OpenShell explicado: límites de actuación de un agente
Arquitectura de OpenShell: el recorrido de una petición
Sigue una consulta DNS o TCP desde el agente hasta el destino autorizado.
Qué aprenderás
- Asignar responsabilidades
- Seguir una conexión
- Observar fallos
Antes de empezar
- Una carga desechable y un runtime soportado
- Permiso para revisar política y proveedores
Convierte los controles descritos en un informe acotado que otro operador pueda revisar.
Conclusiones clave
- El sandbox identifica al solicitante; el supervisor decide.
- La carga no debería tener conexión externa directa.
- Runtimes distintos requieren pruebas distintas.
Asignar responsabilidades
El gateway es el plano de control. El driver crea la carga y un supervisor de confianza aparte, establece el canal protegido y comprueba la barrera. El proceso de sandbox comparte límite con el agente y posee sus procesos hijos.
El lado sandbox comunica acciones, sin tomar la decisión final sobre red. En el backend Linux documentado, Landlock restringe archivos y seccomp user notification retiene operaciones de red para que las resuelva el lado fiable.
Seguir una conexión
El sandbox identifica el ejecutable que solicita TCP o DNS y envía el intento por un canal autenticado y multiplexado. El supervisor comprueba política, resuelve DNS o abre conexión, e inserta credenciales solo en peticiones permitidas.
La barrera externa obliga a usar esa ruta. Docker y Podman quitan la red a la carga; Kubernetes depende de NetworkPolicy y la VM no tiene dispositivo de red invitado. Cada mecanismo merece su propia prueba.
Observar fallos
La arquitectura indica que el lanzamiento espera confirmación del supervisor y que el agente se congela si cae el canal; existe una ventana de reconexión o se detiene la carga. Cada conexión TCP dispone de flujo y contrapresión independientes.
Estas garantías proceden de la documentación fijada y fuentes seleccionadas. Evalúa pérdida de canal, DNS denegado y ejecutables inesperados en la versión instalada; un diagrama no constituye una certificación.
Cómo elegir
| Criterio | Opción A | Opción B |
|---|---|---|
| Best when | You need predictable behavior and easy auditing | You need adaptive optimization and have reliable telemetry |
| Main risk | May leave performance on the table | Can become difficult to explain or debug |
Pasos de implementación
- 1
Seguir una consulta DNS hasta el supervisor.
- 2
Comparar barreras externas por runtime.
- 3
Probar denegación de salida y pérdida de canal.
Ejemplo para copiar
TCP/DNS del agente -> identidad observada por sandbox
sandbox -> canal autenticado -> supervisor revisa política
supervisor -> credencial opcional -> destinoPreguntas frecuentes
¿Dónde se aplica la política?
Los límites de archivos y procesos actúan en la carga; el supervisor fiable revisa red mediada y credenciales.
¿Qué pasa si se pierde el supervisor?
La arquitectura describe congelación, ventana de reconexión y parada si no hay recuperación.
Fuentes
- OpenShell / docs/about/architecture.mdxFuente verificada 2026-10-04
- OpenShell / docs/how-it-works/sandboxes/overview.mdxFuente verificada 2026-10-04
- OpenShell / crates/openshell-sandbox-backend/src/mediation.rsFuente verificada 2026-10-04