Explorando sandbox-exec de macOS para la ejecución segura de aplicaciones.

sandbox-exec es una utilidad de línea de comandos integrada en macOS, diseñada para ejecutar aplicaciones dentro de un entorno aislado. Esta herramienta ayuda a crear un espacio seguro y restringido donde las aplicaciones pueden ejecutarse con acceso limitado a los recursos del sistema, minimizando así los riesgos provenientes de código malicioso o comportamientos no deseados.
Detalles Clave
La virtualización de aplicaciones con sandbox-exec tiene como objetivo proteger contra código malicioso, limitar los daños de aplicaciones comprometidas y mejorar la privacidad y el control de los recursos. Para usar sandbox-exec, necesitas un perfil de sandbox, que es un archivo de configuración que establece las reglas para el entorno seguro. La sintaxis básica del comando es:
sandbox-exec -f profile.sb command_to_runAquí, profile.sb especifica las reglas, y command_to_run es la aplicación que se ejecutará dentro de estas limitaciones.
Los perfiles de sandbox se escriben utilizando una sintaxis similar a Scheme e incluyen declaraciones de versión, políticas predeterminadas y reglas específicas. Hay dos enfoques fundamentales para configurar estos perfiles:
- Denegar por Defecto: Restringe todas las operaciones inicialmente y permite solo las necesarias. Ejemplo:
(version 1) (deny default) (allow file-read-data (regex "^/usr/lib")) (allow process-exec (literal "/usr/bin/python3"))- Permitir por Defecto: Permite todas las operaciones excepto las específicas. Ejemplo:
(version 1) (allow default) (deny network*) (deny file-write* (regex "^/Users"))Para un uso práctico, podrías configurar una sesión de terminal sandbox sin acceso a la red:
# terminal-sandbox.sb (version 1) (allow default) (deny network*) (deny file-read-data (regex "/Users/[^/]+/(Documents|Pictures|Desktop)")Ejecuta utilizando:
sandbox-exec -f terminal-sandbox.sb zshAdemás, macOS proporciona perfiles predefinidos en /System/Library/Sandbox/Profiles para escenarios de restricción comunes, como el perfil no-network.
Quién Lo Usa
Esta herramienta es ideal para desarrolladores y profesionales de la seguridad que necesitan probar aplicaciones en un entorno controlado o imponer políticas de seguridad estrictas.
📖 Lee la fuente completa: HN LLM Tools
👀 Ver también

LocalSynapse MCP Server Permite a Claude Buscar Documentos Locales Sin Conexión
LocalSynapse es un servidor MCP que indexa y busca dentro de documentos locales (Word, Excel, PowerPoint, PDF) utilizando búsqueda semántica híbrida BM25 + IA. Todo se ejecuta localmente sin necesidad de nube ni claves API.

Panel de control localhost para páginas de salida HTML de Claude con recarga en vivo
Una pequeña página de inicio localhost que recopila todas las páginas HTML generadas por Claude AI, con recarga en vivo, indicadores de actualización y un panel de vista previa. Los agentes registran páginas mediante enlaces simbólicos.

Servidor MCP de código abierto conecta Claude Code con herramientas de IDE.
Un servidor MCP de código abierto le da a Claude Code acceso persistente a funciones de IDE, incluyendo LSP, terminales, Git, GitHub, depuración y diagnósticos a través de más de 124 herramientas. Permite programar desde dispositivos móviles cuando se configura una máquina.

ClawedBack: Puerto OpenClaw Ejecutándose Dentro del Código de Claude
ClawedBack es una implementación limpia de OpenClaw que se ejecuta dentro de Claude Code, ofreciendo almacenamiento en caché de prompts de primera parte y límites de tasa. Coincide con 19 de las 23 herramientas integradas de OpenClaw y es completamente compatible con ClawHub, incluyendo escaneos de seguridad obligatorios para las importaciones.