OpenShell explicado: límites de actuación de un agente
Elegir OpenShell para aislar agentes
Compara la frontera real con opciones más simples y con operaciones más pesadas.
Qué aprenderás
- Escribir el modelo de amenazas
- Comprobar plataforma
- Hacer un piloto comparable
Antes de empezar
- Una carga desechable y un runtime soportado
- Permiso para revisar política y proveedores
Convierte los controles descritos en un informe acotado que otro operador pueda revisar.
Conclusiones clave
- El modelo de amenazas precede la elección.
- Un pod de gateway activo no basta en Kubernetes.
- La decisión depende de un piloto local.
Escribir el modelo de amenazas
OpenShell merece evaluación si el agente necesita archivos y red bajo una política impuesta. Para una tarea completamente offline, un contenedor sin red quizá sea suficiente.
Cuando hay credenciales externas, valora el supervisor, la revisión de cambios y el gateway frente a su coste operativo. Enumera activos y rutas prohibidas antes de elegir herramienta.
Comprobar plataforma
La matriz fijada cubre Linux y Apple Silicon, mientras WSL 2 en Windows sigue experimental. Kubernetes requiere una NetworkPolicy aplicada por el CNI.
Contrasta plataforma, gestión de paquetes, personal que revisa políticas y respuesta a incidentes. Una ruta nominalmente compatible puede ser mala opción si no puedes verificar o mantener su frontera.
Hacer un piloto comparable
Ejecuta la misma tarea desechable con OpenShell y tu método actual. Registra archivos denegados, exposición de credenciales, conexiones, arranque y limpieza.
Decide tras observar resultados. Este artículo no ejecutó la comparación ni ordena productos por una tabla de funciones.
Cómo elegir
| Criterio | Opción A | Opción B |
|---|---|---|
| Best when | You need predictable behavior and easy auditing | You need adaptive optimization and have reliable telemetry |
| Main risk | May leave performance on the table | Can become difficult to explain or debug |
Pasos de implementación
- 1
Definir activos, operaciones permitidas y prohibidas.
- 2
Descartar runtimes no soportados o imposibles de probar.
- 3
Comparar la misma tarea con resultados medidos.
Ejemplo para copiar
tarea: un trabajo desechable
activos: archivos y credenciales
controles: archivos, red y revisión
medir: rechazo, arranque y limpieza
decidir: comparar aislamiento actualPreguntas frecuentes
¿Bastaría un contenedor offline?
Puede bastar cuando no hacen falta red ni credenciales.
¿Windows tiene soporte de producción?
La matriz fijada marca WSL 2 como experimental.
Fuentes
- OpenShell / README.mdFuente verificada 2026-10-04
- OpenShell / docs/about/support-matrix.mdxFuente verificada 2026-10-04
- OpenShell / docs/about/architecture.mdxFuente verificada 2026-10-04