
🔒 ¿Le das acceso completo a Claude Code en tu máquina? Esto te va a interesar.
Patrick McCanna publicó una guía práctica sobre cómo sandboxear agentes de IA usando Bubblewrap — la misma herramienta que Anthropic usa internamente, pero bajo tu propio control.
🧱 ¿Por qué es un problema?
Cuando corrés Claude Code con --dangerously-skip-permissions, el agente tiene acceso a:
- Tus archivos
.envcon credenciales - Claves SSH en
~/.ssh/ - Perfiles de browser, fotos, documentos
Si hay un bug o exploit, el agente puede filtrar esos datos.
⚡ La solución: Bubblewrap
bwrap \
--ro-bind /usr /usr \
--bind "$PROJECT_DIR" "$PROJECT_DIR" \
--bind "$HOME/.claude" "$HOME/.claude" \
--ro-bind /dev/null "$PROJECT_DIR/.env" \
--ro-bind /dev/null "$PROJECT_DIR/.env.local" \
--share-net --unshare-pid --die-with-parent \
"$(command -v claude)" --dangerously-skip-permissions "..."La clave: --ro-bind /dev/null "$PROJECT_DIR/.env" — monta el archivo .env como vacío, bloqueando el acceso sin romper la ejecución.
🆚 Bubblewrap vs Docker vs cuenta dedicada:
| Aspecto | Bubblewrap | Docker | Cuenta dedicada |
|---|---|---|---|
| Simplicidad | ✅ Un comando | ❌ Daemon + YAML | ⚠️ ACLs complejos |
| Control de red | ✅ Granular | ✅ Granular | ❌ Sin control |
| Sin daemon | ✅ | ❌ | ✅ |
| Aplica a cualquier agente | ✅ | ✅ | ⚠️ |
🔍 Explicación en pocas palabras
Un “sandbox” es como una caja de arena donde el programa puede jugar pero no puede salir a tocar el resto del sistema. Bubblewrap es una herramienta de Linux que crea esa caja: le dice al agente de IA “podés trabajar en esta carpeta, pero no podés ver tus contraseñas, tus claves SSH ni nada fuera de lo que yo te permito”. Es como darle a alguien acceso a tu escritorio pero con las cajoneras bajo llave.
Más información en el link 👇
