您的代理人
應得的工作坊。
讓代理人全速前進,您卻不必收拾殘局。
立即下載 Bromure Agentic CodingApple Silicon(M1 以上)· 免費且開放原始碼
三個模型作答,您的代理人只讀一個。
因為 Bromure 本就坐在連線上,它不必替您挑模型。點亮工作階段標題列上的 ⚡,一個提示便會同時送往一組評審團:Claude、GPT-5.5 與 Grok。一位裁判比對協調,一個綜合器寫出結果,您的代理人便以它所期望的確切形態收到單一答案。Fable 等級的產出,現場卻沒有 Fable——而且每一段歷程都記錄在軌跡中。
了解 Fusion 的運作方式 →一塊看板, 承載代理式工作。
寫下一份需求簡報,交給看板。一個規劃代理人會把它拆成一連串懂得彼此依賴的階段,每個階段各自在自己的 git worktree 裡自主執行,完成的工作會落到 Testing/Review,成為一份 diff,讓您像讀 pull request 那樣審閱。Backlog、Plan、In Progress、Testing/Review、Done——每個階段都是一欄,每個任務都是一張卡。

簡報進,計畫出
一個互動式的規劃代理人以唯讀方式探索儲存庫,把需求簡報沒交代清楚的地方一一問清,然後歸檔出一張張編了號的階段卡——每張大約對應一個可審閱的 pull request,彼此之間標好依賴關係。或者,也可以讓一個任務一口氣直接跑完,完全略過規劃。
每個任務,各有各的 worktree
已啟動的階段與一口氣執行的任務,各自在一個全新的 worktree 與分支裡自主運行。一顆即時的狀態圓點顯示代理人正在工作;當某個任務卡在一個問題、需要您出手的那一刻,一個紅色標記就會告訴您。
逐行審閱 diff
Testing/Review 卡會打開該分支完整的 diff,從 VM 現場讀取。把游標移到任何一行,就能把留言精準地留在該留的位置,接著合併、squash、開一個 pull request,或直接捨棄這次嘗試——全都在同一個分割按鈕裡完成。
把它送回給代理人
您草擬的留言會以鎖定到行的指令送回去——「在 foo.js,第 196 行:換一種方法」——任務便回到同一個分支上的 In Progress,再跑一輪。程式碼審閱,全程不必離開應用程式。
早上寫下一份需求簡報,午餐前就有可供審閱的階段,而合併進去的程式碼,是您真的讀過的。
您沒在工作時, 代理人照樣工作。
一個 pull request 開了。一個議題被貼上標籤。一次提交抵達。Bromure 便自動在一個全新的 worktree 裡啟動對的代理人,事件早已備妥在上下文裡——而每一次執行,都在它自己的看板上流動:Scheduled、In Progress、Needs Attention、Done。趁它執行時接上、檢視 diff,再透過您本就信任的流程合併。沒有 webhook 服務要自己架,也沒有提示要手動複製貼上。

按時鐘,或按事件
每 N 分鐘、每天、平日或每週——或者當儲存庫出現 PR、議題或提交,Linear 團隊出現工單時。可依標籤、作者、分支或草稿狀態篩選,還能把自動化串接起來,讓一次執行觸發下一次。
沒有 webhook,也沒有任何入站
Bromure 從主機端、用工作區自己的權杖,每三分鐘輪詢一次 GitHub 與 Linear。沒有東西在監聽,沒有東西暴露在網際網路上,權杖也從不進入虛擬機。
用完即丟的複本
在整個工作區——設定、憑證、home 目錄——的寫入時複製複本中執行:啟動、完成工作,執行結束即銷毀。想檢視發生了什麼,也可以把它留著。
在代理人讀到之前先檢查
PR 標題、議題內文與留言都是第三方文字,所以每個事件在代理人看到任何一個字之前,都得先通過 Bromure 的提示注入檢查。無法檢查的,執行就會被擋下——絕不放行。

凌晨三點議題已完成分類,PR 一開出就被審閱,早上醒來,已有一個 worktree 在等您。
Your agent can build it. Then prove it works.
Bromure puts a full web browser beside the agent, ready for both of you. It can open the product it just built, click through real journeys, inspect what went wrong, and show you the result in the same shared view—turning every coding session into a complete build, test, and refine loop.

Leave the machine. Take the workspace.
Connect to Bromure on another Mac and the entire experience comes with you: the window layout is mirrored, every workspace and live session is within reach, and an instant private network makes services inside remote VMs feel local. Keep the powerful machine where it belongs and work from wherever you do.

把模型跑在雲端,或 您自己的晶片上。
雲端的前沿 API 是一個選項。Bromure Agentic Coding 也能在本機執行模型——就在您自己的 Apple Silicon 上,沒有訂閱、沒有計量,也沒有任何東西離開這台機器。從型錄裡挑一個,同一個代理就會以 Claude Code、Codex 或 Grok Build 各自期望的形態,把它供應給它們。

要不要取代訂閱,由您決定
把一個設定檔設成本機,代理人就會改和您 Mac 上的模型對話,而不是付費 API。讓它留在雲端,您的方案照舊。這個選擇是按設定檔來的,而且只是一個設定。
混合:雲端優先,雲端不在時切到本機
指向前沿 API,當供應商對您限流、過載或卡住的那一刻,就讓 Bromure 回退到本機模型。本來會失敗的工作階段,會在您自己的硬體上、歷程中途繼續跑完,不必重啟。
一份合您 Mac 身材的型錄
從筆電上的 7B 編碼模型,到 512GB Mac Studio 上的 480B 模型。Bromure 在您下載前就先告訴您什麼裝得下,而陣容裡的每一個模型都檢查過工具呼叫,免得代理人才碰第一個就卡住。
免管線
沒有 base URL、沒有供應商設定檔案、不必在各工具間張羅金鑰。把路由模式設成本機或混合,Bromure 就會把代理人需要的一切寫進 VM。
想要時用前沿,不想時用自己的硬體,兩者之間只隔一個開關。
自帶 您的代理人。
Bromure Agentic Coding 不取代您的工具——它為它們提供一個安全的執行環境。VM 出廠就附上多數代理人需要的執行環境,剩下的您自行安裝。

Claude Code
Anthropic 以終端機為基礎的代理人在 VM 中原生執行。驗證一次,就讓它去拉相依套件、跑測試,並針對您共享的儲存庫進行重構。
Codex
OpenAI 的編碼代理人,在 VM 內的安裝方式與在任何 Linux 機器上一樣——只是這台 Linux 機器看不到您的家目錄。
Grok Build
xAI 的編碼代理人在 VM 裡像其他任何 Linux 工具一樣安裝與執行。把它指向你共享的儲存庫即可——你真正的權杖與 SSH 金鑰都留在主機上,它搆不到。
其他任何代理人
Aider、OpenHands、自家內部代理人——只要能在 Linux 上跑,就能在 Bromure 裡跑。VM 不過就是一台 Linux 機器,安全來自它所在的位置。
他們沒有使用 Bromure Agentic Coding
一道邊界。 一切都流經它。
Bromure 把您的代理人裹進一台硬體虛擬機,並在這台 VM 與外界之間的連線上架起一個代理。您的 Mac 安坐在一側,搆不到;代理人送出的每一個位元組,都得在另一側穿過這個代理。一切奧妙,就在這唯一的位置。
代理人做什麼都繞不過這條線。於是,同一個把樁權杖換成真權杖的地方,也會在套件落地之前先掃描它、揪出藏在檔案裡的指令、把一個提示扇出給一組模型評審團,或用您自己晶片上的模型來回答。這一切,都不需要代理人配合。
一台硬體 VM,而不是容器
獨立的核心,跑在 Apple 的 hypervisor 上。代理人拿到一整台 Linux 機器可以工作。您的家目錄、您的 Keychain,以及您磁碟上其他的儲存庫,都不在裡面,它也無從翻找。
連線上的一個代理
代理人開啟的每一條連線,都會穿過您 Mac 上的一個中間人。祕密、套件與模型流量,全都在一道沙箱繞不過、也關不掉的邊界上受檢。
在您的裝置上,而不是別人的雲端
注入掃描、模型評審團與本機推論,全都在您的 Mac 上執行。您的程式碼與提示,從不繞道經過別人的路由器。
你的密鑰
真實權杖和 SSH 金鑰從不進入沙箱。代理人拿到的是占位符;您 Mac 上的代理在連線上換入真實的 bearer。任何敏感操作都要點一下。
你的環境
防護欄檢查的是操作,而不只是連線。對正式環境的 DELETE、force-push、DROP 會停下來先問您——無論它手裡握著什麼權杖。
你的供應鏈
代理人拉取的每一個套件都會與 OSV 和 socket.dev 比對,安裝指令稿被剝除,全新發布的版本被扣住——在這一切抵達 VM 之前。
代理人收到的指令
攻擊者並不總是需要一張權杖——有時一個被下毒的檔案,就能直接告訴代理人該做什麼。Bromure 會掃描代理人讀取的內容是否藏有提示注入,並檢查它信任的 CLAUDE.md 是否夾帶隱藏的命令——而且能在模型動手之前就攔下這個請求。
代理人能做事, 祕密留在家裡。
一個搆不到您的儲存庫、套件庫與伺服器的代理人,毫無用處。最直接的作法——把權杖與金鑰丟進 VM——等於把它們交給下一個讀走它們的 typosquat 相依套件。
Bromure 把這件事翻了過來。VM 出廠就帶著占位符,對任何期待 Authorization 標頭的工具來說都像是真的。您 Mac 上的代理攔下每一條離開的連線,在連線上把占位符換成真正的祕密。真正的值從未碰到 VM 讀得到的檔案、環境變數或記憶體。
代理人在這裡執行
真實密鑰從不離開
看到的是有效權杖
真實的 PAT 從不碰到 VM 搆得到的檔案、環境變數或記憶體頁。一個被下毒的相依套件,帶走的只是那個占位符。
占位符進去,真權杖出去
在主機上一次設定好您的憑證。VM 收到的是每個工具都接受的占位符;當請求離開時,代理會替換成真正的 bearer。一個刮取檔案系統的套件,拿走的只是占位符。
ssh-agent 轉發,永不曝光
SSH 金鑰留在 macOS Keychain 裡——Bromure 只把 ssh-agent 的 socket 轉發進 VM。ssh 與 git 運作如常,但磁碟上沒有金鑰檔、記憶體裡沒有密碼短語,沒有東西可偷。
在代理人與您的祕密之間, 多一個按鍵。
把一張憑證標記為敏感,Bromure 就加上一道人為關卡。當有東西透過代理伸手要它時,您 Mac 上會跳出視窗,指名是哪張憑證、要送到哪裡,然後問您。核可五分鐘、一小時、本次工作階段,或者只此一次。
有時限的核可
核可的當下自己挑 TTL:一次推送五分鐘,一場發版一小時,真正讓人提心吊膽的就用單次放行。授權自動到期,一張權杖不會在一整天裡都大門洞開。
本機惡意軟體失去施力點
想推送到您的套件庫、在 GitHub 上冒充您、或把雲端帳戶榨乾的本機惡意軟體,都辦不到。憑證不在磁碟上,代理也只在您按下核可時才放行一張。光是取得程式碼執行權,已經不夠拿來動正式環境。
長壽命的權杖被壓縮成一個個短暫的存取片刻。即使您的筆電被徹底攻陷,攻擊者要做任何重要的事,仍然得先過您這一關。
讓任何金鑰 出門時都變成唯讀。
真正的恐怖故事不是被偷走的權杖,而是一個代理人拿到一張完全合法的憑證,卻清空了正式環境裡不該動的東西。金鑰從未外洩,它只是握有不該被託付的寫入權限。而教科書上的解法——為每個工具、每個工作階段都鑄一張唯讀權杖——繁瑣到沒人真的會去做。
防護欄檢視的是操作本身,而不只是連線——分得清讀與寫。把一張憑證標記為唯讀,Bromure 就拒絕任何會改動狀態的動作。或者設成詢問:當代理人真的要動點什麼的那一刻,Bromure 就在連線上攔下它來問您,指名是哪個動詞、哪個目標、哪個設定檔,就像這樣。

不必重新簽發任何東西就能唯讀
別再為每個工具、每個儲存庫、每個工作階段鑄一張範圍受限的權杖了。保留您手邊的憑證,在它前面放上一道唯讀邊界——它在您指定的時間內就表現得像唯讀。需要發版?把它翻回來十五分鐘。
要改動之前先問一聲
把敏感憑證設成提示,於是每一次會改動狀態的呼叫都會暫停,直到您核可。一樣的時限授權:十五分鐘、只此一次、本次工作階段,或者永不放行。代理人可以讀上一整天;少了您點頭,它動不了正式環境。
在犯錯代價低的地方,代理人保有它的自主;在代價高的地方,它的自主恰恰被收走。「代理人刪掉了正式環境資料庫」不再是一份事後檢討,而成了一個您按下「不允許」的對話框。
代理人拉取的每一個套件, 落地之前先掃描。
本頁頂端那些標誌,是一面供應鏈事件之牆。一個聽您一句話就去安裝相依套件的代理人,是完美的投遞載體:它執行 `npm install`,一個遞移相依套件觸發了它的 postinstall,而您要到下一季才發現。
Supply Chain 把那個代理變成一道掃描關卡:代理人取得的每一個套件都會與 OSV 和 socket.dev 比對,安裝指令稿會被剝除,全新發布的版本會被扣住。它運行在 VM 邊界上,所以無論代理人對內部做什麼,它都照常生效。

在代理人之下強制執行,而非倚賴它
每一次取套件都經由 Bromure 的代理離開 VM。無論代理人怎麼改寫設定想繞過您,掃描都發生在它無法跨越的邊界上——所以即使代理人主動想閃避,這道防線依然守得住。
兩個掃描器,兩類威脅
OSV 抓已知、且超過您設定嚴重度門檻的 CVE。socket.dev 抓資料庫還沒抓到的:流氓安裝指令稿、惡意程式碼、仿冒搶註。被標記的版本在抵達 VM 之前就被攔下。
安裝指令稿,即時剝除
像 `postinstall` 這類安裝掛鉤,正是酬載真正執行的地方。Bromure 把它們從 tarball 裡剝除,並修正中繼資料雜湊,讓安裝依然能通過驗證。少數確實需要它們的原生建置進入一份簡短的允許清單;其餘一切都以惰性狀態安裝。
套件得先熟一熟,才咬得動人
被攻陷的版本通常在幾個小時內就被撤下——而這恰恰是代理人可能拉到一個的那幾個小時。Bromure 把最近兩天內發布的一切隔離起來(可調),這樣剛上傳的惡意版本,在生態系追上來之前根本無法安裝。

代理人可以 `npm install` 它需要的任何東西——但拉不到帶已知嚴重 CVE 的套件、被攻陷的版本、不被允許的安裝指令稿,或一小時前才上傳的版本。這道防線從不倚賴代理人的配合。
揪出那些藏在 代理人讀取內容裡的指令。
不是每一次攻擊都得偷一張憑證。原始檔裡的一則註解、抓回來的網頁裡的一行字、工具輸出裡的一段字串,或埋在某份 CLAUDE.md 裡的一道指示,都能悄悄叫代理人去做您從未要求的事——外洩一個檔案、放鬆一道檢查、執行一段指令稿。模型把它讀成指令,然後照辦。
Bromure 檢視流向模型的不可信內容——讀取的檔案、抓回的網頁、工具結果——是否含有提示注入,並檢查代理人視為權威的指令檔(CLAUDE.md、AGENTS.md、GROK.md)是否夾帶隱藏或懷有敵意的命令。偵測在裝置端進行;沒有任何東西離開您的 Mac。把它記錄下來、標記待審,或在請求碰到模型之前就攔下它。
不可信內容裡的注入
代理人讀取的每一個檔案、抓回的每一個網頁、吞下的每一份工具結果,都會以裝置端的分類器掃描。一道夾帶進 README、程式碼註解或 API 回應的指令,會在模型照它行動之前就被攔下。
規則檔裡的流氓指令
CLAUDE.md、AGENTS.md 與 GROK.md 對代理人握有實實在在的權威。Bromure 會讀過它們,揪出隱藏的指示——「忽略先前的指令」、「別告訴使用者」、零寬字元、雙向文字花招——以及那些語氣平和、關鍵字過濾器會漏掉的濫用。
代理人可以讀您指給它的任何東西——一個陌生人的儲存庫、一個抓回來的網頁、一位同事的 CLAUDE.md——而不會悄悄聽從它的命令。一個被下毒的檔案,會變成一筆被標記的偵測,而不是一次入侵。
確切看見 代理人做了什麼。
一個編碼代理人在一次工作階段內會做出數百個決策,其中大多數都在您沒讀的情況下一閃而過。一切都很好——直到出問題為止,或直到您必須向隊友或稽核者解釋模型實際上改了什麼為止。
Bromure 在工作階段執行的同時記錄完整內容:每一個提示、每一個回應、每一次工具呼叫、每一條 shell 命令、每一個寫入的檔案。事後打開它、搜尋它、附加到 pull request。代理人跑得快,紀錄則有的是耐心。

完整對話擷取
提示、completion、工具呼叫、shell 命令、檔案編輯、退出碼——即時擷取。沒有從 scrollback 重建的東西;關閉終端機時也不會遺失任何東西。
可重播、可審查、可歸因
細看代理人的推理與動作,明確看到裝了什麼、為什麼裝,並把「就是能跑」或「就是壞掉了」變成可以拿給另一個人看的東西。
代理人運作正常時,追蹤紀錄是您的書面證據;運作不正常時,它就是您的 bug 報告。
多數工具只守住一層。 Bromure 全都守住。
隔離、把密鑰擋在代理人之外、約束這些密鑰的使用方式、掃描供應鏈、攔截提示注入——多數工具只挑其中一項。Bromure 在單一邊界上把這五項全做到,然後再加上一個密鑰代收者永遠做不到的:一個模型評審團、本機推論,以及一條從任何地方都進得來的入口。下面把同一套威脅模型套用到人們常用的工具上,看看每個工具到哪裡就止步了。
| 防護 | Dev ContainerVS Code | nonokernel sandbox | agent-vaultoctokraft | Agent VaultInfisical | Docker SandboxesmicroVM | Capsemair-gapped VM | BromureAgentic Coding |
|---|---|---|---|---|---|---|---|
安全 | |||||||
隔離邊界 影響範圍在哪裡被擋住 | 同一容器,共用核心 | 核心白名單,無獨立核心 | 代理人就地執行 | 僅代理;代理人未隔離 | microVM,獨立核心 | 硬體 VM,獨立核心 | 硬體 VM,獨立核心 |
把密鑰擋在代理人之外 它能讀到真實憑證嗎? | 轉發 SSH agent 與 git 憑證 | 攔截金鑰檔;部分代收 | 透過管道注入;無讀取路徑 | 代理在連線上附加 | 主機代理注入標頭 | 真實金鑰留在 VM 內 | 在連線上替換樁權杖 |
憑證範圍與核准 按次限制、唯讀、到期、確認 | 不按使用範圍限制 | 核准流程 + 出站過濾 | 按密鑰設 TTL;攔截 shell | 按端點出站過濾 | 網域白名單;VM 內程式仍可使用 | 依網域 + 方法/路徑的出站規則 | 按目的地確認 + TTL |
供應鏈掃描 攔截惡意/易受攻擊的套件 | 不掃描套件來源 | 僅簽章,不掃描套件 | 不在範圍內 | 不在範圍內 | 不掃描套件 | 不掃描套件 | Age-gate、OSV、socket.dev |
提示注入偵測 掃描不可信內容與規則檔 | — | — | — | — | — | — | PromptGuard + ModernBERT |
稽核軌跡 記錄代理人做了什麼 | 僅容器日誌 | 不可竄改的本機稽核 | — | 請求記錄 | 請求記錄 | 完整 HTTP 內文存入 SQLite | 完整工作階段追蹤,已加密 |
供應鏈清單(Enterprise) 記錄取得的每個套件 | — | — | — | — | — | — | 每個相依套件及裁定,可搜尋 |
生產力 | |||||||
Token 用量(Enterprise) 哪些檔案消耗最多 token | — | — | — | — | — | — | 依檔案、儲存庫、模型 |
多模型融合 由多個模型組成評審團,經評判與綜合 | — | — | — | — | — | — | 評審團 + 評判,在連線上 |
自動化 依排程或 GitHub / Linear 事件執行代理人 | — | — | — | — | — | — | 排程、GitHub、Linear、串接 |
本機與混合模型 在您自己的晶片上或在雲端推論,雲端故障時回退到本機 | — | — | — | — | — | — | 本機或混合,在連線上 |
從任何地方都連得上 遠端接入沙箱 | VS Code 遠端 | — | — | — | docker exec,本機 | — | App、CLI 或 SSH |
隱藏權杖並不等於管控它的使用。Docker Sandboxes 讓真實值不進入 VM——但它的代理仍會把該憑證附加到沙箱送出的任何外送請求上,於是一個在旁邊被植入的惡意套件,即使從未看到這個值,也能拿它去存取白名單內的網域。只有 Bromure 會在套件執行前先掃描它,並對每一次使用設下關卡——同意、唯讀、一個 TTL——在代理人無法繞過的單一邊界上強制全部五項控制。同一道邊界,也正是 Fusion、本機推論與遠端存取接入之處。
依據各專案的公開文件整理,2026 年 6 月。這裡的 agent-vault 指 octokraft/agent-vault(基於管道的密鑰注入),有別於 Infisical 的 Agent Vault(HTTP 憑證代理)。Docker Sandboxes 仍是實驗性預覽,其代收的憑證對 VM 內的任何程式都保持可用。全設備的套件清單與 Token 用量彙總由 Bromure Enterprise Manager 提供。這些工具更新很快——發現過時之處?告訴我們。
給您的代理人 一座真正的工作坊。
一台硬體 VM。您的祕密搆不到、您的供應鏈被掃描、您的模型想跑在哪就跑在哪。Bromure Agentic Coding 免費且開放原始碼。
立即下載 Bromure Agentic CodingApple Silicon(M1 以上)· 免費且開放原始碼