<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Sandbox-Runtime on SoloSoft</title><link>https://www.solosoft.dev/es/tags/sandbox-runtime/</link><description>Recent content in Sandbox-Runtime on SoloSoft</description><generator>Hugo</generator><language>es-es</language><lastBuildDate>Fri, 01 May 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://www.solosoft.dev/es/tags/sandbox-runtime/index.xml" rel="self" type="application/rss+xml"/><item><title>Sandbox Runtime de Anthropic: Sandboxeo a Nivel de SO Sin Contenedores</title><link>https://www.solosoft.dev/es/post/sandbox-runtime-anthropic-2026/</link><pubDate>Fri, 01 May 2026 00:00:00 +0000</pubDate><guid>https://www.solosoft.dev/es/post/sandbox-runtime-anthropic-2026/</guid><description>&lt;p&gt;Los agentes de codigo AI como Claude Code necesitan ejecutar una amplia gama de operaciones &amp;ndash; leer archivos, escribir codigo, ejecutar comandos, hacer solicitudes de red. Gestionar los limites de seguridad alrededor de estas operaciones ha requerido tipicamente contenerizacion pesada (Docker) o frecuentes solicitudes de permiso al usuario. &lt;strong&gt;Sandbox Runtime&lt;/strong&gt; de Anthropic ofrece un tercer camino: sandboxeo ligero a nivel de SO que impone politicas de seguridad sin la sobrecarga de contenedores.&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;graph LR
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; A[Comando de Herramienta de Agente AI] --&amp;gt; B{Sandbox Runtime}
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; B --&amp;gt;|Permitido por politica| C[Ejecutar normalmente]
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; B --&amp;gt;|Bloqueado por politica| D[Devolver error de permiso]
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; C --&amp;gt; E[Sistema de archivos: permitir /src, /tmp]
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; C --&amp;gt; F[Red: permitir *.npmjs.org]
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; C --&amp;gt; G[Sistema: permitir lectura, denegar escritura a /etc]
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; D --&amp;gt; H[Requiere aprobacion del usuario o actualizacion de politica]
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;hr&gt;
&lt;h2 id="comparacion-con-sandboxeo-basado-en-contenedores"&gt;Comparacion con Sandboxeo Basado en Contenedores&lt;/h2&gt;
&lt;table&gt;
 &lt;thead&gt;
 &lt;tr&gt;
 &lt;th&gt;Aspecto&lt;/th&gt;
 &lt;th&gt;Contenedor Docker&lt;/th&gt;
 &lt;th&gt;Sandbox Runtime&lt;/th&gt;
 &lt;/tr&gt;
 &lt;/thead&gt;
 &lt;tbody&gt;
 &lt;tr&gt;
 &lt;td&gt;Nivel de aislamiento&lt;/td&gt;
 &lt;td&gt;Virtualizacion completa del SO&lt;/td&gt;
 &lt;td&gt;Restricciones a nivel de proceso&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;Tiempo de inicio&lt;/td&gt;
 &lt;td&gt;1-5 segundos&lt;/td&gt;
 &lt;td&gt;&amp;lt; 100ms&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;Sobrecarga de memoria&lt;/td&gt;
 &lt;td&gt;50-200 MB&lt;/td&gt;
 &lt;td&gt;&amp;lt; 10 MB&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;Sistema de archivos&lt;/td&gt;
 &lt;td&gt;Sistema de archivos separado&lt;/td&gt;
 &lt;td&gt;Sistema de archivos host restringido&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;Acceso a red&lt;/td&gt;
 &lt;td&gt;Pila de red separada&lt;/td&gt;
 &lt;td&gt;Red host restringida&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;Complejidad de configuracion&lt;/td&gt;
 &lt;td&gt;Requiere instalacion Docker&lt;/td&gt;
 &lt;td&gt;Binario nativo o Homebrew&lt;/td&gt;
 &lt;/tr&gt;
 &lt;/tbody&gt;
&lt;/table&gt;
&lt;hr&gt;
&lt;h2 id="politicas-de-sandbox-configurables"&gt;Politicas de Sandbox Configurables&lt;/h2&gt;
&lt;table&gt;
 &lt;thead&gt;
 &lt;tr&gt;
 &lt;th&gt;Dominio de Politica&lt;/th&gt;
 &lt;th&gt;Ejemplos de Reglas&lt;/th&gt;
 &lt;th&gt;Proposito&lt;/th&gt;
 &lt;/tr&gt;
 &lt;/thead&gt;
 &lt;tbody&gt;
 &lt;tr&gt;
 &lt;td&gt;Lectura de FS&lt;/td&gt;
 &lt;td&gt;&lt;code&gt;/src/**&lt;/code&gt;, &lt;code&gt;/usr/lib/**&lt;/code&gt;, &lt;code&gt;$HOME/**&lt;/code&gt;&lt;/td&gt;
 &lt;td&gt;Permitir lectura de archivos del proyecto&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;Escritura de FS&lt;/td&gt;
 &lt;td&gt;&lt;code&gt;/src/output/**&lt;/code&gt;, &lt;code&gt;/tmp/**&lt;/code&gt;&lt;/td&gt;
 &lt;td&gt;Permitir guardar archivos generados&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;Denegacion de FS&lt;/td&gt;
 &lt;td&gt;&lt;code&gt;/etc/shadow&lt;/code&gt;, &lt;code&gt;/.ssh/**&lt;/code&gt;&lt;/td&gt;
 &lt;td&gt;Bloquear acceso a archivos sensibles&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;Permitir Red&lt;/td&gt;
 &lt;td&gt;&lt;code&gt;registry.npmjs.org:443&lt;/code&gt;&lt;/td&gt;
 &lt;td&gt;Permitir instalacion de paquetes&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;Denegar Red&lt;/td&gt;
 &lt;td&gt;&lt;code&gt;*:22&lt;/code&gt;, &lt;code&gt;*:3306&lt;/code&gt;&lt;/td&gt;
 &lt;td&gt;Bloquear SSH, acceso a BD&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;Ejecucion de Procesos&lt;/td&gt;
 &lt;td&gt;&lt;code&gt;node&lt;/code&gt;, &lt;code&gt;python3&lt;/code&gt;, &lt;code&gt;go&lt;/code&gt;, &lt;code&gt;git&lt;/code&gt;&lt;/td&gt;
 &lt;td&gt;Permitir comandos especificos&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;Denegacion de Procesos&lt;/td&gt;
 &lt;td&gt;&lt;code&gt;sudo&lt;/code&gt;, &lt;code&gt;rm -rf /&lt;/code&gt;&lt;/td&gt;
 &lt;td&gt;Bloquear operaciones peligrosas&lt;/td&gt;
 &lt;/tr&gt;
 &lt;/tbody&gt;
&lt;/table&gt;
&lt;hr&gt;
&lt;h2 id="impacto-en-el-rendimiento"&gt;Impacto en el Rendimiento&lt;/h2&gt;
&lt;table&gt;
 &lt;thead&gt;
 &lt;tr&gt;
 &lt;th&gt;Operacion&lt;/th&gt;
 &lt;th&gt;Sin Sandbox&lt;/th&gt;
 &lt;th&gt;Con Docker&lt;/th&gt;
 &lt;th&gt;Con Sandbox Runtime&lt;/th&gt;
 &lt;/tr&gt;
 &lt;/thead&gt;
 &lt;tbody&gt;
 &lt;tr&gt;
 &lt;td&gt;Lectura de archivo (100 MB)&lt;/td&gt;
 &lt;td&gt;2 ms&lt;/td&gt;
 &lt;td&gt;5 ms (montaje de volumen)&lt;/td&gt;
 &lt;td&gt;2 ms&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;Escritura de archivo (100 MB)&lt;/td&gt;
 &lt;td&gt;3 ms&lt;/td&gt;
 &lt;td&gt;8 ms (montaje de volumen)&lt;/td&gt;
 &lt;td&gt;3 ms&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;Solicitud de red&lt;/td&gt;
 &lt;td&gt;50 ms&lt;/td&gt;
 &lt;td&gt;51 ms (NAT)&lt;/td&gt;
 &lt;td&gt;50 ms&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;Inicio de proceso&lt;/td&gt;
 &lt;td&gt;1 ms&lt;/td&gt;
 &lt;td&gt;500 ms (contenedor)&lt;/td&gt;
 &lt;td&gt;2 ms&lt;/td&gt;
 &lt;/tr&gt;
 &lt;/tbody&gt;
&lt;/table&gt;
&lt;hr&gt;
&lt;h2 id="faq"&gt;FAQ&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Que es Sandbox Runtime?&lt;/strong&gt;
Herramienta de sandboxeo ligera open-source de Anthropic a nivel de SO, sin necesidad de Docker.&lt;/p&gt;</description></item></channel></rss>