Explorando sandbox-exec de macOS para la ejecución segura de aplicaciones.

✍️ OpenClawRadar📅 Publicado: 21 de febrero de 2026🔗 Source
Explorando sandbox-exec de macOS para la ejecución segura de aplicaciones.
Ad

sandbox-exec es una utilidad de línea de comandos integrada en macOS, diseñada para ejecutar aplicaciones dentro de un entorno aislado. Esta herramienta ayuda a crear un espacio seguro y restringido donde las aplicaciones pueden ejecutarse con acceso limitado a los recursos del sistema, minimizando así los riesgos provenientes de código malicioso o comportamientos no deseados.

Ad

Detalles Clave

La virtualización de aplicaciones con sandbox-exec tiene como objetivo proteger contra código malicioso, limitar los daños de aplicaciones comprometidas y mejorar la privacidad y el control de los recursos. Para usar sandbox-exec, necesitas un perfil de sandbox, que es un archivo de configuración que establece las reglas para el entorno seguro. La sintaxis básica del comando es:

sandbox-exec -f profile.sb command_to_run

Aquí, profile.sb especifica las reglas, y command_to_run es la aplicación que se ejecutará dentro de estas limitaciones.

Los perfiles de sandbox se escriben utilizando una sintaxis similar a Scheme e incluyen declaraciones de versión, políticas predeterminadas y reglas específicas. Hay dos enfoques fundamentales para configurar estos perfiles:

  • Denegar por Defecto: Restringe todas las operaciones inicialmente y permite solo las necesarias. Ejemplo:
(version 1) (deny default) (allow file-read-data (regex "^/usr/lib")) (allow process-exec (literal "/usr/bin/python3"))
  • Permitir por Defecto: Permite todas las operaciones excepto las específicas. Ejemplo:
(version 1) (allow default) (deny network*) (deny file-write* (regex "^/Users"))

Para un uso práctico, podrías configurar una sesión de terminal sandbox sin acceso a la red:

# terminal-sandbox.sb (version 1) (allow default) (deny network*) (deny file-read-data (regex "/Users/[^/]+/(Documents|Pictures|Desktop)")

Ejecuta utilizando:

sandbox-exec -f terminal-sandbox.sb zsh

Además, macOS proporciona perfiles predefinidos en /System/Library/Sandbox/Profiles para escenarios de restricción comunes, como el perfil no-network.

Quién Lo Usa

Esta herramienta es ideal para desarrolladores y profesionales de la seguridad que necesitan probar aplicaciones en un entorno controlado o imponer políticas de seguridad estrictas.

📖 Lee la fuente completa: HN LLM Tools

Ad

👀 Ver también

LocalSynapse MCP Server Permite a Claude Buscar Documentos Locales Sin Conexión
Herramientas

LocalSynapse MCP Server Permite a Claude Buscar Documentos Locales Sin Conexión

LocalSynapse es un servidor MCP que indexa y busca dentro de documentos locales (Word, Excel, PowerPoint, PDF) utilizando búsqueda semántica híbrida BM25 + IA. Todo se ejecuta localmente sin necesidad de nube ni claves API.

OpenClawRadar
Panel de control localhost para páginas de salida HTML de Claude con recarga en vivo
Herramientas

Panel de control localhost para páginas de salida HTML de Claude con recarga en vivo

Una pequeña página de inicio localhost que recopila todas las páginas HTML generadas por Claude AI, con recarga en vivo, indicadores de actualización y un panel de vista previa. Los agentes registran páginas mediante enlaces simbólicos.

OpenClawRadar
Servidor MCP de código abierto conecta Claude Code con herramientas de IDE.
Herramientas

Servidor MCP de código abierto conecta Claude Code con herramientas de IDE.

Un servidor MCP de código abierto le da a Claude Code acceso persistente a funciones de IDE, incluyendo LSP, terminales, Git, GitHub, depuración y diagnósticos a través de más de 124 herramientas. Permite programar desde dispositivos móviles cuando se configura una máquina.

OpenClawRadar
ClawedBack: Puerto OpenClaw Ejecutándose Dentro del Código de Claude
Herramientas

ClawedBack: Puerto OpenClaw Ejecutándose Dentro del Código de Claude

ClawedBack es una implementación limpia de OpenClaw que se ejecuta dentro de Claude Code, ofreciendo almacenamiento en caché de prompts de primera parte y límites de tasa. Coincide con 19 de las 23 herramientas integradas de OpenClaw y es completamente compatible con ClawHub, incluyendo escaneos de seguridad obligatorios para las importaciones.

OpenClawRadar