L'atelier
que vos agents méritent.
Avancez vite avec vos agents. Sans les retombées.
Téléchargez Bromure Agentic Coding maintenantApple Silicon (M1 ou ultérieur) · Gratuit & Open Source
Trois modèles répondent. Votre agent n'en lit qu'un.
Parce que Bromure est déjà sur le fil, il n'a pas à choisir de modèle. Activez le ⚡ dans la barre de titre de la session et un seul prompt part vers un panel à la fois : Claude, GPT-5.5 et Grok. Un juge les réconcilie, un synthétiseur rédige le résultat, et votre agent récupère une seule réponse dans la forme exacte qu'il attendait sur le fil. Une sortie de classe Fable, sans Fable dans la pièce — et chaque leg consigné dans le trace.
Comment fonctionne Fusion →Un tableau kanban pour le travail agentique.
Rédigez une consigne et confiez-la au tableau. Un agent de planification la découpe en phases qui connaissent leurs dépendances, chaque phase tourne de façon autonome dans son propre git worktree, et le travail terminé atterrit en Tests/Relecture sous forme d'un diff que vous lisez comme une pull request. Backlog, Plan, En cours, Tests/Relecture, Terminé — chaque étape est une colonne, chaque tâche une carte.

La consigne entre, le plan sort
Un agent de planification interactif explore le dépôt en lecture seule, pose les questions laissées ouvertes par la consigne, et dépose des cartes de phase numérotées — chacune de la taille d'une pull request relisable, avec leurs dépendances. Ou lancez une tâche d'un seul coup, de bout en bout, sans passer par la planification.
Chaque tâche dans son propre worktree
Les phases lancées comme les tâches d'un seul coup tournent chacune de façon autonome dans un worktree et une branche tout neufs. Un point de statut en direct montre l'agent au travail ; un badge rouge vous signale l'instant où l'une d'elles bute sur une question et a besoin de vous.
Relisez le diff, ligne par ligne
La carte Tests/Relecture ouvre le diff complet de la branche, lu en direct depuis la VM. Survolez n'importe quelle ligne pour laisser un commentaire exactement là où il faut, puis fusionnez, squashez, ouvrez une pull request ou jetez la tentative — le tout depuis un seul bouton scindé.
Renvoyez-le à l'agent
Vos commentaires en brouillon repartent sous forme d'instructions ancrées à la ligne — « dans foo.js, ligne 196 : utilisez une autre méthode » — et la tâche revient En cours sur la même branche pour un nouveau tour. De la revue de code, sans jamais quitter l'app.
Une consigne écrite le matin, des phases relisables à midi, et du code fusionné que vous avez vraiment lu.
L'agent travaille pendant que vous, non.
Une pull request s'ouvre. Une issue reçoit un label. Un commit atterrit. Bromure lance le bon agent automatiquement, dans un worktree tout neuf, avec l'événement déjà en contexte — et chaque exécution avance sur son propre tableau kanban : Planifié, En cours, À traiter, Terminé. Rejoignez-la pendant qu'elle tourne, inspectez le diff, et fusionnez via le workflow en qui vous avez déjà confiance. Aucun service de webhook à héberger, aucun prompt à copier à la main.

À l'heure ou à l'événement
Toutes les N minutes, chaque jour, en semaine ou chaque semaine — ou dès qu'une PR, une issue ou un commit apparaît dans un dépôt, ou un ticket dans une équipe Linear. Filtrez par label, auteur, branche ou statut de brouillon, et enchaînez les automatisations pour qu'une exécution déclenche la suivante.
Pas de webhooks, rien en entrée
Bromure interroge GitHub et Linear depuis l'hôte toutes les trois minutes avec le token de l'espace de travail. Rien n'écoute, rien n'est exposé à Internet, et le token n'entre jamais dans la VM.
Des clones jetables
Exécutez dans un clone copy-on-write de tout l'espace de travail — réglages, identifiants, répertoire home — qui démarre, fait le travail et est détruit à la fin de l'exécution. Ou gardez-le si vous voulez inspecter ce qui s'est passé.
Filtré avant que l'agent ne le lise
Les titres de PR, les corps d'issues et les commentaires sont du texte tiers : chaque événement passe donc par le filtrage anti-injection de prompt de Bromure avant que l'agent n'en voie un mot. S'il ne peut pas être filtré, l'exécution est bloquée — pas laissée passer.

L'issue triée à 3 heures du matin, la PR relue dès son ouverture, et un worktree qui vous attend au réveil.
Your agent can build it. Then prove it works.
Bromure puts a full web browser beside the agent, ready for both of you. It can open the product it just built, click through real journeys, inspect what went wrong, and show you the result in the same shared view—turning every coding session into a complete build, test, and refine loop.

Leave the machine. Take the workspace.
Connect to Bromure on another Mac and the entire experience comes with you: the window layout is mirrored, every workspace and live session is within reach, and an instant private network makes services inside remote VMs feel local. Keep the powerful machine where it belongs and work from wherever you do.

Faites tourner le modèle dans le cloud, ou sur votre propre silicium.
Les API frontières du cloud sont une option. Bromure Agentic Coding peut aussi faire tourner des modèles en local, sur votre propre Apple Silicon, sans abonnement, sans compteur, et sans que rien ne quitte la machine. Choisissez-en un dans le catalogue et le même proxy le sert à Claude Code, Codex ou Grok Build dans la forme sur le fil que chacun attend.

Remplacez l'abonnement, ou pas
Réglez un profil sur local et l'agent parle à un modèle sur votre Mac plutôt qu'à une API payante. Laissez-le sur le cloud et gardez votre forfait. Le choix se fait par profil, et c'est un seul réglage.
Hybride : le cloud d'abord, le local quand il fait défaut
Pointez vers les API frontières et laissez Bromure se rabattre sur un modèle local dès qu'un fournisseur vous limite, sature ou cale. La session qui aurait échoué se termine sur votre propre matériel, en pleine trajectoire, sans redémarrage.
Un catalogue à la taille de votre Mac
D'un modèle de code 7B sur un portable à un modèle 480B sur un Mac Studio de 512GB. Bromure vous montre ce qui rentre avant de télécharger, et chaque modèle de la sélection est vérifié pour les appels d'outils, pour que l'agent ne s'étrangle pas dès le premier.
Aucune plomberie
Pas d'URL de base, pas de fichiers de config de fournisseur, pas de clés à jongler entre outils. Réglez le mode de routage sur local ou hybride, et Bromure écrit dans la VM tout ce dont l'agent a besoin.
Les modèles frontières quand vous les voulez, votre propre matériel quand vous ne les voulez pas, et un seul interrupteur entre les deux.
Apportez votre propre agent.
Bromure Agentic Coding ne remplace pas votre outillage — il lui donne un endroit sûr pour tourner. La VM est livrée avec les runtimes auxquels la plupart des agents s'attendent, et vous installez le reste.

Claude Code
L'agent de terminal d'Anthropic tourne nativement dans la VM. Authentifiez-vous une fois et laissez-le tirer les dépendances, lancer les tests et refactorer contre votre dépôt partagé.
Codex
L'agent de codage d'OpenAI s'installe de la même manière que sur n'importe quelle machine Linux — sauf que cette machine Linux ne peut pas voir votre répertoire personnel.
Grok Build
L'agent de codage de xAI s'installe et tourne dans la VM comme n'importe quel autre outil Linux. Pointez-le sur votre dépôt partagé ; vos vrais tokens et clés SSH restent sur l'hôte, hors de sa portée.
Tout le reste
Aider, OpenHands, agents internes maison — si ça tourne sur Linux, ça tourne dans Bromure. La VM, c'est juste une machine Linux ; la sécurité vient de l'endroit où elle vit.
Ils n'utilisaient pas Bromure Agentic Coding
Une seule frontière. Tout passe par elle.
Bromure enveloppe votre agent dans une machine virtuelle matérielle et place un proxy sur le fil entre cette VM et le monde extérieur. D'un côté, votre Mac reste hors de portée. De l'autre, chaque octet que l'agent envoie traverse le proxy. Toute l'astuce tient dans cette seule position.
Rien de ce que fait l'agent ne peut contourner cette ligne. Le même endroit qui échange un jeton leurre contre un vrai analyse aussi un paquet avant qu'il n'atterrisse, attrape une instruction cachée dans un fichier, distribue un prompt à un panel de modèles, ou y répond depuis un modèle sur votre propre silicium. Rien de tout cela n'a besoin de la coopération de l'agent.
Une VM matérielle, pas un conteneur
Son propre noyau, sur l'hyperviseur d'Apple. L'agent dispose d'une machine Linux entière pour travailler. Votre répertoire personnel, votre Keychain et les autres dépôts sur votre disque n'y sont pas, impossible de les trouver.
Un proxy sur le fil
Chaque connexion ouverte par l'agent traverse un man-in-the-middle sur votre Mac. Secrets, paquets et trafic des modèles sont tous inspectés à une frontière que le sandbox ne peut ni contourner ni désactiver.
Sur votre appareil, pas le cloud d'un autre
L'analyse d'injection, le panel de modèles et l'inférence locale s'exécutent tous sur votre Mac. Votre code et vos prompts ne font jamais de détour par le routeur de quelqu'un d'autre.
Vos secrets
Les vrais jetons et clés SSH n'entrent jamais dans le sandbox. L'agent reçoit des leurres ; un proxy sur votre Mac substitue le vrai bearer sur le fil. Tout ce qui est sensible demande un clic.
Votre environnement
Les garde-fous inspectent l'opération, pas seulement la connexion. Un DELETE, un force-push, un DROP contre la production s'arrête et vous demande d'abord — quel que soit le jeton qu'il détient.
Votre chaîne d'approvisionnement
Chaque paquet que l'agent récupère est analysé face à OSV et socket.dev, les scripts d'installation sont retirés, et les versions toutes fraîches sont retenues — avant que rien n'atteigne la VM.
Les instructions de l'agent
Un attaquant n'a pas toujours besoin d'un jeton — parfois, un fichier empoisonné dit simplement à l'agent quoi faire. Bromure analyse ce que l'agent lit à la recherche d'injection de prompt, et le CLAUDE.md auquel il fait confiance à la recherche d'ordres cachés — et peut bloquer la requête avant que le modèle n'agisse.
L'agent fonctionne, les secrets restent à la maison.
Un agent qui ne peut pas atteindre vos dépôts, vos registres et vos serveurs n'est pas utile. La réponse naïve — déposer vos jetons et vos clés dans la VM — les offre à la prochaine dépendance typosquattée qui les lit.
Bromure renverse cette logique. La VM est livrée avec des leurres qui paraissent vrais à tout outil attendant un en-tête `Authorization`. Un proxy sur votre Mac intercepte chaque connexion sortante et échange le leurre contre le vrai secret sur le fil. La vraie valeur ne touche jamais un fichier, une variable d'environnement ni une mémoire que la VM peut lire.
l'agent s'exécute ici
les vrais secrets ne sortent jamais
voit un jeton valide
Le vrai PAT ne touche jamais un fichier, une variable d'environnement ni une page de mémoire que la VM peut atteindre. Une dépendance empoisonnée repart avec le leurre.
Leurres dedans, vrais jetons dehors
Configurez vos identifiants une seule fois, sur l'hôte. La VM reçoit des leurres que chaque outil accepte ; le proxy substitue le vrai bearer au moment où la requête sort. Un paquet qui ratisse le système de fichiers repart avec des placeholders.
ssh-agent forwardé, jamais exposé
Les clés SSH restent dans le Keychain macOS — Bromure ne forwarde que la socket ssh-agent dans la VM. ssh et git fonctionnent de manière transparente, mais il n'y a aucun fichier de clé, aucune passphrase en mémoire, rien à voler.
Un clic entre l'agent et vos secrets.
Marquez un identifiant comme sensible et Bromure place une étape humaine devant lui. Quand quelque chose tente de l'utiliser via le proxy, une demande surgit sur votre Mac, nomme l'identifiant et la destination, et vous demande. Approuvez pour cinq minutes, une heure, le reste de la session, ou juste cette fois.
Approbation à durée limitée
Choisissez le TTL au moment où vous approuvez : cinq minutes pour un push, une heure pour une release, usage unique pour celles qui font peur. L'autorisation expire toute seule, donc un jeton ne reste pas grand ouvert toute la journée.
Le malware local perd son levier
Un malware local qui tente de pousser sur votre registre, de se faire passer pour vous ou de vider un compte cloud ne peut pas. Les identifiants ne sont pas sur le disque, et le proxy n'en libère un que quand vous cliquez sur approuver. L'exécution de code ne suffit plus pour atteindre la production.
Les jetons longue durée deviennent des moments d'accès. Même avec votre portable entièrement compromis, un attaquant doit encore vous passer dessus pour faire quoi que ce soit qui compte.
Rendez n'importe quelle clé lecture seule à la sortie.
Les histoires d'horreur ne parlent pas de jetons volés — elles parlent d'un agent à qui on a confié un identifiant parfaitement légitime, et qui efface la mauvaise chose en production. La clé n'a jamais été compromise ; elle avait simplement un accès en écriture qu'elle n'aurait pas dû avoir. Et la solution de manuel — un jeton lecture seule par outil, par session — est trop fastidieuse pour qu'on le fasse vraiment.
Les garde-fous inspectent l'opération, pas seulement la connexion — une lecture d'une écriture. Marquez un identifiant en lecture seule et Bromure refuse tout ce qui modifie l'état. Réglez-le plutôt sur « demander », et à l'instant où l'agent tente de muter quelque chose, Bromure l'arrête sur le fil et vous demande — en nommant le verbe, la cible et le profil, exactement comme ceci.

Lecture seule sans rien réémettre
Arrêtez de forger un jeton cadré par outil, par dépôt, par session. Gardez l'identifiant que vous avez et posez une frontière lecture seule devant lui — il se comporte en lecture seule aussi longtemps que vous le dites. Besoin de livrer ? Rebasculez-le pour quinze minutes.
Demander avant de muter
Réglez les identifiants sensibles sur « demander », et chaque appel qui change l'état se met en pause jusqu'à votre approbation. Les mêmes autorisations à durée limitée : quinze minutes, juste cette fois, le reste de la session, ou jamais. L'agent peut lire toute la journée ; il ne peut pas modifier la production sans un oui.
L'agent garde son autonomie là où les erreurs ne coûtent rien, et la perd exactement là où elles coûtent cher. « L'agent a supprimé la base de données de production » cesse d'être un post-mortem pour devenir une boîte de dialogue sur laquelle vous avez cliqué « Refuser ».
Chaque paquet que l'agent récupère, scanné avant qu'il n'atterrisse.
Les logos en haut de cette page forment un mur d'incidents de chaîne d'approvisionnement. Un agent qui installe des dépendances sur votre simple feu vert est le véhicule de livraison parfait : il lance `npm install`, une dépendance transitive déclenche son postinstall, et vous l'apprenez le trimestre suivant.
Supply Chain transforme ce même proxy en point de contrôle d'analyse : chaque paquet que l'agent récupère est inspecté face à OSV et socket.dev, les scripts d'installation sont retirés, et les versions toutes fraîches sont retenues. Cela s'exécute à la frontière de la VM, donc reste actif quoi que l'agent fasse à l'intérieur.

Imposé sous l'agent, pas par lui
Chaque récupération de paquet quitte la VM via le proxy de Bromure. Quelle que soit la manière dont l'agent réécrit sa configuration pour vous contourner, l'analyse a lieu à la frontière qu'il ne peut pas franchir — donc le garde-fou tient même quand l'agent tente de le contourner.
Deux scanners, deux types de menace
OSV attrape les CVE connues au-dessus du seuil de gravité que vous fixez. socket.dev attrape ce que les bases n'ont pas encore attrapé — scripts d'installation malveillants, malware, typosquats. Une version signalée est bloquée avant d'atteindre la VM.
Scripts d'installation, retirés à la volée
Les hooks d'installation comme `postinstall` sont là où les charges utiles s'exécutent réellement. Bromure les retire de l'archive et corrige le hash des métadonnées pour que l'installation continue de se vérifier. Les rares builds natifs qui en ont vraiment besoin passent sur une courte liste d'autorisation ; tout le reste s'installe inerte.
Un paquet doit vieillir avant de pouvoir mordre
Les versions compromises sont généralement retirées en quelques heures — précisément les heures où un agent pourrait en récupérer une. Bromure met en quarantaine tout ce qui a été publié ces deux derniers jours (réglable), si bien qu'une version malveillante fraîche n'est pas installable pendant que l'écosystème rattrape son retard.

L'agent peut faire `npm install` de ce dont il a besoin — mais jamais une CVE critique connue, une version compromise, un script d'installation non autorisé, ni une version mise en ligne il y a une heure. Le garde-fou ne dépend jamais de la coopération de l'agent.
Attrapez les instructions cachées dans ce que l'agent lit.
Toute attaque ne requiert pas un identifiant volé. Un commentaire dans un fichier source, une ligne dans une page web récupérée, une chaîne dans la sortie d'un outil, ou une directive enfouie dans un CLAUDE.md peut discrètement dire à l'agent de faire quelque chose que vous n'avez jamais demandé — divulguer un fichier, affaiblir une vérification, exécuter un script. Le modèle le lit comme des instructions et s'exécute.
Bromure inspecte le contenu non fiable qui parvient au modèle — lectures de fichiers, récupérations web, résultats d'outils — à la recherche d'injection de prompt, et les fichiers d'instructions que l'agent traite comme une autorité (CLAUDE.md, AGENTS.md, GROK.md) à la recherche d'ordres cachés ou hostiles. La détection s'exécute en local ; rien ne quitte votre Mac. Journalisez-la, signalez-la pour relecture, ou bloquez la requête avant qu'elle n'atteigne le modèle.
Injection dans du contenu non fiable
Chaque fichier que l'agent lit, chaque page qu'il récupère et chaque résultat d'outil qu'il ingère est analysé par un classifieur en local. Une instruction glissée dans un README, un commentaire de code ou une réponse d'API est attrapée avant que le modèle n'agisse dessus.
Instructions malveillantes dans les fichiers de règles
CLAUDE.md, AGENTS.md et GROK.md exercent une réelle autorité sur l'agent. Bromure les lit à la recherche de directives cachées — « ignore les instructions précédentes », « ne le dis pas à l'utilisateur », caractères de largeur nulle, astuces de texte bidirectionnel — et des abus formulés calmement qu'un filtre par mots-clés manquerait.
L'agent peut lire tout ce que vous lui indiquez — le repo d'un inconnu, une page scrapée, le CLAUDE.md d'un coéquipier — sans en recevoir discrètement des ordres. Un fichier empoisonné devient une détection signalée, pas une brèche.
Voyez exactement ce que l'agent a fait.
Un agent de codage prend des centaines de décisions par session, et la plupart défilent sans être lues. C'est très bien tant que rien ne casse — ou jusqu'à ce que vous deviez expliquer à un coéquipier ou un auditeur ce que le modèle a vraiment changé.
Bromure enregistre la session complète au fil de l'exécution : chaque prompt, réponse, appel d'outil, commande shell et fichier écrit. Ouvrez-la après coup, cherchez-y, attachez-la à une pull request. L'agent travaille vite ; le registre est patient.

Capture complète du dialogue
Prompts, complétions, appels d'outils, commandes shell, modifications de fichiers, codes de sortie — capturés en direct. Rien n'est reconstitué depuis le scrollback ; rien n'est perdu quand vous fermez le terminal.
Rejouable, relisible, attribuable
Parcourez le raisonnement et les actions de l'agent, voyez exactement ce qui a été installé et pourquoi, et transformez « ça a juste marché » ou « ça a juste cassé » en quelque chose que vous pouvez montrer à un autre humain.
Quand l'agent fonctionne, la trace est votre piste documentaire. Quand il ne fonctionne pas, c'est votre rapport de bug.
La plupart des outils couvrent une seule couche. Bromure les couvre toutes.
Isolation, garder les secrets hors de l'agent, encadrer leur usage, analyser la chaîne d'approvisionnement, intercepter l'injection de prompt : la plupart des outils n'en choisissent qu'un. Bromure fait les cinq à une seule frontière, puis ajoute ce qu'un simple courtier de secrets ne pourrait jamais : un panel de modèles, l'inférence locale et une voie d'accès de n'importe où. Voici le même modèle de menace appliqué aux outils vers lesquels on se tourne, et là où chacun s'arrête.
| Protection | Dev ContainerVS Code | nonokernel sandbox | agent-vaultoctokraft | Agent VaultInfisical | Docker SandboxesmicroVM | Capsemair-gapped VM | BromureAgentic Coding |
|---|---|---|---|---|---|---|---|
Sécurité | |||||||
Frontière d'isolation Là où s'arrête le rayon d'impact | Même conteneur, noyau partagé | Allowlists noyau, pas de noyau propre | L'agent s'exécute sur place | Proxy seul ; agent non isolé | microVM, son propre noyau | VM matérielle, son propre noyau | VM matérielle, son propre noyau |
Garder les secrets hors de l'agent Peut-il jamais lire le vrai identifiant ? | Transfère l'agent SSH + creds git | Bloque les fichiers de clés ; en relaie certains | Injectés par pipe ; aucun accès en lecture | Le proxy les attache sur le fil | Le proxy de l'hôte injecte les en-têtes | Les vraies clés vivent dans la VM | Stub échangé sur le fil |
Portée et approbation des identifiants Limites par usage, lecture seule, expiration, accord | Aucune portée par usage | Flux d'approbation + filtre d'egress | TTL par secret ; bloque les shells | Filtre d'egress par endpoint | Allowlist de domaines ; le code dans la VM peut quand même l'utiliser | Règles d'egress par domaine + méthode/chemin | Accord par destination + TTL |
Analyse de la chaîne d'approvisionnement Attraper les paquets malveillants / vulnérables | Aucune analyse du registre | Signature seule, pas d'analyse de paquets | Hors périmètre | Hors périmètre | Aucune analyse de paquets | Aucune analyse de paquets | Age-gate, OSV, socket.dev |
Détection d'injection de prompt Analyse le contenu non fiable et les fichiers de règles | — | — | — | — | — | — | PromptGuard + ModernBERT |
Piste d'audit Enregistrer ce que l'agent a fait | Logs du conteneur seuls | Audit local immuable | — | Journalisation des requêtes | Journalisation des requêtes | Corps HTTP complets dans SQLite | Trace de session complète, chiffrée |
Inventaire de la chaîne d'approvisionnement(Enterprise) Un relevé de chaque paquet récupéré | — | — | — | — | — | — | Chaque dépendance + verdict, cherchable |
Productivité | |||||||
Usage de tokens(Enterprise) Quels fichiers consomment le plus de tokens | — | — | — | — | — | — | Par fichier, repo et modèle |
Fusion multimodèle Un panel de modèles, arbitré et synthétisé | — | — | — | — | — | — | Panel + juge, dans le proxy |
Automatisations Des exécutions d'agent selon un horaire ou sur événements GitHub / Linear | — | — | — | — | — | — | Horaire, GitHub, Linear, en chaîne |
Modèles locaux & hybrides Inférence sur votre propre silicium ou dans le cloud, repli local quand le cloud est en panne | — | — | — | — | — | — | Local ou hybride, sur le fil |
Y accéder de n'importe où S'attacher au sandbox à distance | VS Code à distance | — | — | — | docker exec, en local | — | App, CLI ou SSH |
Masquer un jeton n'est pas la même chose que gouverner son usage. Docker Sandboxes garde la valeur réelle hors de la VM, mais son proxy attache tout de même cet identifiant à chaque requête sortante de la sandbox ; un paquet compromis installé à côté peut donc le dépenser contre un service autorisé sans jamais le voir. Seul Bromure analyse le paquet avant son exécution et encadre chaque usage — accord, lecture seule, un TTL — en appliquant les cinq contrôles à une frontière que l'agent ne peut contourner. C'est à cette même frontière que se branchent Fusion, l'inférence locale et l'accès à distance.
Compilé à partir de la documentation publique de chaque projet, juin 2026. Ici, agent-vault désigne octokraft/agent-vault (injection de secrets par pipe), à distinguer de l'Agent Vault d'Infisical (proxy d'identifiants HTTP). Docker Sandboxes est un aperçu expérimental dont les identifiants relayés restent utilisables par tout ce qui tourne dans la VM. L'inventaire des paquets sur toute la flotte et les ventilations de l'usage des tokens sont fournis par Bromure Enterprise Manager. Ces outils évoluent vite — quelque chose d'obsolète ? Dites-le-nous.
Donnez à votre agent un véritable atelier.
Une seule VM matérielle. Vos secrets hors de portée, votre chaîne d'approvisionnement analysée, vos modèles tournant là où vous le voulez. Bromure Agentic Coding est gratuit et open source.
Téléchargez Bromure Agentic Coding maintenantApple Silicon (M1 ou ultérieur) · Gratuit & Open Source