUI-Operationen — Arbeitsbereich-Lebenszyklus, alle Einstellungsbereiche, Worktrees, Modelle, Traces und tmux-Anhang — und eine rohe Shell ist niemals erreichbar. Siehe Fernzugriff.

Genehmigung zur Verwendung erforderlich — Ein Kontrollkästchen pro Zugangsdatum (standardmäßig aus), das den Host dazu bringt, vor der ersten Verwendung der Zugangsdaten in einer Sitzung einen Zustimmungsdialog anzuzeigen und zeitlich begrenzte Genehmigungen anzubieten (5 Minuten, 1 Stunde oder den Rest der Sitzung). Siehe Zugangsdaten.

Platte zurücksetzen — Das Zurücksetzen der Systemplatte eines Arbeitsbereichs auf einen frischen Klon des Base-Images; das dauerhafte Home überlebt. Siehe Arbeitsbereiche.

Rich Client — Ein lokaler bromure-cli, der als Live-Eins-zu-eins-Spiegelung eines entfernten bromure-cli über SSH fungiert — Grid, Arbeitsbereiche, Tabs, Worktrees, Automatisierungen und Terminals, mit bidirektionalen Bearbeitungen. Der Remote ist immer maßgeblich. Siehe Fernzugriff.

Roster — Die vom Gast veröffentlichte Liste von tmux-Fenstern (tabs.txt), ungefähr alle 0,7 Sekunden aktualisiert, die die Tab-Leiste, die Verfolgung des aktiven Tabs, Worktree-Metadaten und die Boot-Erkennung antreibt. Siehe Sitzungen.

Routing (Cloud / Lokal / Hybrid) — Die Wahl pro Arbeitsbereich des Backends für den Agenten-LLM-Verkehr: immer Cloud (der Standard), immer das lokale Modell auf dem Host oder Cloud mit richtliniengesteuertem lokalem Fallback. Es ist orthogonal zu Fusion. Siehe Lokale Modelle.

Regeldatei / bösartige Anweisungen — Die „Rules-File-Backdoor“-Bedrohung: vergiftete Anweisungsdateien (CLAUDE.md, AGENTS.md, GROK.md), die Agenten automatisch als vertrauenswürdige Autorität in ihren System-Prompt laden, oft mit unsichtbarem Unicode vor menschlicher Prüfung verborgen. Siehe Prompt-Injection.

Lauf-Eintrag — Ein Eintrag in der Laufhistorie einer Automatisierung, mit einem Ergebnis (gestartet, übersprungen, fehlgeschlagen oder blockiert), einer Detailzeile, dem Worktree-Branch-Slug und, bei Ereignis-Triggern, dem Dedup-itemKey. Siehe Automatisierung & CLI.

S

Geplante Automatisierung — Ein wiederkehrender, unbeaufsichtigter Agentenlauf, der an einen Arbeitsbereich gebunden ist: ein Trigger (ein Zeitplan, ein GitHub-Pull-Request/-Issue/-Commit, ein Linear-Issue oder eine Kette), ein Prompt und ein Repo-Pfad. Jede Auslösung startet den Agenten in einem frischen git-Worktree. Siehe Automatisierung & CLI.

Master-Schlüssel des Geheimnis-Tresors — Der im macOS-Schlüsselbund gehaltene AES-256-Schlüssel, der jedes ruhende Geheimnis und jeden erfassten Trace-Body verschlüsselt; ist der Schlüsselbund nicht erreichbar, fällt er auf eine 0600-Schlüsseldatei zurück. Siehe Zugangsdaten.

Sicherheitsprotokoll — Der Live-Betrachter (Fenster → Sicherheitsprotokoll…) jedes Sicherheitsereignisses, das der Proxy ausgibt — Lieferketten-Prüfungen und -Blockaden, Prompt-Injection-Erkennungen, Delpi-Umleitungen sowie Routing-, Fusion- und Remote-Ereignisse — gehalten in einem etwa 5.000 Zeilen umfassenden In-Memory-Ringpuffer und auf stderr gespiegelt. Siehe Lieferketten-Schutz.

Sitzung — Ein durchgängiger Lauf der VM eines Arbeitsbereichs, vom Start oder Fortsetzen bis zum Herunterfahren oder Aussetzen. Manche Zustände sind bewusst sitzungsgebunden, etwa Genehmigungen und Ablehnungen von Zugangsdaten. Siehe Sitzungen.

SigV4 — AWS Signature Version 4 zum Signieren von Anfragen, die Bromure host-seitig mit den echten Zugangsdaten neu berechnet, weil AWS-Signaturen nicht in einem Header getauscht werden können. Siehe Zugangsdaten.

socket.dev — Ein kommerzieller Paket-Reputationsdienst (mit eigenem Schlüssel), der kompromittierte Pakete kennzeichnet — Malware, Typosquats, bösartige Installationsskripte — sowie bekannte CVEs; Bromure fragt ihn host-seitig ab, bevor ein Artefakt durchgelassen wird. Siehe Lieferketten-Schutz.

Sparkle — Das in der App eingebettete Auto-Update-Framework; es prüft bromure.io täglich und treibt Nach Updates suchen… an. Derselbe Signierschlüssel signiert auch die Image-Kataloge. Siehe Installation.

SSH-Haustür — Der optionale eingebettete SSH-Server der App (nicht macOS' sshd). Er ist standardmäßig aus; ist er an, ist er der einzige Transport für menschliche Remote-Anmeldungen, den Rich Client und die Netzwerkweiterleitung. Siehe Fernzugriff.

ssh-agent-Bridge — Der in-Process ssh-agent, der der VM über vsock bereitgestellt wird. Der Gast kann Identitäten und Signaturen anfordern, aber niemals die privaten Schlüsselbytes lesen. Siehe Zugangsdaten.

Bühne — Der rechte Bereich des einheitlichen Fensters, der das Terminal des ausgewählten Tabs oder eine Overlay-Oberfläche (Grid, ein Dashboard, den Automatisierungs-Editor) anzeigt, mit dem Browser- und dem Datei-Bereich als inneren Teilbereichen. Siehe Sitzungen.

Sticky-Sitzung — Der Kohärenz-Schutz des Hybrid-Routings: sobald eine Unterhaltung an ein Backend geroutet wurde, bleibt sie dort für den Rest der Sitzung, sodass eine Coding-Trajektorie nie mitten im Flug das Modell wechselt. Siehe Lokale Modelle.

Streaming-Indikator — Der pulsierende rote Punkt in der Symbolleiste eines Sitzungsfensters, der anzeigt, dass Sitzungsmetadaten an bromure.io gestreamt werden (nur registrierte, nicht-private Arbeitsbereiche). Siehe Enterprise.

Abonnementmodus — Der Auth-Modus, in dem ein Agent ein Abonnement mit interaktiver Anmeldung (OAuth) statt eines API-Schlüssels verwendet. Die echten OAuth-Tokens leben nur auf dem Host; der Gast läuft mit einem gefälschten Schlüssel, und der Proxy fügt ein echtes Token ein. Siehe Zugangsdaten.

Aussetzen / gespeicherter Zustand — Das Pausieren der VM und das Schreiben ihres Arbeitsspeichers nach vm.state (mit dem Tab-Layout in tabs.json), sodass der nächste Start genau dort fortsetzt, wo er aufgehört hat. Die Wiederherstellung erfordert den dauerhaften Maschinen-Identifikator und die MAC-Adresse des Arbeitsbereichs. Siehe Konzepte.

Systemplatte — Die Boot-Platte eines Arbeitsbereichs (disk.img), ein APFS-Copy-on-Write-Klon des Base-Images, der beim ersten Start sofort erstellt und zwischen Sitzungen aufbewahrt wird. Sie enthält apt-Installationen und Systemkonfiguration; Platte zurücksetzen verwirft sie, während das Home überlebt. Siehe Konzepte.

Systemweiter Tunnel (utun) — Ein optionales Feature pro Host, das ein entferntes Arbeitsbereich-Subnetz in eine utun-Schnittstelle routet, sodass jeder lokale Prozess entfernte VMs unter ihren wörtlichen Adressen erreichen kann. Es erfordert den einmaligen privilegierten Helfer. Siehe Fernzugriff.

T

Tab — Ein tmux-Fenster innerhalb der einzelnen tmux-Sitzung der Arbeitsbereich-VM. tmux ist maßgeblich; der Host spiegelt seinen Roster als Tab-Leiste. Siehe Sitzungen.

Token-Tausch — Die Proxy-Operation, die ein gefälschtes Token im Header (und, für eingewilligte Einträge, im Body) einer ausgehenden Anfrage durch den echten Wert ersetzt, begrenzt auf den Ziel-Host der Zugangsdaten. Siehe Zugangsdaten.

TOFU (Trust on First Use) — Das Host-Schlüssel-Vertrauensmodell des Rich Clients: der SSH-Host-Schlüssel-Fingerabdruck des Remotes wird einmal zur manuellen Bestätigung angezeigt und dann pro Endpunkt gepinnt. Eine spätere Abweichung löst eine auffällige Warnung „Host-Schlüssel hat sich GEÄNDERT“ aus. Siehe Fernzugriff.

Tool-Calling verifiziert — Ein Modell-Katalog-Abzeichen, das bedeutet, dass genau der quantisierte Build auf agententaugliches Tool-Calling smoke-getestet wurde; Werte sind verifiziert, ungetestet oder defekt. Siehe Lokale Modelle.

Tool-Zug vs. Text-Zug — Die Fusion-Unterscheidung zwischen einer Antwort, die Tool-Aufrufe enthält (eine Aktion, unfusioniert durchgereicht, damit die Tools des Agenten laufen), und einer reinen Textantwort (die fusioniert wird). Siehe Fusion.

tool_result-Span — Ein Block nicht vertrauenswürdigen externen Inhalts (ein Dateilesevorgang, ein Web-Abruf oder eine Befehlsausgabe), den der Agent an das Modell zurückstreamt; er ist die Einheit, die der Quell-Injection-Detektor bewertet. Siehe Prompt-Injection.

Trace-Level — Wie viel des Verkehrs eines Arbeitsbereichs der Proxy aufzeichnet: Aus, Nur Aktivität (Metadaten), KI-Anfragedetails (Bodies für bekannte LLM-Hosts, der Standard für neue Arbeitsbereiche) oder Alles. Siehe Tracing.

Trace-Inspektor — Der Betrachter im Fenster-Menü (⇧⌘I) für aufgezeichneten Verkehr, mit Filtern, Leck- und Tausch-Abzeichen sowie Detailansichten für Unterhaltung und Roh. Siehe Tracing.

Trace-Eintrag — Ein aufgezeichneter Proxy-Austausch: Metadaten (Host, Methode, Pfad, Status, Bytes, Latenz) plus Tausch- und Leck-Berichte und, sofern erfasst, verschlüsselte Anfrage- und Antwort-Bodies. Siehe Tracing.

TTFT — Time to First Token, die Prompt-Prefill-Latenz, auf der der weiche Hybrid-Fallback-Schwellenwert (Standard 5 Sekunden) und das Health-Gate operieren. Siehe Lokale Modelle.

U

Einheitliches Sitzungsfenster — Das einzelne gemeinsame Fenster („Bromure“), das alle Arbeitsbereiche beherbergt: eine Seitenleisten-Quellenliste links und eine Bühne rechts für den ausgewählten Arbeitsbereich. Siehe Sitzungen.

Halt bei unverifiziertem Paket — Das fail-closed-Verhalten, wenn eine aktivierte Reputationsquelle ein Paket nicht prüfen kann: der Download pausiert und fragt Sie, pro Paket und Version, statt es stillschweigend zuzulassen. Eine Ablehnung blockiert mit einem 451. Siehe Lieferketten-Schutz.

V

Versionsstempel (base.version) — Die Versionszeichenkette des installierten Base-Images, zum Beispiel 200 oder 200.1. Der Hauptteil folgt der in der App gebündelten Image-Version; die Punkt-Revision erhöht sich bei jedem Rebuild mit gleichem Hauptteil, damit Arbeitsbereiche Drift erkennen können. Siehe Installation.

virtiofs-Share — Apple Virtualizations Gerät zur Verzeichnisfreigabe. Bromure verwendet getaggte Shares für das Meta-Share, die Outbox, das Home-Bootstrap und bis zu acht Projektordner, die per Symlink in das Gast-Home eingebunden werden. Siehe Konzepte.

VM-Pool / warme VM — Die vorgebootete, im Speicher verkleinerte Browser-VM, die die Engine bereithält, sodass das Öffnen des agentischen Browser-Bereichs nahezu sofort erfolgt; ein Ersatz beginnt aufzuwärmen, sobald einer beansprucht wird. Arbeitsbereich-VMs werden nicht gepoolt. Siehe Konzepte.

vmnet — Apples Userspace-Framework für virtuelle Netzwerke. Der Shared-Modus ist NAT mit DHCP; der Bridged-Modus fügt die VM dem LAN einer physischen Schnittstelle hinzu. Siehe Konzepte.

vsock (virtio-Socket) — Der Host-zu-Gast-Socket-Transport, der kein Netzwerk benötigt und über den Bromure seine Steuerungs-Bridges betreibt: den Proxy-Pfad, ssh-agent, Token-Agenten, Zwischenablage, Dateiübertragung, Browser-MCP und Boot-Erkennung. Siehe Konzepte.

W

WebSocket-Transkript — Die lesbare, chronologische Darstellung der Frames einer getracten WebSocket-Sitzung (defragmentiert, entmaskiert, dekomprimiert), gespeichert als Response-Body dieses Trace-Eintrags. Siehe Tracing.

Übertragungsgrenze — Die zentrale Idee des Produkts: der gesamte ausgehende HTTPS-Verkehr des Gasts passiert den host-seitigen MITM-Proxy, und jeder Schutz — Geheimhaltung, Zugangsdaten-Begrenzung, Lieferketten-Scan, Injection-Erkennung, Tracing — wird an diesem einen Punkt durchgesetzt, den der Agent nicht umgehen kann. Siehe Konzepte.

Arbeitsbereich (Profil) — Eine isolierte Agenten-Umgebung: eine dauerhafte Ubuntu-VM mit eigener Systemplatte, ext4-Home, Agenten, Zugangsdaten, Ordnern und Richtlinien, gespeichert unter ~/Library/Application Support/BromureAC/profiles/<uuid>/. In der Oberfläche wird sie Arbeitsbereich genannt und im Code, in profile.json und in CLI-Flags Profil. Siehe Arbeitsbereiche.

Arbeitsbereich-Subnetz — Das private /24-Netzwerk, das Bromures eigener vmnet-Switch an die Arbeitsbereich-VMs dieses Macs vergibt. Es wird zufällig innerhalb von 172.16.0.0/12 pro Installation gewählt (früher ein gemeinsames 192.168.64.0/24), sodass ein Rich Client, der mehrere Remotes spiegelt, nie kollidierende Subnetze sieht; anzeigen oder neu würfeln unter Einstellungen → Ressourcen. Siehe Fernzugriff.

Worktree-Lauf (Branch-Slug) — Ein Automatisierungslauf, der in einem git-Worktree auf dem Branch wt/<slug> ausgeführt wird, wobei der Slug einen bereinigten Namen, einen Zeitstempel und ein Suffix pro Ereignis kombiniert, sodass wiederholte Auslösungen nie kollidieren. Siehe Automatisierung & CLI.

Worktree-Tab — Ein Tab, der einen verschachtelten Agenten in einem git-Worktree-Checkout ausführt (Branch wt/<slug>), unter seinem übergeordneten Tab eingerückt mit einem Branch-Symbol angezeigt. Siehe Sitzungen.

X

X-Bromure-Rewritten / X-Bromure-Block — Die Response-Header, die Bromure hinzufügt, damit Leitungs-Umschreibungen und -Blockaden identifizierbar sind: X-Bromure-Rewritten: supply-chain auf altersgefilterten oder skript-bereinigten Antworten und X-Bromure-Block: supply-chain (oder delpi-auth) auf Blockaden. Siehe Lieferketten-Schutz.