簡介

Bromure Agentic Coding 是一款 macOS 應用程式,能在你自己 Mac 上、以 Apple 的 Virtualization.framework 為基礎所建構的硬體虛擬化 Linux VM 中,執行 AI 程式碼代理程式——Claude Code、Codex CLI、Grok CLI 以及一般的 shell 工具。代理程式會取得一個完整且持久的 Ubuntu 開發環境;而你真正的憑證絕不會進入其中。代理程式送往外界的一切都會經過單一的主機端閘道,隔離、憑證保護、供應鏈掃描、提示注入偵測與稽核追蹤記錄全都在此強制執行——這是一道代理程式無法繞過的邊界。

本手冊記錄的是 Bromure Agentic Coding 4.3.0。其執行檔為 bromure-cli,套件 ID 為 io.bromure.agentic-coding,且應用程式需要在 Apple Silicon 上執行 macOS 14(Sonoma)或更新版本。完整的產品細節、螢幕截圖與下載發布於 bromure.io

什麼是 Bromure Agentic Coding?

現代的程式碼代理程式功能強大,且在設計上具備自主性:它們會讀取檔案、執行 shell 命令、安裝套件,並代你呼叫 API。若直接在你的 Mac 上執行一個代理程式,它便會繼承你 shell 所擁有的一切——你的 SSH 金鑰、你的 ~/.aws 憑證、你的 kubeconfig、你的 API 權杖。屆時,單一個惡意相依套件或一個被提示注入的網頁,離這一切就只有一步之遙。

Bromure Agentic Coding 改變了這場交易的條件。你所建立的每個工作區都擁有自己持久的 Linux VM——自己的核心、磁碟、MAC 位址與網路命名空間。代理程式在 VM 內執行,並具備持久狀態(複製的儲存庫、套件快取、virtualenv、shell 歷史記錄),因此感覺就像一台一般的開發機器。但這個環境只包含刻意設為無效的假憑證;真正的值則以加密形式存放在主機上,並在你同意下,按目的地於傳輸過程中注入。

當你啟動應用程式時,你會進入工作區瀏覽器——即下方所示的主視窗。側邊欄在 工作區 下列出你的工作區(頂端有 格狀 總覽,下方則有 自動化 區段),而每個工作區都會顯示一個狀態標記:關閉已暫停執行中。選取某個工作區會顯示其詳細窗格:CPU、記憶體、vCPU、磁碟與運行時間的卡片、一份「組態」摘要(工作區使用哪個代理程式與憑證模式、是否啟用防護欄與提示注入掃描,以及共用了哪些資料夾),以及一個用來啟動其 VM 的 啟動 按鈕。

工作區瀏覽器:側邊欄有兩個工作區,詳細窗格包含資源卡片與組態摘要

在螢幕截圖中,工作區「Codex Sandbox」處於關閉狀態:資源卡片顯示它啟動時將使用的配置(8 GB 記憶體、4 個 vCPU),而「組態」區段顯示 Claude Code 設定為以 API 權杖執行的 Cloud 模式,防護欄與提示注入掃描皆為關閉,且沒有共用資料夾。按一下 啟動 即可啟動 VM;同一個窗格接著便會顯示即時的 CPU、磁碟與運行時間數據。

適用對象

Bromure Agentic Coding 是為三種彼此重疊的受眾所打造:

  • 個別開發者,他們想以真正的憑證——Anthropic、OpenAI、AWS、Kubernetes、GitHub——執行程式碼代理程式,卻不必把那些憑證交給代理程式本身。你既能享有代理程式可以部署、推送與佈建的便利,又能確保遭入侵的工作階段所洩漏的只有誘餌。
  • 具安全意識的團隊,他們想讓每一項代理程式動作都可被觀察:呼叫了哪個模型、執行了哪些工具、觸及了哪些檔案、執行了哪些命令、使用了哪些憑證以及用在何處。事後,加密的本機追蹤記錄能回答「代理程式究竟做了什麼?」。
  • 平台與安全工程團隊,這些組織需要涵蓋整個機群的政策:已註冊的安裝會將工作階段中繼資料串流至組織的工作區、憑證可發放給應用程式而非開發者的 shell,且將某台機器下線只需在控制平面執行一次操作。請參閱 Enterprise

你不需要是虛擬化專家。應用程式會在初次啟動時下載一個預先建置、已簽章的基底映像檔,於背景啟動各 VM,並透過原生 macOS 介面呈現一切。只要你會使用終端機,你就會使用 Bromure Agentic Coding。

兩款姊妹應用程式

Bromure Agentic Coding 與其姊妹應用程式 Bromure(網頁瀏覽器版本,有時稱為 Bromure Web)出自同一個開源儲存庫。兩者皆以 Apple 的 Virtualization.framework 為基礎建構,並共用相同的 VM 與映像檔機制,但在 VM 生命週期上,兩者採取相反的立場:

Bromure(Web)Bromure Agentic Coding
用途拋棄式瀏覽工作階段沙箱化的 AI 程式碼代理程式
客體作業系統Alpine Linux + ChromiumUbuntu 24.04
VM 生命週期短暫——視窗關閉時即銷毀持久——每個工作區一個 VM,狀態得以保留
保護對象一切:沒有資料能存續到工作階段之後密鑰表面:真正的憑證絕不進入 VM
套件 IDio.bromure.appio.bromure.agentic-coding

這兩種理念彼此互補。瀏覽在本質上是無狀態的,因此 Bromure Web 會在視窗關閉時銷毀每一個 VM,不留任何持久資料。撰寫程式碼在本質上是有狀態的——你明天還需要你的複製儲存庫、快取與歷史記錄——因此 Bromure Agentic Coding 刻意讓 VM 保持存活,轉而控制 VM 到底能看到或外洩什麼。本手冊涵蓋 Bromure Agentic Coding;只有在兩款應用程式互動之處才會提及 Bromure Web(例如,內嵌的代理程式瀏覽器會從與 Bromure Web 相同的目錄下載其映像檔)。

單一邊界安全模型

本產品的核心理念是:每一項保護都在同一個地方強制執行——一個主機端的 MITM 代理伺服器,來自 VM 的所有外送 HTTPS 都流經它。客體的 HTTPS_PROXY 指向它,且客體網路經過形塑,使該代理伺服器成為唯一的對外路徑。由於這道邊界位於主機上,VM 內的程式碼——包括一個完全遭入侵的代理程式——都無法停用、繞過或對它撒謊。

在那道邊界上,每個請求都會發生三件事:

  1. TLS 終止。 代理伺服器使用 Bromure 根 CA(一個在初次啟動時產生、每個安裝專屬的憑證授權單位)來終止 VM 的 TLS。其公開憑證會在開機時掛載到每個 VM 的信任存放區;其私密金鑰則絕不離開主機。
  2. 檢查與改寫。 代理伺服器會檢查請求、套用政策(同意、掃描、偵測、追蹤記錄),並且——在牽涉到憑證之處——將假值換成真值。替換涵蓋 bearer 與 x-api-key 標頭、OAuth 更新內文(可選啟用)、完整的 AWS SigV4 重新簽章、Kubernetes 憑證、Docker registry 驗證,以及透過 vsock 上的 ssh-agent 橋接進行的 SSH 簽章。
  3. 重新加密。 改寫後的請求會透過一般 TLS 連線,重新加密後送往真正的上游。

其中的憑證面在設計上就是嚴格的。VM 只會持有具有逼真前綴與長度的假值——例如 ANTHROPIC_API_KEY=sk-ant-api03-brm-…、一個假的 AWS 密鑰、合成的 kubeconfig 權杖。替換會受主機後綴範圍限制:為 api.anthropic.com 註冊的憑證絕不會被注入到一個外觀相似的網域。而且系統採取失效即關閉:若代理伺服器不知怎地遭到繞過,傳輸上唯一的憑證就是一個沒有任何上游會接受的假值(例如 AWS 會回傳 InvalidSignatureException)。真正的值只存在於主機處理程序中,以 AES-256-GCM 加密,主金鑰則保存在 macOS 資料保護鑰匙圈中。

一個入侵偵測器完成了整個閉環:一個以為該工作區註冊的每個假權杖建構而成的 Aho-Corasick 自動機,會在單次掃描中檢查每個外送請求的內文。若某個假值正前往其替換範圍以外的主機——這正是外洩企圖的特徵——代理伺服器便會拒絕替換並向你發出警示。由於洩漏的只是假值,真正的憑證便無需輪換。

同一道邊界也是其他一切插入之處:套件下載在穿越它時受到掃描、不受信任的內容在經由它返回時受到提示注入檢查、稽核追蹤記錄記載了穿越它的內容,而 Fusion 面板、本機推論與遠端存取全都在它之上運作。一道邊界,涵蓋每一項控制。

各項支柱

以下每一項能力在本手冊稍後都有專屬章節;本節先讓你對每一項有個概念。

隔離

每個工作區都對應到自己持久的 VM,擁有自己的核心、虛擬磁碟、MAC 位址、網路命名空間以及各工作區專屬的代理伺服器接聽程式。一個惡意套件或一個失控的代理程式處理程序可以摧毀 VM——但也僅止於該 VM。你的 macOS 主機、你的其他工作區以及你真正的檔案都不會受到影響,除了你明確共用的資料夾之外。VM 從一個透過 APFS 寫入時複製複製衍生而來、已簽章的 Ubuntu 24.04 基底映像檔啟動,因此建立工作區是即時的,而恢復一個 已暫停 的工作區會就地還原其 RAM 快照;預先暖機的 VM 集區則保留給短暫的瀏覽器附屬元件使用。相關概念涵蓋於核心概念,日常管理則見於工作區

憑證保護與同意

真正的憑證絕不進入 VM;如上所述,代理伺服器會在傳輸過程中將假值換成真值。在替換之上,Bromure Agentic Coding 加入了逐次使用的治理:憑證可要求你針對每個目的地明確同意、授權具有 TTL(允許 5 分鐘、1 小時,或工作階段的其餘時間),並可設定唯讀範圍。隱藏一個權杖與治理其使用並不相同——Bromure 兩者兼具。請參閱憑證

供應鏈掃描

套件安裝是敵意程式碼進入開發環境最常見的途徑,因此代理伺服器會在其被擷取時加以掃描。四種機制彼此結合:一個時效閘門(全新的套件版本會被暫緩)、OSV 弱點查詢、socket.dev 行為分析,以及 Delpi。判定會在傳輸層強制執行——一個被封鎖的套件絕不會抵達 VM——並在你清楚自己在做什麼時提供一個經同意的略過機制。請參閱供應鏈掃描

提示注入偵測

代理程式從外界讀取的內容——網頁、API 回應、檔案——可能夾帶意在針對代理程式而非針對你的指令。Bromure Agentic Coding 會以兩個本機分類器模型 PromptGuard 與 ModernBERT,在你自己的硬體上執行,掃描穿越邊界的不受信任內容。偵測結果會以封鎖/允許的決定呈現,並將被標記的文字顯示給你、而非顯示給代理程式。請參閱提示注入偵測

追蹤與稽核

每個工作階段都可被記錄為一份加密的完整工作階段追蹤記錄:LLM 呼叫(模型、權杖、延遲)、工具呼叫、shell 命令、檔案讀寫、憑證使用,以及聯絡過的網域。本機的追蹤檢視器讓你能重播代理程式做了什麼,並在事後回答問題。在已註冊企業的安裝上,工作階段中繼資料還會透過雙向 TLS 額外串流至組織的工作區——絕不包含原始提示或模型回應,也絕不包含密鑰值。個人(未註冊)安裝則不串流任何內容;一個各工作區專屬的 私密模式 切換可完全抑制串流,且每當串流啟用時,工作階段視窗中都會出現一個可見的指示標記。請參閱追蹤

Fusion

由於每個 LLM 呼叫都會穿越代理伺服器,代理伺服器所能做的便不只是讓它通過。Fusion 會把一個請求變成一個面板:多個模型作答、一個評審模型評估各候選答案,一個綜合而成的最佳答案再回到代理程式——全都在傳輸過程中進行,對代理程式而言是透明的,且無需任何代理程式設定。請參閱 Fusion

本機與混合推論

同一個攔截點讓你能把模型呼叫路由至在你自己 Apple Silicon 上執行的推論(透過 MLX),或以混合方式執行:平常使用雲端模型,並在雲端無法連線時退回本機。本機模型也驅動本產品其他各處所用的裝置端分類器。請參閱本機模型

遠端存取

你的沙箱可從任何地方存取:透過應用程式本身、從命令列,或透過 SSH。一台執行 Bromure Agentic Coding 的第二台 Mac,可透過 SSH 通道一對一鏡像一個遠端執行個體——格狀、工作區、分頁與自動化(工作區 選單 →連線到遠端 Bromure…)。關鍵在於,當你轉為遠端時安全性並不會減弱:憑證使用的同意提示、供應鏈略過、防護欄寫入,以及提示注入決定,都是在連線的主機端呈現,遭入侵的客體在該處既看不到也偽造不了它們,而任何逾時或關閉都會被視為拒絕。請參閱遠端存取

企業管理

組織會以一組六個字的代碼(bromure-cli enroll)針對一個 bromure.io 工作區註冊各安裝。註冊會為該安裝發放一份雙向 TLS 憑證、啟用從控制平面推送的受管理設定檔,並啟動追蹤一節所述的中繼資料事件串流。下線只需在控制平面執行一次操作,即可撤銷該安裝的憑證。有兩項能力屬於 Enterprise 層級,並呈現於 Bromure Enterprise Manager 中:涵蓋整個機群的供應鏈清單(任何已註冊機器所擷取的每個相依套件,附帶判定,可搜尋),以及依檔案、儲存庫與模型彙整的權杖用量。請參閱 Enterprise

與其他工具的比較

README 的比較矩陣(於 2026 年 6 月自各專案的公開文件彙編而成)以相同的威脅模型檢視人們常用的各種工具。它所揭示的模式是:多數工具在五項控制——隔離、將密鑰擋在代理程式之外、限定憑證使用範圍、供應鏈掃描、提示注入偵測——當中只選一項,便就此打住。

  • Dev Containers(VS Code) 隔離了工具鏈,但容器與主機共用核心,且該設定會主動把你的 SSH agent 與 git 憑證轉送進代理程式執行所在的環境。當中沒有逐次使用的憑證範圍限定、registry 掃描或注入偵測。
  • nono 是一個核心沙箱:具有核准流程與外送過濾的系統呼叫允許清單,以及一份不可變的本機稽核記錄。它會封鎖對關鍵檔案的存取並代理部分憑證,但代理程式沒有屬於自己的核心,而套件掃描與注入偵測則不在其涵蓋範圍內。
  • agent-vault(octokraft) 會把密鑰導入處理程序,使原始值沒有讀取路徑,並具備各密鑰專屬的 TTL。但代理程式本身仍在你的機器上就地執行——根本沒有隔離邊界。
  • Agent Vault(Infisical) 是一個 HTTP 憑證代理伺服器:它在傳輸過程中附加憑證,使代理程式從不讀取到它們,並依端點過濾外送流量。然而代理程式仍在無沙箱的情況下執行,且沒有掃描或偵測。
  • Docker Sandboxes(一項實驗性預覽)在隔離上最為接近:一個具有自己核心的 microVM,加上一個會注入憑證標頭以使原始值留在 VM 之外的主機代理伺服器。其落差在於治理:經仲介的憑證會被附加到沙箱發出的任何外送請求,因此一個安裝在其內部的惡意套件,可以在從未看到該憑證的情況下,將它用於一個允許清單內的網域——而且沒有任何機制會在該套件進入時對它進行掃描。
  • Capsem 是一個實體隔離(air-gapped)的硬體 VM,具有網域層級與方法/路徑層級的外送規則,以及完整的 HTTP 內文請求記錄。但真正的 API 金鑰存在於 VM 內,而當工作負載是一個可能已遭入侵的代理程式時,這正是絕不能成立的事。

矩陣中沒有任何工具提供供應鏈掃描或提示注入偵測;除了 Bromure 之外,那兩欄對所有工具都是空白的。Bromure Agentic Coding 在單一代理伺服器邊界上強制執行全部五項控制,接著再加上密鑰仲介者永遠做不到的東西,因為它掌握了傳輸層:Fusion 模型面板、本機與混合推論,以及從應用程式、CLI 或 SSH 進行的遠端連接。涵蓋整個機群的套件清單與權杖用量分析屬於 Enterprise 層級,並呈現於 Bromure Enterprise Manager 中。

比較資料很快就會過時。一份更詳盡且更即時的矩陣維護於 bromure.io/en/feature-matrix,而 README 也歡迎在關於其他工具的某一列已過時時,透過 issue 提出更正。

系統需求一覽

需求細節
macOS14(Sonoma)或更新版本
硬體Apple Silicon(M1 或更新)。沒有 Intel 版本——Virtualization.framework 只在 Apple Silicon 主機上支援 ARM64 客體。
磁碟Ubuntu 基底映像檔是一個 24 GB 的邏輯稀疏磁碟,在磁碟上實際約佔 6–8 GB;每個工作區會加上一個隨使用而成長的寫入時複製複製。
網路初次啟動會從 dl.bromure.io 下載預先建置、以 ed25519 簽章的基底映像檔。離線時,應用程式會退回在本機建置該映像檔(約 10 分鐘)。
專有代理程式Claude Code、Codex CLI、Grok CLI 與 Google Cloud SDK 無法隨可再發布的映像檔一同提供;它們會以已簽章的目錄安裝後步驟安裝到你的機器上。執行初次設定即代表同意基準步驟;只有在後續更新中發布的步驟,才會事後提示你核准。

逐步的下載與初次啟動說明見於安裝

授權與著作

Bromure 儲存庫以 MIT 授權開源(Copyright 2026 Renaud Deraison),且可自由使用。著作歸功於 Renaud Deraison(提示撰寫)與 Claude + Opus 4.7(實作)。

閱讀本手冊時值得謹記一項區別:這兩款應用程式本身是開源的,但企業功能——註冊、受管理設定檔、雲端事件串流,以及 Bromure Enterprise Manager——則繫結於 bromure.io 上託管的控制平面,那是一項商業服務。單一使用者體驗中沒有任何部分仰賴它:未註冊的安裝不會將任何內容串流至任何地方,且每一根安全支柱都完全在你自己的 Mac 上運作。

取得協助

  • bromure.io——產品文件、螢幕截圖、下載、技術白皮書,以及詳盡的功能矩陣。
  • GitHub issues——錯誤回報、功能請求,以及對比較矩陣的更正,都應提交於本專案的 GitHub 儲存庫(從 bromure.io 連結)。
  • 本手冊——疑難排解彙集了診斷程序與已知問題;詞彙表則定義了這些章節中所用的每個專門術語。

本手冊的組織架構

本手冊對新手而言可從頭讀到尾,之後則可作為隨機存取的參考資料:

請繼續閱讀安裝