Traçage
Chaque requête émise par un espace de travail — le trafic de l'agent vers les fournisseurs de LLM, les téléchargements de paquets, les appels d'API vers votre infrastructure — transite par le proxy côté hôte de Bromure Agentic Coding. Le volet Traçage contrôle la quantité de ce trafic que le proxy enregistre pour cet espace de travail, depuis rien du tout jusqu'aux corps complets des requêtes et des réponses. Tout ce qui est enregistré reste sur votre Mac, chiffré au repos, et est consultable dans l'Inspecteur de traces ou depuis la ligne de commande bromure-cli trace.
Le traçage se configure par espace de travail : un espace de travail temporaire peut fonctionner en silence tandis qu'un espace de travail orienté production enregistre chaque échange avec l'IA. Cette page documente le volet de paramètres ; le niveau de trace, la fenêtre de l'Inspecteur de traces, les transcriptions WebSocket et la CLI de traçage sont traités en profondeur dans le chapitre Traçage.
Trace de session
Le sélecteur Trace de session choisit l'un des quatre niveaux d'enregistrement :
| Niveau | Ce qui est enregistré |
|---|---|
| Désactivé | Rien. |
| Activité uniquement | Un enregistrement de métadonnées par requête : horodatage, hôte, méthode, chemin, statut, tailles de requête et de réponse, latence, le rapport d'échange de jetons et les avertissements de fuite d'identifiants. Aucun corps. |
| Détails des requêtes IA | Tout ce qui figure dans Activité uniquement, plus les corps complets des requêtes et des réponses pour les hôtes de LLM connus : Anthropic, OpenAI/ChatGPT, Google, Cohere, Mistral, Perplexity, x.ai/Grok, Groq, Replicate, HuggingFace, et l'hôte d'inférence locale lorsqu'un espace de travail est routé vers un modèle local. |
| Tout | Les corps pour chaque hôte, pas seulement les fournisseurs de LLM. Consomme le plus rapidement de l'espace disque ; plafonné à 100 MB de corps par session et à 5 GB au total. |
Les nouveaux espaces de travail utilisent par défaut Détails des requêtes IA (via le modèle de préférences), afin que les conversations de l'agent soient auditables d'emblée. Les espaces de travail créés avant l'existence de ce paramètre sont décodés comme Désactivé.
Astuce : Activité uniquement convient bien lorsque vous souhaitez conserver la piste d'audit — quels hôtes ont été contactés, si des identifiants ont été échangés ou divulgués — sans stocker sur disque le texte des prompts ou des réponses.
Comment les données de trace sont stockées
Les métadonnées sont ajoutées sous forme d'une ligne JSON par requête dans ~/Library/Application Support/BromureAC/traces/YYYY-MM-DD/<sessionID>.jsonl. Les corps capturés sont stockés un niveau plus bas, dans un sous-répertoire par session, sous la forme traces/YYYY-MM-DD/<sessionID>/<recordID>.req.enc / <recordID>.res.enc, chiffrés en AES-GCM avec la même clé maîtresse conservée dans le Keychain qui protège les secrets de l'espace de travail, avec des permissions de fichier 0600.
Avant toute écriture :
- Les en-têtes sensibles (
Authorization,Proxy-Authorization,Cookie,Set-Cookie,x-amz-security-token,api-key, et tout en-tête se terminant par-api-key) sont réécrits en<redacted>. - Les échanges de jetons et les fuites suspectées sont enregistrés uniquement sous forme d'aperçus du premier et du dernier caractère — les octets réels du secret n'entrent jamais dans un enregistrement de trace.
La rétention est automatique : les corps par session sont plafonnés à 100 MB (les plus anciens fichiers de corps sont évincés ; les lignes de métadonnées sont conservées), et l'ensemble du répertoire de traces est plafonné à 5 GB (les répertoires de jour les plus anciens sont supprimés en premier).
Avertissement : Aux niveaux Détails des requêtes IA et Tout, le texte complet des prompts et des réponses des échanges avec l'IA se trouve sur disque — chiffré, mais présent. Si la clé maîtresse du coffre-fort est un jour renouvelée, les corps précédemment capturés ne peuvent plus être déchiffrés ; l'inspecteur affiche alors « (non capturé / échec du déchiffrement) ».
Mode privé
Le commutateur Mode privé n'apparaît que sur les Mac inscrits auprès d'un espace de travail bromure.io. Lorsqu'il est activé, les sessions de cet espace de travail cessent de diffuser les métadonnées de session — outils utilisés, fichiers touchés, commandes exécutées, consommation de jetons — vers l'espace de travail bromure.io inscrit. Le traçage local et l'Inspecteur de traces ne sont pas affectés.
C'est utile lorsque vous travaillez avec une clé d'API personnelle dans un espace de travail et que vous ne voulez pas que cette activité soit visible pour les administrateurs de votre organisation. Sur les Mac non inscrits, le commutateur est masqué (rien n'est diffusé), ce qui explique pourquoi il n'apparaît pas dans la capture d'écran ci-dessus. Consultez le chapitre Entreprise pour savoir ce que diffusent les installations inscrites.
Par défaut : désactivé.
Échange de jetons d'abonnement
Lorsqu'un agent s'authentifie avec Abonnement (connexion interactive), le proxy propose de conserver les vrais jetons OAuth Claude ou Codex sur l'hôte et de servir des faux à l'intérieur de la VM — le même modèle d'échange de jetons faux-vers-vrai utilisé pour les clés d'API. La première fois que cela se produit pour un espace de travail, le proxy demande votre consentement.
Une fois cette invite traitée, une ou deux lignes d'état apparaissent au bas du volet Traçage :
- Échange de jetons d'abonnement Claude — état des jetons OAuth Claude.
- Échange de jetons d'abonnement Codex — état des jetons OAuth Codex / ChatGPT, gérés indépendamment afin qu'un espace de travail utilisant les deux agents puisse décider par fournisseur.
Chaque ligne indique soit Actif (« le proxy conserve les vrais jetons OAuth sur ce Mac et sert des faux à l'intérieur de la VM ») soit Refusé, accompagné d'une commande de réinitialisation : Oublier l'échange (redemander à la prochaine session) lorsqu'il est actif, ou Réactiver l'invite lorsqu'il est refusé. La réinitialisation ramène l'état à non défini, et le proxy redemande à la prochaine session.
Tant que le proxy n'a pas demandé au moins une fois, les lignes sont entièrement masquées.
Consulter ce qui a été enregistré
- Inspecteur de traces — ouvrez-le depuis le menu Fenêtre (Inspecteur de traces…, ⇧⌘I). Il affiche une liste en direct et filtrable de chaque échange enregistré à travers tous les espaces de travail, avec des badges de fuite et d'échange, et restitue les échanges IA capturés sous forme de conversation analysée.
- Ligne de commande — avec l'application en cours d'exécution,
bromure-cli trace ls,trace summary,trace hostnames,trace leaksettrace clearfournissent les mêmes données dans le terminal.
Les deux sont documentés dans le chapitre Traçage.
Référence des paramètres
| Paramètre | Type | Par défaut |
|---|---|---|
| Trace de session | Sélecteur : Désactivé / Activité uniquement / Détails des requêtes IA / Tout | Détails des requêtes IA pour les nouveaux espaces de travail ; Désactivé pour les profils antérieurs au paramètre |
| Mode privé | Commutateur (Mac inscrits uniquement) | Désactivé |
| Échange de jetons d'abonnement Claude | Ligne d'état + bouton de réinitialisation (affichée uniquement après que le proxy a demandé) | Non défini (masqué) |
| Échange de jetons d'abonnement Codex | Ligne d'état + bouton de réinitialisation (affichée uniquement après que le proxy a demandé) | Non défini (masqué) |