Ir al contenido
  1. Posts/

Bubblewrap: Sandboxeando Agentes de IA Sin Confiar en Nadie

··295 palabras·2 mins·

🔒 ¿Le das acceso completo a Claude Code en tu máquina? Esto te va a interesar.

Patrick McCanna publicó una guía práctica sobre cómo sandboxear agentes de IA usando Bubblewrap — la misma herramienta que Anthropic usa internamente, pero bajo tu propio control.

🧱 ¿Por qué es un problema?

Cuando corrés Claude Code con --dangerously-skip-permissions, el agente tiene acceso a:

  • Tus archivos .env con credenciales
  • Claves SSH en ~/.ssh/
  • Perfiles de browser, fotos, documentos

Si hay un bug o exploit, el agente puede filtrar esos datos.

La solución: Bubblewrap

bwrap \
  --ro-bind /usr /usr \
  --bind "$PROJECT_DIR" "$PROJECT_DIR" \
  --bind "$HOME/.claude" "$HOME/.claude" \
  --ro-bind /dev/null "$PROJECT_DIR/.env" \
  --ro-bind /dev/null "$PROJECT_DIR/.env.local" \
  --share-net --unshare-pid --die-with-parent \
  "$(command -v claude)" --dangerously-skip-permissions "..."

La clave: --ro-bind /dev/null "$PROJECT_DIR/.env" — monta el archivo .env como vacío, bloqueando el acceso sin romper la ejecución.

🆚 Bubblewrap vs Docker vs cuenta dedicada:

AspectoBubblewrapDockerCuenta dedicada
Simplicidad✅ Un comando❌ Daemon + YAML⚠️ ACLs complejos
Control de red✅ Granular✅ Granular❌ Sin control
Sin daemon
Aplica a cualquier agente⚠️

🔍 Explicación en pocas palabras

Un “sandbox” es como una caja de arena donde el programa puede jugar pero no puede salir a tocar el resto del sistema. Bubblewrap es una herramienta de Linux que crea esa caja: le dice al agente de IA “podés trabajar en esta carpeta, pero no podés ver tus contraseñas, tus claves SSH ni nada fuera de lo que yo te permito”. Es como darle a alguien acceso a tu escritorio pero con las cajoneras bajo llave.

Más información en el link 👇

También publicado en LinkedIn.
Juan Pedro Bretti Mandarano
Autor
Juan Pedro Bretti Mandarano