Introducción
Bromure Agentic Coding es una aplicación de macOS que ejecuta agentes de codificación con IA — Claude Code, Codex CLI, Grok CLI y herramientas de shell corrientes — dentro de una VM de Linux virtualizada por hardware en tu propio Mac, construida sobre Virtualization.framework de Apple. El agente obtiene un entorno de desarrollo Ubuntu completo y persistente; tus credenciales reales nunca entran en él. Todo lo que el agente envía al mundo exterior pasa por una única puerta de enlace del lado del anfitrión donde se aplican el aislamiento, la protección de credenciales, el análisis de la cadena de suministro, la detección de inyección de prompts y el trazado de auditoría — un límite que el agente no puede sortear.
Este manual documenta Bromure Agentic Coding 4.3.0. El ejecutable es bromure-cli, el ID del paquete es io.bromure.agentic-coding, y la app requiere macOS 14 (Sonoma) o posterior en Apple Silicon. Todos los detalles del producto, capturas de pantalla y descargas están publicados en bromure.io.
¿Qué es Bromure Agentic Coding?
Los agentes de codificación modernos son potentes y, por diseño, autónomos: leen archivos, ejecutan comandos de shell, instalan paquetes y llaman a APIs en tu nombre. Ejecuta uno directamente en tu Mac y heredará todo lo que tiene tu shell — tus claves SSH, tus credenciales ~/.aws, tu kubeconfig, tus tokens de API. Una sola dependencia maliciosa o una página web con inyección de prompts queda entonces a un paso de todas ellas.
Bromure Agentic Coding cambia los términos de ese trato. Cada espacio de trabajo que creas posee su propia VM de Linux persistente — su propio kernel, disco, dirección MAC y espacio de nombres de red. El agente se ejecuta dentro de la VM con estado duradero (repositorios clonados, cachés de paquetes, virtualenvs, historial del shell), por lo que se siente como una máquina de desarrollo normal. Pero el entorno solo contiene credenciales falsas intencionadamente inválidas; los valores reales viven cifrados en el anfitrión y se inyectan en la red, por destino, con tu consentimiento.
Cuando abres la app, aterrizas en el explorador de espacios de trabajo — la ventana principal que se muestra a continuación. La barra lateral lista tus espacios de trabajo bajo ESPACIOS DE TRABAJO (con una vista general de Cuadrícula en la parte superior y una sección AUTOMATIZACIONES debajo), y cada espacio de trabajo muestra una etiqueta de estado: Apagado, Suspendido o En ejecución. Al seleccionar un espacio de trabajo se muestra su panel de detalles: tarjetas de CPU, Memoria, vCPUs, Disco y Tiempo de actividad, un resumen de CONFIGURACIÓN (qué agente y modo de credenciales usa el espacio de trabajo, si las salvaguardas y el análisis de inyección de prompts están habilitados, y qué carpetas se comparten), y un botón Iniciar para arrancar su VM.
En la captura de pantalla, el espacio de trabajo "Codex Sandbox" está apagado: las tarjetas de recursos muestran la asignación con la que arrancará (8 GB de memoria, 4 vCPUs), y la sección CONFIGURACIÓN muestra Claude Code configurado en modo Nube con un token de API, las salvaguardas y el análisis de inyección de prompts desactivados, y ninguna carpeta compartida. Un clic en Iniciar arranca la VM; el mismo panel muestra entonces las cifras en vivo de CPU, disco y tiempo de actividad.
Para quién es
Bromure Agentic Coding está construido para tres audiencias que se solapan:
- Desarrolladores individuales que quieren ejecutar agentes de codificación con credenciales reales — Anthropic, OpenAI, AWS, Kubernetes, GitHub — sin entregar esas credenciales al propio agente. Obtienes la comodidad de un agente que puede desplegar, hacer push y aprovisionar, con la garantía de que una sesión comprometida no filtra más que señuelos.
- Equipos conscientes de la seguridad que quieren que cada acción del agente sea observable: qué modelo se llamó, qué herramientas se ejecutaron, qué archivos se tocaron, qué comandos se ejecutaron, qué credenciales se usaron y dónde. La traza local cifrada responde a "¿qué hizo realmente el agente?" a posteriori.
- Ingeniería de plataforma y seguridad en organizaciones que necesitan una política a nivel de flota: las instalaciones inscritas transmiten metadatos de sesión al espacio de trabajo de la organización, las credenciales pueden emitirse a la app en lugar de a los shells de los desarrolladores, y dar de baja una máquina es una sola acción del plano de control. Consulta Empresa.
No necesitas ser un experto en virtualización. La app descarga una imagen base prediseñada y firmada en el primer inicio, arranca las VMs en segundo plano y presenta todo a través de una interfaz nativa de macOS. Si sabes usar un terminal, sabes usar Bromure Agentic Coding.
Dos apps hermanas
Bromure Agentic Coding se distribuye desde el mismo repositorio de código abierto que su hermana, Bromure (la variante de navegador web, a veces llamada Bromure Web). Ambas están construidas sobre Virtualization.framework de Apple y comparten la misma maquinaria de VM e imágenes, pero adoptan posiciones opuestas sobre el ciclo de vida de la VM:
| Bromure (Web) | Bromure Agentic Coding | |
|---|---|---|
| Propósito | Sesiones de navegación desechables | Agentes de codificación con IA en entorno aislado |
| SO invitado | Alpine Linux + Chromium | Ubuntu 24.04 |
| Ciclo de vida de la VM | Efímero — se destruye cuando se cierra la ventana | Persistente — una VM por espacio de trabajo, el estado sobrevive |
| Qué se protege | Todo: ningún dato sobrevive a la sesión | La superficie de secretos: las credenciales reales nunca entran en la VM |
| ID del paquete | io.bromure.app | io.bromure.agentic-coding |
Las filosofías son complementarias. La navegación es sin estado por naturaleza, por lo que Bromure Web destruye cada VM al cerrar la ventana y nada persiste. La codificación tiene estado por naturaleza — necesitas tus clones, cachés e historial mañana — por lo que Bromure Agentic Coding mantiene deliberadamente las VMs vivas y en su lugar controla lo que la VM puede llegar a ver o exfiltrar. Este manual cubre Bromure Agentic Coding; Bromure Web solo se menciona donde las dos apps interactúan (por ejemplo, el navegador integrado del agente descarga su imagen del mismo catálogo que Bromure Web).
El modelo de seguridad de un único límite
La idea que define el producto es que cada protección se aplica en un solo lugar: un proxy MITM del lado del anfitrión a través del cual fluye todo el HTTPS saliente de la VM. El HTTPS_PROXY del invitado apunta a él, y la red del invitado está configurada de modo que el proxy sea la única salida. Como el límite vive en el anfitrión, el código dentro de la VM — incluido un agente totalmente comprometido — no puede deshabilitarlo, eludirlo ni mentirle.
En ese límite, tres cosas le suceden a cada solicitud:
- Terminación TLS. El proxy termina el TLS de la VM usando la CA raíz de Bromure, una autoridad de certificación por instalación generada en el primer inicio. Su certificado público se monta en el almacén de confianza de cada VM al arrancar; su clave privada nunca sale del anfitrión.
- Inspección y reescritura. El proxy inspecciona la solicitud, aplica la política (consentimiento, análisis, detección, trazado) y — cuando hay una credencial involucrada — intercambia el valor falso por el real. Los intercambios cubren las cabeceras
beareryx-api-key, los cuerpos de renovación de OAuth (opcional), la re-firma completa de AWS SigV4, las credenciales de Kubernetes, la autenticación del registro de Docker y las firmas SSH mediante un puente ssh-agent sobre vsock. - Recifrado. La solicitud reescrita se recifra hacia el upstream real sobre una conexión TLS normal.
El lado de las credenciales de esto es estricto por construcción. La VM solo mantiene falsificaciones con prefijos y longitudes realistas — por ejemplo ANTHROPIC_API_KEY=sk-ant-api03-brm-…, una clave secreta de AWS falsa, tokens de kubeconfig sintéticos. Los intercambios tienen alcance por sufijo de anfitrión: una credencial registrada para api.anthropic.com nunca se inyecta hacia un dominio parecido. Y el sistema falla de forma cerrada: si de algún modo se elude el proxy, la única credencial en la red es una falsa que ningún upstream acepta (AWS, por ejemplo, devuelve InvalidSignatureException). Los valores reales viven solo en el proceso del anfitrión, cifrados con AES-256-GCM, con la clave maestra en el Llavero de Protección de Datos de macOS.
Un detector de compromiso cierra el círculo: un autómata de Aho-Corasick construido sobre cada token falso registrado para el espacio de trabajo analiza el cuerpo de cada solicitud saliente en una sola pasada. Si una falsificación se dirige a un anfitrión fuera de su alcance de intercambio — la firma de un intento de exfiltración — el proxy rechaza el intercambio y te avisa. Como solo se filtró la falsificación, la credencial real nunca necesita rotación.
El mismo límite es donde se conecta todo lo demás: las descargas de paquetes se analizan a medida que lo cruzan, el contenido no confiable se comprueba en busca de inyección de prompts a medida que regresa por él, la traza de auditoría registra lo que lo cruzó, y el panel de Fusion, la inferencia local y el acceso remoto operan todos sobre él. Un límite, todos los controles.
Los pilares
Cada una de las siguientes capacidades tiene un capítulo dedicado más adelante en el manual; esta sección te da la forma de cada una.
Aislamiento
Cada espacio de trabajo se asigna a su propia VM persistente con su propio kernel, disco virtual, dirección MAC, espacio de nombres de red y escucha de proxy por espacio de trabajo. Un paquete malicioso o un proceso de agente rebelde puede destrozar la VM — y solo la VM. Tu anfitrión macOS, tus otros espacios de trabajo y tus archivos reales quedan intactos, excepto las carpetas que compartas explícitamente. Las VMs arrancan desde una imagen base firmada de Ubuntu 24.04 derivada por clon de copia sobre escritura de APFS, por lo que crear un espacio de trabajo es instantáneo, y reanudar un espacio de trabajo Suspendido restaura su instantánea de RAM en el sitio; el grupo de VMs precalentadas se reserva para el sidecar del navegador efímero. Los conceptos se cubren en Conceptos básicos y la gestión diaria en Espacios de trabajo.
Protección de credenciales y consentimiento
Las credenciales reales nunca entran en la VM; el proxy intercambia falsificaciones por valores reales en la red, como se describió anteriormente. Además del intercambio, Bromure Agentic Coding añade gobernanza por uso: las credenciales pueden requerir tu consentimiento explícito por destino, las concesiones llevan un TTL (permitir durante 5 minutos, durante 1 hora, o durante el resto de la sesión), y hay disponible un alcance de solo lectura. Ocultar un token no es lo mismo que gobernar su uso — Bromure hace ambas cosas. Consulta Credenciales.
Análisis de la cadena de suministro
Las instalaciones de paquetes son la forma más común en que el código hostil entra en un entorno de desarrollo, por lo que el proxy las analiza a medida que se descargan. Se combinan cuatro mecanismos: una barrera de antigüedad (las versiones de paquetes recién publicadas se retienen), búsquedas de vulnerabilidades OSV, análisis de comportamiento de socket.dev y Delpi. Los veredictos se aplican en la red — un paquete bloqueado nunca llega a la VM — con una omisión consentida cuando sabes lo que haces. Consulta Análisis de la cadena de suministro.
Detección de inyección de prompts
El contenido que el agente lee del mundo exterior — páginas web, respuestas de API, archivos — puede llevar instrucciones dirigidas al agente en lugar de a ti. Bromure Agentic Coding analiza el contenido no confiable que cruza el límite con dos modelos clasificadores locales, PromptGuard y ModernBERT, que se ejecutan en tu propio hardware. Las detecciones surgen como una decisión de bloqueo/permiso con el texto señalado mostrado a ti, no al agente. Consulta Detección de inyección de prompts.
Trazado y auditoría
Cada sesión puede registrarse como una traza cifrada de la sesión completa: llamadas al LLM (modelo, tokens, latencia), llamadas a herramientas, comandos de shell, lecturas y escrituras de archivos, usos de credenciales y dominios contactados. El Inspector de trazas local te permite reproducir lo que hizo un agente y responder preguntas a posteriori. En las instalaciones inscritas en empresa, los metadatos de sesión también se transmiten al espacio de trabajo de la organización sobre TLS mutuo — nunca prompts crudos ni respuestas del modelo, y nunca valores secretos. Las instalaciones individuales (no inscritas) no transmiten nada; un interruptor de Modo privado por espacio de trabajo suprime la transmisión por completo, y aparece un indicador visible en la ventana de sesión siempre que la transmisión está activa. Consulta Trazado.
Fusion
Como cada llamada al LLM cruza el proxy, el proxy puede hacer más que dejarla pasar. Fusion convierte una solicitud en un panel: varios modelos responden, un modelo juez evalúa las candidatas, y una mejor respuesta sintetizada vuelve al agente — todo en la red, transparente para el agente, sin necesidad de configurar el agente. Consulta Fusion.
Inferencia local e híbrida
El mismo punto de interceptación te permite enrutar las llamadas al modelo a inferencia que se ejecuta en tu propio Apple Silicon (mediante MLX), o ejecutar en modo híbrido: modelos en la nube normalmente, con recurso local cuando la nube es inalcanzable. Los modelos locales también impulsan los clasificadores en el dispositivo utilizados en otras partes del producto. Consulta Modelos locales.
Acceso remoto
Tu entorno aislado es accesible desde cualquier lugar: a través de la propia app, desde la línea de comandos o por SSH. Un segundo Mac que ejecute Bromure Agentic Coding puede reflejar una instancia remota uno a uno — cuadrícula, espacios de trabajo, pestañas y automatizaciones — sobre un túnel SSH (menú Espacios de trabajo → Conectar a Bromure remoto…). Fundamentalmente, la seguridad no se debilita cuando pasas a lo remoto: los avisos de consentimiento para el uso de credenciales, las omisiones de la cadena de suministro, las escrituras de salvaguardas y las decisiones de inyección de prompts se representan en el lado del anfitrión de la conexión, donde un invitado comprometido no puede verlos ni falsificarlos, y cualquier tiempo de espera agotado o descarte se trata como una denegación. Consulta Acceso remoto.
Gestión empresarial
Las organizaciones inscriben las instalaciones contra un espacio de trabajo de bromure.io con un código de seis palabras (bromure-cli enroll). La inscripción emite a la instalación un certificado de TLS mutuo, habilita los perfiles gestionados enviados desde el plano de control y activa el flujo de eventos de metadatos descrito en trazado. Dar de baja es una sola acción del plano de control que revoca el certificado de la instalación. Dos capacidades son de nivel Empresa y se exponen en Bromure Enterprise Manager: el inventario de la cadena de suministro a nivel de flota (cada dependencia descargada por cualquier máquina inscrita, con veredictos, con capacidad de búsqueda) y los resúmenes de uso de tokens por archivo, repositorio y modelo. Consulta Empresa.
Cómo se compara con otras herramientas
La matriz de comparación del README (compilada a partir de la documentación pública de cada proyecto en junio de 2026) ejecuta el mismo modelo de amenazas a través de las herramientas a las que la gente recurre habitualmente. El patrón que revela: la mayoría de las herramientas eligen uno de los cinco controles — aislamiento, mantener los secretos fuera del agente, delimitar el uso de credenciales, análisis de la cadena de suministro, detección de inyección de prompts — y se detienen ahí.
- Dev Containers (VS Code) aíslan la cadena de herramientas, pero el contenedor comparte el kernel del anfitrión y la configuración reenvía activamente tu agente SSH y tus credenciales de git al entorno en el que se ejecuta el agente. No hay delimitación de credenciales por uso, análisis de registro ni detección de inyección.
- nono es un entorno aislado de kernel: listas de permitidos de llamadas al sistema con un flujo de aprobación y un filtro de salida, y un registro de auditoría local inmutable. Bloquea el acceso a archivos clave y hace de proxy para algunas credenciales, pero el agente no tiene un kernel propio, y el análisis de paquetes y la detección de inyección quedan fuera de alcance.
- agent-vault (octokraft) canaliza los secretos hacia los procesos de modo que no hay ruta de lectura al valor crudo, con TTLs por secreto. Pero el propio agente se ejecuta en tu máquina — no hay límite de aislamiento en absoluto.
- Agent Vault (Infisical) es un proxy de credenciales HTTP: adjunta credenciales en la red, de modo que el agente nunca las lee, y filtra la salida por endpoint. El agente, sin embargo, se ejecuta sin aislar, y no hay análisis ni detección.
- Docker Sandboxes (una vista previa experimental) es lo más cercano en aislamiento: una microVM con su propio kernel, y un proxy del anfitrión que inyecta cabeceras de credenciales para que los valores crudos permanezcan fuera de la VM. La brecha es la gobernanza: la credencial intermediada se adjunta a cualquier solicitud saliente que haga el entorno aislado, por lo que un paquete malicioso instalado dentro puede gastarla contra un dominio de la lista de permitidos sin llegar a verla nunca — y nada analiza ese paquete a la entrada.
- Capsem es una VM de hardware aislada físicamente con reglas de salida a nivel de dominio y de método/ruta y registro completo del cuerpo HTTP de las solicitudes. Pero las claves de API reales viven dentro de la VM, que es precisamente lo que no debe ser cierto cuando la carga de trabajo es un agente posiblemente comprometido.
Ninguna herramienta de la matriz ofrece análisis de la cadena de suministro ni detección de inyección de prompts; esas dos columnas están vacías para todos menos para Bromure. Bromure Agentic Coding aplica los cinco controles en el único límite del proxy, y luego añade lo que un intermediario de secretos nunca podría, porque es dueño de la red: el panel de modelos de Fusion, la inferencia local e híbrida, y la conexión remota desde la app, la CLI o SSH. El inventario de paquetes a nivel de flota y la analítica de uso de tokens son de nivel Empresa, expuestos en Bromure Enterprise Manager.
Los datos de comparación envejecen rápidamente. Se mantiene una matriz más detallada y actual en bromure.io/en/feature-matrix, y el README invita a correcciones mediante issue si una fila sobre otra herramienta ha quedado obsoleta.
Requisitos de un vistazo
| Requisito | Detalle |
|---|---|
| macOS | 14 (Sonoma) o posterior |
| Hardware | Apple Silicon (M1 o más nuevo). No hay compilación para Intel — Virtualization.framework solo admite invitados ARM64 en anfitriones Apple Silicon. |
| Disco | La imagen base de Ubuntu es un disco disperso lógico de 24 GB, aproximadamente 6–8 GB físicamente en disco; cada espacio de trabajo añade un clon de copia sobre escritura que crece con el uso. |
| Red | El primer inicio descarga la imagen base prediseñada y firmada con ed25519 desde dl.bromure.io. Sin conexión, la app recurre a construir la imagen localmente (unos 10 minutos). |
| Agentes propietarios | Claude Code, Codex CLI, Grok CLI y Google Cloud SDK no pueden distribuirse dentro de la imagen redistribuible; se instalan en tu máquina como pasos de postinstalación del catálogo firmados. Ejecutar la configuración inicial consiente los pasos de referencia; solo los pasos publicados en una actualización posterior te piden aprobación después. |
Las instrucciones paso a paso de descarga y primer inicio están en Instalación.
Licencia y autoría
El repositorio de Bromure es de código abierto bajo la Licencia MIT (Copyright 2026 Renaud Deraison) y de uso libre. La autoría se atribuye a Renaud Deraison (prompting) y Claude + Opus 4.7 (implementación).
Una distinción que conviene tener en cuenta mientras lees este manual: las dos apps en sí son de código abierto, pero las funciones empresariales — inscripción, perfiles gestionados, el flujo de eventos en la nube y Bromure Enterprise Manager — están ligadas al plano de control alojado en bromure.io, que es un servicio comercial. Nada en la experiencia de un solo usuario depende de él: una instalación no inscrita no transmite nada a ninguna parte, y cada pilar de seguridad funciona íntegramente en tu propio Mac.
Cómo obtener ayuda
- bromure.io — documentación del producto, capturas de pantalla, descargas, el informe técnico y la matriz detallada de funciones.
- Issues de GitHub — los informes de errores, las solicitudes de funciones y las correcciones a la matriz de comparación corresponden al repositorio de GitHub del proyecto (enlazado desde bromure.io).
- Este manual — Solución de problemas recopila procedimientos de diagnóstico y problemas conocidos; el Glosario define cada término técnico usado en estos capítulos.
Cómo está organizado este manual
El manual se lee de principio a fin para los recién llegados y sirve como referencia de acceso aleatorio después:
- Primeros pasos — Instalación cubre la descarga e instalación de la app y el primer inicio; Inicio rápido te lleva de una instalación nueva a un agente en ejecución de una sentada.
- Fundamentos — Conceptos básicos explica la arquitectura (VMs, el límite del proxy, imágenes, el modelo de credenciales); Espacios de trabajo y Sesiones cubren los dos objetos con los que interactúas a diario; El navegador integrado cubre el Chromium controlable por el agente; Automatizaciones cubre las ejecuciones de agente programadas y desatendidas en su tablero kanban; Tareas de código cubre el kanban de código: briefs, fases planificadas por el agente, revisión y fusión.
- Referencia de ajustes — Ajustes documenta cada panel del editor Editar espacio de trabajo, una página por panel, más el panel de Automatización de toda la app.
- Los pilares en profundidad — Credenciales, Análisis de la cadena de suministro, Detección de inyección de prompts, Trazado, Fusion y Modelos locales expanden cada uno un pilar en detalle operativo completo.
- Más allá de un Mac — Acceso remoto cubre la CLI, SSH y la réplica de una instancia remota; Empresa cubre la inscripción, la gestión de flota y el flujo de eventos en la nube.
- Referencia — Automatización y la CLI, Avanzado, Solución de problemas, el Glosario y el Apéndice.
Continúa con Instalación.