Aislamiento de Agentes de IA con WebAssembly: Autoridad Cero por Defecto

La publicación de Cosmonic, actualmente tendencia en HN, defiende firmemente que los mecanismos tradicionales de sandboxing en Linux — seccomp, seatbelt, bubblewrap — son fundamentalmente inadecuados para cargas de trabajo de IA agéntica. El problema central: autoridad ambiental.
El problema de la autoridad ambiental
Cada runtime moderno otorga a un proceso los permisos que su entorno proporciona: sistema de archivos, red, credenciales git del usuario, una clave API de AWS en ENV. El proceso nunca las solicitó. Para binarios humanos deterministas, quizás se pueda gestionar este riesgo con auditorías. Pero los agentes LLM y flujos de trabajo no deterministas heredan la identidad y capacidades completas del desarrollador, creando una 'superficie de ataque intolerable'.
El autor lo llama el dilema del cartógrafo: estás intentando mapear una costa cambiante de rutas de exfiltración, y el LLM encontrará cada cala no cartografiada.
Modelo de capacidades de WebAssembly
Cosmonic posiciona a WebAssembly y WASI como la alternativa. Un componente Wasm comienza con cero autoridad: sin sistema de archivos, sin red, sin syscalls, sin variables de entorno. Cualquier capacidad debe ser un import tipado en la interfaz del componente. Este es el modelo de objeto-capacidad de Mark Miller como runtime: la referencia es el permiso.
Implicaciones clave:
- Concesiones virtualizadas: una capacidad de sistema de archivos no entrega
/etc. Proporciona una interfaz respaldada por cualquier almacenamiento (tmpfs, blob por sesión, base de datos). El componente no puede escapar de la abstracción. - Capacidades componibles: en lugar de importar 'la red', un componente importa
wasi:httpcon formas de tráfico permitidas, owasi:keyvaluecon un bucket específico. Cada capacidad es nombrada, acotada y revisable.
Esto cambia el modelo de seguridad de 'permitir por defecto, restringir por excepción' a 'denegar por defecto, conceder explícitamente'. El autor argumenta que esta es la única base sólida para la seguridad de agentes de IA.
📖 Read the full source: HN AI Agents
👀 Ver también

EctoClaw: Herramienta de Seguridad para Agentes OpenClaw con Acceso a Terminal
EctoClaw es una herramienta de seguridad gratuita y de código abierto para OpenClaw que verifica cada acción cuatro veces antes de ejecutarla, ejecuta acciones en un entorno sandbox robusto y registra todo con pruebas.

Usando FastAPI Guard para proteger las instancias de OpenClaw contra ataques.
FastAPI Guard proporciona middleware que añade 17 comprobaciones de seguridad, incluyendo filtrado de IP, bloqueo geográfico, limitación de tasa y detección de penetración. La herramienta bloquea ataques como los documentados en las auditorías de seguridad de OpenClaw, que muestran 512 vulnerabilidades y más de 40,000 instancias expuestas.

OpenClaw Skill Safety Scanner: 7.6% de 31,371 Habilidades Marcadas como Peligrosas
Un desarrollador creó una herramienta que escaneó todo el registro de ClawHub y encontró que 2,371 de 31,371 habilidades contienen patrones peligrosos como drenadores de carteras, robo de credenciales e inyección de comandos. La herramienta proporciona acceso API y distintivos para verificar habilidades antes de la instalación.

Paquete PyPI de Litellm Comprometido: Versión Maliciosa 1.82.8 Exfiltra Credenciales
El paquete litellm de PyPI, que unifica las llamadas a OpenAI, Anthropic, Cohere y otros proveedores de LLM, fue comprometido con la versión maliciosa 1.82.8 que exfiltró claves SSH, credenciales en la nube, claves API y otros datos sensibles durante aproximadamente una hora.