Sandbox de kernel sin demonios para agentes de codificación de IA locales
vetto, creado por Shleder, es un sandbox sin demonios que confina a los agentes de codificación de IA y previene la ejecución involuntaria de código en una máquina de desarrollo. La herramienta impone aislamiento a nivel de núcleo alrededor de la actividad del agente y expone controles impulsados por políticas para el acceso al sistema de archivos, la red y los recursos. Está dirigido a desarrolladores de software, investigadores de seguridad y organizaciones que ejecutan agentes de codificación autónomos que necesitan una capa de seguridad local para reducir los riesgos de inyección de comandos y ejecución no controlada.
¿Para qué tareas puedes utilizarlo realmente?
La herramienta está diseñada para contener flujos de trabajo agentivos que interactúan con el anfitrión, específicamente agentes de línea de comandos que siguen el Protocolo de Contexto de Modelo (MCP) o interfaces similares. Los casos de uso incluyen la ejecución de agentes de generación de código, herramientas de refactorización automatizadas y asistentes scriptados, mientras se previenen escrituras no intencionadas, exfiltración de secretos o llamadas de red no solicitadas. Vetto encaja en la etapa de desarrollo donde el código generado se ejecuta en la máquina local y requiere un límite de seguridad.
¿Qué tan confiables son las protecciones a nivel de núcleo en la práctica?
Vetto aplica políticas con primitivas del sistema operativo: en Linux utiliza Landlock, espacios de nombres y seccomp-BPF; en macOS se integra con Seatbelt. El diseño enfatiza un modelo de aplicación de fallos cerrados y bajo sobrecoste en tiempo de ejecución al aplicar restricciones a nivel de núcleo en lugar de depender de un demonio de contenedor de larga duración. El soporte para Windows se describe como experimental y se mapea a un mecanismo estilo AppContainer.
¿Qué controles de políticas e inputs acepta?
La configuración de políticas es basada en archivos y declarativa, utilizando TOML para reglas granulares. El lenguaje de políticas cubre raíces del sistema de archivos, deny-paths para datos sensibles, listas de permitidos de red específicas de dominio o desactivación total de red, y restricciones de ejecución como tiempos de espera y límites de procesos. Estas entradas permiten a los equipos restringir I/O, bloquear ubicaciones secretas y limitar los privilegios de tiempo de ejecución de un agente antes de que el agente se ejecute.
¿Es práctico añadirlo a un flujo de trabajo de desarrollador?
La herramienta se instala a través de canales estándar de desarrollador, por ejemplo, un paquete global de npm o un tap de Homebrew en macOS, y no requiere Docker ni privilegios de root para ejecutarse. Eso reduce los cambios de infraestructura para el desarrollo local. Adoptarlo requiere escribir y probar políticas TOML y cierta familiaridad con las primitivas de sandbox del sistema operativo, lo que lo hace más adecuado para equipos cómodos con herramientas de línea de comandos y redacción de políticas.
¿Quién debería adoptarlo y qué hay que tener en cuenta?
La herramienta es una opción pragmática para desarrolladores y organizaciones que utilizan herramientas agenticas como Claude Code, Cursor y Aider, y es reconocida dentro de la comunidad de desarrolladores de IA por abordar el riesgo de agentes. Consejo práctico: prueba los archivos de políticas en proyectos no sensibles primero y mantén la revisión manual del código para ejecuciones de alto riesgo o en producción para detectar comportamientos que el sandbox no cubre.




