簡介
Bromure Agentic Coding 是一款 macOS 應用程式,能在你自己 Mac 上、以 Apple 的 Virtualization.framework 為基礎所建構的硬體虛擬化 Linux VM 中,執行 AI 程式碼代理程式——Claude Code、Codex CLI、Grok CLI 以及一般的 shell 工具。代理程式會取得一個完整且持久的 Ubuntu 開發環境;而你真正的憑證絕不會進入其中。代理程式送往外界的一切都會經過單一的主機端閘道,隔離、憑證保護、供應鏈掃描、提示注入偵測與稽核追蹤記錄全都在此強制執行——這是一道代理程式無法繞過的邊界。
本手冊記錄的是 Bromure Agentic Coding 4.3.0。其執行檔為 bromure-cli,套件 ID 為 io.bromure.agentic-coding,且應用程式需要在 Apple Silicon 上執行 macOS 14(Sonoma)或更新版本。完整的產品細節、螢幕截圖與下載發布於 bromure.io。
什麼是 Bromure Agentic Coding?
現代的程式碼代理程式功能強大,且在設計上具備自主性:它們會讀取檔案、執行 shell 命令、安裝套件,並代你呼叫 API。若直接在你的 Mac 上執行一個代理程式,它便會繼承你 shell 所擁有的一切——你的 SSH 金鑰、你的 ~/.aws 憑證、你的 kubeconfig、你的 API 權杖。屆時,單一個惡意相依套件或一個被提示注入的網頁,離這一切就只有一步之遙。
Bromure Agentic Coding 改變了這場交易的條件。你所建立的每個工作區都擁有自己持久的 Linux VM——自己的核心、磁碟、MAC 位址與網路命名空間。代理程式在 VM 內執行,並具備持久狀態(複製的儲存庫、套件快取、virtualenv、shell 歷史記錄),因此感覺就像一台一般的開發機器。但這個環境只包含刻意設為無效的假憑證;真正的值則以加密形式存放在主機上,並在你同意下,按目的地於傳輸過程中注入。
當你啟動應用程式時,你會進入工作區瀏覽器——即下方所示的主視窗。側邊欄在 工作區 下列出你的工作區(頂端有 格狀 總覽,下方則有 自動化 區段),而每個工作區都會顯示一個狀態標記:關閉、已暫停 或 執行中。選取某個工作區會顯示其詳細窗格:CPU、記憶體、vCPU、磁碟與運行時間的卡片、一份「組態」摘要(工作區使用哪個代理程式與憑證模式、是否啟用防護欄與提示注入掃描,以及共用了哪些資料夾),以及一個用來啟動其 VM 的 啟動 按鈕。
在螢幕截圖中,工作區「Codex Sandbox」處於關閉狀態:資源卡片顯示它啟動時將使用的配置(8 GB 記憶體、4 個 vCPU),而「組態」區段顯示 Claude Code 設定為以 API 權杖執行的 Cloud 模式,防護欄與提示注入掃描皆為關閉,且沒有共用資料夾。按一下 啟動 即可啟動 VM;同一個窗格接著便會顯示即時的 CPU、磁碟與運行時間數據。
適用對象
Bromure Agentic Coding 是為三種彼此重疊的受眾所打造:
- 個別開發者,他們想以真正的憑證——Anthropic、OpenAI、AWS、Kubernetes、GitHub——執行程式碼代理程式,卻不必把那些憑證交給代理程式本身。你既能享有代理程式可以部署、推送與佈建的便利,又能確保遭入侵的工作階段所洩漏的只有誘餌。
- 具安全意識的團隊,他們想讓每一項代理程式動作都可被觀察:呼叫了哪個模型、執行了哪些工具、觸及了哪些檔案、執行了哪些命令、使用了哪些憑證以及用在何處。事後,加密的本機追蹤記錄能回答「代理程式究竟做了什麼?」。
- 平台與安全工程團隊,這些組織需要涵蓋整個機群的政策:已註冊的安裝會將工作階段中繼資料串流至組織的工作區、憑證可發放給應用程式而非開發者的 shell,且將某台機器下線只需在控制平面執行一次操作。請參閱 Enterprise。
你不需要是虛擬化專家。應用程式會在初次啟動時下載一個預先建置、已簽章的基底映像檔,於背景啟動各 VM,並透過原生 macOS 介面呈現一切。只要你會使用終端機,你就會使用 Bromure Agentic Coding。
兩款姊妹應用程式
Bromure Agentic Coding 與其姊妹應用程式 Bromure(網頁瀏覽器版本,有時稱為 Bromure Web)出自同一個開源儲存庫。兩者皆以 Apple 的 Virtualization.framework 為基礎建構,並共用相同的 VM 與映像檔機制,但在 VM 生命週期上,兩者採取相反的立場:
| Bromure(Web) | Bromure Agentic Coding | |
|---|---|---|
| 用途 | 拋棄式瀏覽工作階段 | 沙箱化的 AI 程式碼代理程式 |
| 客體作業系統 | Alpine Linux + Chromium | Ubuntu 24.04 |
| VM 生命週期 | 短暫——視窗關閉時即銷毀 | 持久——每個工作區一個 VM,狀態得以保留 |
| 保護對象 | 一切:沒有資料能存續到工作階段之後 | 密鑰表面:真正的憑證絕不進入 VM |
| 套件 ID | io.bromure.app | io.bromure.agentic-coding |
這兩種理念彼此互補。瀏覽在本質上是無狀態的,因此 Bromure Web 會在視窗關閉時銷毀每一個 VM,不留任何持久資料。撰寫程式碼在本質上是有狀態的——你明天還需要你的複製儲存庫、快取與歷史記錄——因此 Bromure Agentic Coding 刻意讓 VM 保持存活,轉而控制 VM 到底能看到或外洩什麼。本手冊涵蓋 Bromure Agentic Coding;只有在兩款應用程式互動之處才會提及 Bromure Web(例如,內嵌的代理程式瀏覽器會從與 Bromure Web 相同的目錄下載其映像檔)。
單一邊界安全模型
本產品的核心理念是:每一項保護都在同一個地方強制執行——一個主機端的 MITM 代理伺服器,來自 VM 的所有外送 HTTPS 都流經它。客體的 HTTPS_PROXY 指向它,且客體網路經過形塑,使該代理伺服器成為唯一的對外路徑。由於這道邊界位於主機上,VM 內的程式碼——包括一個完全遭入侵的代理程式——都無法停用、繞過或對它撒謊。
在那道邊界上,每個請求都會發生三件事:
- TLS 終止。 代理伺服器使用 Bromure 根 CA(一個在初次啟動時產生、每個安裝專屬的憑證授權單位)來終止 VM 的 TLS。其公開憑證會在開機時掛載到每個 VM 的信任存放區;其私密金鑰則絕不離開主機。
- 檢查與改寫。 代理伺服器會檢查請求、套用政策(同意、掃描、偵測、追蹤記錄),並且——在牽涉到憑證之處——將假值換成真值。替換涵蓋 bearer 與
x-api-key標頭、OAuth 更新內文(可選啟用)、完整的 AWS SigV4 重新簽章、Kubernetes 憑證、Docker registry 驗證,以及透過 vsock 上的 ssh-agent 橋接進行的 SSH 簽章。 - 重新加密。 改寫後的請求會透過一般 TLS 連線,重新加密後送往真正的上游。
其中的憑證面在設計上就是嚴格的。VM 只會持有具有逼真前綴與長度的假值——例如 ANTHROPIC_API_KEY=sk-ant-api03-brm-…、一個假的 AWS 密鑰、合成的 kubeconfig 權杖。替換會受主機後綴範圍限制:為 api.anthropic.com 註冊的憑證絕不會被注入到一個外觀相似的網域。而且系統採取失效即關閉:若代理伺服器不知怎地遭到繞過,傳輸上唯一的憑證就是一個沒有任何上游會接受的假值(例如 AWS 會回傳 InvalidSignatureException)。真正的值只存在於主機處理程序中,以 AES-256-GCM 加密,主金鑰則保存在 macOS 資料保護鑰匙圈中。
一個入侵偵測器完成了整個閉環:一個以為該工作區註冊的每個假權杖建構而成的 Aho-Corasick 自動機,會在單次掃描中檢查每個外送請求的內文。若某個假值正前往其替換範圍以外的主機——這正是外洩企圖的特徵——代理伺服器便會拒絕替換並向你發出警示。由於洩漏的只是假值,真正的憑證便無需輪換。
同一道邊界也是其他一切插入之處:套件下載在穿越它時受到掃描、不受信任的內容在經由它返回時受到提示注入檢查、稽核追蹤記錄記載了穿越它的內容,而 Fusion 面板、本機推論與遠端存取全都在它之上運作。一道邊界,涵蓋每一項控制。
各項支柱
以下每一項能力在本手冊稍後都有專屬章節;本節先讓你對每一項有個概念。
隔離
每個工作區都對應到自己持久的 VM,擁有自己的核心、虛擬磁碟、MAC 位址、網路命名空間以及各工作區專屬的代理伺服器接聽程式。一個惡意套件或一個失控的代理程式處理程序可以摧毀 VM——但也僅止於該 VM。你的 macOS 主機、你的其他工作區以及你真正的檔案都不會受到影響,除了你明確共用的資料夾之外。VM 從一個透過 APFS 寫入時複製複製衍生而來、已簽章的 Ubuntu 24.04 基底映像檔啟動,因此建立工作區是即時的,而恢復一個 已暫停 的工作區會就地還原其 RAM 快照;預先暖機的 VM 集區則保留給短暫的瀏覽器附屬元件使用。相關概念涵蓋於核心概念,日常管理則見於工作區。
憑證保護與同意
真正的憑證絕不進入 VM;如上所述,代理伺服器會在傳輸過程中將假值換成真值。在替換之上,Bromure Agentic Coding 加入了逐次使用的治理:憑證可要求你針對每個目的地明確同意、授權具有 TTL(允許 5 分鐘、1 小時,或工作階段的其餘時間),並可設定唯讀範圍。隱藏一個權杖與治理其使用並不相同——Bromure 兩者兼具。請參閱憑證。
供應鏈掃描
套件安裝是敵意程式碼進入開發環境最常見的途徑,因此代理伺服器會在其被擷取時加以掃描。四種機制彼此結合:一個時效閘門(全新的套件版本會被暫緩)、OSV 弱點查詢、socket.dev 行為分析,以及 Delpi。判定會在傳輸層強制執行——一個被封鎖的套件絕不會抵達 VM——並在你清楚自己在做什麼時提供一個經同意的略過機制。請參閱供應鏈掃描。
提示注入偵測
代理程式從外界讀取的內容——網頁、API 回應、檔案——可能夾帶意在針對代理程式而非針對你的指令。Bromure Agentic Coding 會以兩個本機分類器模型 PromptGuard 與 ModernBERT,在你自己的硬體上執行,掃描穿越邊界的不受信任內容。偵測結果會以封鎖/允許的決定呈現,並將被標記的文字顯示給你、而非顯示給代理程式。請參閱提示注入偵測。
追蹤與稽核
每個工作階段都可被記錄為一份加密的完整工作階段追蹤記錄:LLM 呼叫(模型、權杖、延遲)、工具呼叫、shell 命令、檔案讀寫、憑證使用,以及聯絡過的網域。本機的追蹤檢視器讓你能重播代理程式做了什麼,並在事後回答問題。在已註冊企業的安裝上,工作階段中繼資料還會透過雙向 TLS 額外串流至組織的工作區——絕不包含原始提示或模型回應,也絕不包含密鑰值。個人(未註冊)安裝則不串流任何內容;一個各工作區專屬的 私密模式 切換可完全抑制串流,且每當串流啟用時,工作階段視窗中都會出現一個可見的指示標記。請參閱追蹤。
Fusion
由於每個 LLM 呼叫都會穿越代理伺服器,代理伺服器所能做的便不只是讓它通過。Fusion 會把一個請求變成一個面板:多個模型作答、一個評審模型評估各候選答案,一個綜合而成的最佳答案再回到代理程式——全都在傳輸過程中進行,對代理程式而言是透明的,且無需任何代理程式設定。請參閱 Fusion。
本機與混合推論
同一個攔截點讓你能把模型呼叫路由至在你自己 Apple Silicon 上執行的推論(透過 MLX),或以混合方式執行:平常使用雲端模型,並在雲端無法連線時退回本機。本機模型也驅動本產品其他各處所用的裝置端分類器。請參閱本機模型。
遠端存取
你的沙箱可從任何地方存取:透過應用程式本身、從命令列,或透過 SSH。一台執行 Bromure Agentic Coding 的第二台 Mac,可透過 SSH 通道一對一鏡像一個遠端執行個體——格狀、工作區、分頁與自動化(工作區 選單 →連線到遠端 Bromure…)。關鍵在於,當你轉為遠端時安全性並不會減弱:憑證使用的同意提示、供應鏈略過、防護欄寫入,以及提示注入決定,都是在連線的主機端呈現,遭入侵的客體在該處既看不到也偽造不了它們,而任何逾時或關閉都會被視為拒絕。請參閱遠端存取。
企業管理
組織會以一組六個字的代碼(bromure-cli enroll)針對一個 bromure.io 工作區註冊各安裝。註冊會為該安裝發放一份雙向 TLS 憑證、啟用從控制平面推送的受管理設定檔,並啟動追蹤一節所述的中繼資料事件串流。下線只需在控制平面執行一次操作,即可撤銷該安裝的憑證。有兩項能力屬於 Enterprise 層級,並呈現於 Bromure Enterprise Manager 中:涵蓋整個機群的供應鏈清單(任何已註冊機器所擷取的每個相依套件,附帶判定,可搜尋),以及依檔案、儲存庫與模型彙整的權杖用量。請參閱 Enterprise。
與其他工具的比較
README 的比較矩陣(於 2026 年 6 月自各專案的公開文件彙編而成)以相同的威脅模型檢視人們常用的各種工具。它所揭示的模式是:多數工具在五項控制——隔離、將密鑰擋在代理程式之外、限定憑證使用範圍、供應鏈掃描、提示注入偵測——當中只選一項,便就此打住。
- Dev Containers(VS Code) 隔離了工具鏈,但容器與主機共用核心,且該設定會主動把你的 SSH agent 與 git 憑證轉送進代理程式執行所在的環境。當中沒有逐次使用的憑證範圍限定、registry 掃描或注入偵測。
- nono 是一個核心沙箱:具有核准流程與外送過濾的系統呼叫允許清單,以及一份不可變的本機稽核記錄。它會封鎖對關鍵檔案的存取並代理部分憑證,但代理程式沒有屬於自己的核心,而套件掃描與注入偵測則不在其涵蓋範圍內。
- agent-vault(octokraft) 會把密鑰導入處理程序,使原始值沒有讀取路徑,並具備各密鑰專屬的 TTL。但代理程式本身仍在你的機器上就地執行——根本沒有隔離邊界。
- Agent Vault(Infisical) 是一個 HTTP 憑證代理伺服器:它在傳輸過程中附加憑證,使代理程式從不讀取到它們,並依端點過濾外送流量。然而代理程式仍在無沙箱的情況下執行,且沒有掃描或偵測。
- Docker Sandboxes(一項實驗性預覽)在隔離上最為接近:一個具有自己核心的 microVM,加上一個會注入憑證標頭以使原始值留在 VM 之外的主機代理伺服器。其落差在於治理:經仲介的憑證會被附加到沙箱發出的任何外送請求,因此一個安裝在其內部的惡意套件,可以在從未看到該憑證的情況下,將它用於一個允許清單內的網域——而且沒有任何機制會在該套件進入時對它進行掃描。
- Capsem 是一個實體隔離(air-gapped)的硬體 VM,具有網域層級與方法/路徑層級的外送規則,以及完整的 HTTP 內文請求記錄。但真正的 API 金鑰存在於 VM 內,而當工作負載是一個可能已遭入侵的代理程式時,這正是絕不能成立的事。
矩陣中沒有任何工具提供供應鏈掃描或提示注入偵測;除了 Bromure 之外,那兩欄對所有工具都是空白的。Bromure Agentic Coding 在單一代理伺服器邊界上強制執行全部五項控制,接著再加上密鑰仲介者永遠做不到的東西,因為它掌握了傳輸層:Fusion 模型面板、本機與混合推論,以及從應用程式、CLI 或 SSH 進行的遠端連接。涵蓋整個機群的套件清單與權杖用量分析屬於 Enterprise 層級,並呈現於 Bromure Enterprise Manager 中。
比較資料很快就會過時。一份更詳盡且更即時的矩陣維護於 bromure.io/en/feature-matrix,而 README 也歡迎在關於其他工具的某一列已過時時,透過 issue 提出更正。
系統需求一覽
| 需求 | 細節 |
|---|---|
| macOS | 14(Sonoma)或更新版本 |
| 硬體 | Apple Silicon(M1 或更新)。沒有 Intel 版本——Virtualization.framework 只在 Apple Silicon 主機上支援 ARM64 客體。 |
| 磁碟 | Ubuntu 基底映像檔是一個 24 GB 的邏輯稀疏磁碟,在磁碟上實際約佔 6–8 GB;每個工作區會加上一個隨使用而成長的寫入時複製複製。 |
| 網路 | 初次啟動會從 dl.bromure.io 下載預先建置、以 ed25519 簽章的基底映像檔。離線時,應用程式會退回在本機建置該映像檔(約 10 分鐘)。 |
| 專有代理程式 | Claude Code、Codex CLI、Grok CLI 與 Google Cloud SDK 無法隨可再發布的映像檔一同提供;它們會以已簽章的目錄安裝後步驟安裝到你的機器上。執行初次設定即代表同意基準步驟;只有在後續更新中發布的步驟,才會事後提示你核准。 |
逐步的下載與初次啟動說明見於安裝。
授權與著作
Bromure 儲存庫以 MIT 授權開源(Copyright 2026 Renaud Deraison),且可自由使用。著作歸功於 Renaud Deraison(提示撰寫)與 Claude + Opus 4.7(實作)。
閱讀本手冊時值得謹記一項區別:這兩款應用程式本身是開源的,但企業功能——註冊、受管理設定檔、雲端事件串流,以及 Bromure Enterprise Manager——則繫結於 bromure.io 上託管的控制平面,那是一項商業服務。單一使用者體驗中沒有任何部分仰賴它:未註冊的安裝不會將任何內容串流至任何地方,且每一根安全支柱都完全在你自己的 Mac 上運作。
取得協助
- bromure.io——產品文件、螢幕截圖、下載、技術白皮書,以及詳盡的功能矩陣。
- GitHub issues——錯誤回報、功能請求,以及對比較矩陣的更正,都應提交於本專案的 GitHub 儲存庫(從 bromure.io 連結)。
- 本手冊——疑難排解彙集了診斷程序與已知問題;詞彙表則定義了這些章節中所用的每個專門術語。
本手冊的組織架構
本手冊對新手而言可從頭讀到尾,之後則可作為隨機存取的參考資料:
- 快速上手——安裝涵蓋下載與安裝應用程式以及初次啟動;快速入門帶你一氣呵成地從全新安裝進展到一個執行中的代理程式。
- 基礎——核心概念說明架構(VM、代理伺服器邊界、映像檔、憑證模型);工作區與工作階段涵蓋你每天互動的兩個物件;內嵌瀏覽器涵蓋可由代理程式驅動的 Chromium;自動化涵蓋排程、無人值守、在看板上進行的代理程式執行;程式任務涵蓋程式看板——需求簡報、由代理程式規劃的階段、審閱與合併。
- 設定參考——設定記錄了 編輯工作區 編輯器的每一個窗格,每個窗格一頁,另加涵蓋整個應用程式的自動化窗格。
- 深入各項支柱——憑證、供應鏈掃描、提示注入偵測、追蹤、Fusion 與本機模型各自將一根支柱展開為完整的操作細節。
- 超越單一 Mac——遠端存取涵蓋 CLI、SSH 以及鏡像一個遠端執行個體;Enterprise涵蓋註冊、機群管理,以及雲端事件串流。
- 參考——自動化與 CLI、進階、疑難排解、詞彙表,以及附錄。
請繼續閱讀安裝。