Sandboxing de Agentes de IA com WebAssembly: Autoridade Zero por Padrão

✍️ OpenClawRadar📅 Publicado: May 9, 2026🔗 Source
Sandboxing de Agentes de IA com WebAssembly: Autoridade Zero por Padrão
Ad

O artigo da Cosmonic, atualmente em alta no HN, apresenta um forte argumento de que os mecanismos convencionais de sandboxing do Linux — seccomp, seatbelt, bubblewrap — são fundamentalmente inadequados para cargas de trabalho de IA agêntica. O problema central: autoridade ambiente.

O Problema da Autoridade Ambiente

Todo runtime moderno concede a um processo as permissões que seu ambiente fornece: sistema de arquivos, rede, credenciais git do usuário, uma chave da API AWS em ENV. O processo nunca as solicitou. Para binários determinísticos escritos por humanos, é possível gerenciar esse risco com auditorias. Mas agentes LLM e fluxos de trabalho não determinísticos herdam a identidade completa e as capacidades do desenvolvedor, criando uma 'superfície de ataque intolerável'.

O autor chama isso de dilema do cartógrafo: você está tentando mapear um litoral mutante de caminhos de exfiltração, e o LLM encontrará cada enseada não mapeada.

Ad

Modelo de Capacidades do WebAssembly

A Cosmonic posiciona o WebAssembly e o WASI como a alternativa. Um componente Wasm começa com autoridade zero: sem sistema de arquivos, sem rede, sem syscalls, sem variáveis de ambiente. Qualquer capacidade deve ser uma importação tipada na interface do componente. Este é o modelo de objeto-capacidade de Mark Miller como runtime: a referência é a permissão.

Implicações principais:

  • Concessões virtualizadas: uma capacidade de sistema de arquivos não entrega /etc. Ela fornece uma interface apoiada por qualquer armazenamento (tmpfs, blob por sessão, banco de dados). O componente não pode escapar da abstração.
  • Capacidades compostas: em vez de importar 'a rede', um componente importa wasi:http com formatos de tráfego permitidos, ou wasi:keyvalue com um bucket específico. Toda capacidade é nomeada, escopada e revisável.

Isso altera o modelo de segurança de 'permitir por padrão, restringir por exceção' para 'negar por padrão, conceder explicitamente'. O autor argumenta que esta é a única base sólida para a segurança de agentes de IA.

📖 Leia a fonte completa: HN AI Agents

Ad

👀 See Also