Problema
Los agentes ya no solo llaman APIs: instalan paquetes, ejecutan código, navegan, escriben archivos y mantienen procesos. Darles un Linux persistente resuelve capacidad, pero crea estado, secretos y conexiones que sobreviven a la tarea.
Un agente instala una dependencia, clona un repositorio y deja un servidor escuchando. La tarea termina, pero el proceso, el token del package manager y los archivos temporales siguen vivos. La siguiente ejecución hereda una máquina que nadie podría reconstruir.
Tesis
El computador del agente debe ser un recurso con ciclo de vida, no una máquina mascota. Crear, limitar, observar, congelar y destruir son operaciones del producto.
Default operativo: la persistencia debe ser una excepción nombrada. Todo lo demás debería poder desaparecer al cerrar la tarea.
Framework
Cloudflare lanzó Sandboxes como microVMs Linux aisladas y stateful para intérpretes persistentes y agentes que necesitan un computador completo. La arquitectura debe gobernar seis planos: imagen, identidad, filesystem, red, tiempo de vida y evidencia.
La imagen define reproducibilidad. La identidad limita permisos por tarea. El filesystem separa temporal de exportable. La red controla egress. El TTL termina autoridad. La evidencia conserva lo necesario sin inmortalizar la máquina.
Un snapshot no debe ser un cajón. Necesita motivo, owner, cifrado y caducidad. Si se usa para reanudar, el sistema debe revalidar credenciales y política antes de arrancar.
Señal medible: porcentaje de sandboxes que caduca automáticamente sin credenciales ni procesos residuales.
Por que importa ahora
La persistencia mejora tareas largas, pero también prolonga el blast radius. Un agente que vuelve mañana debe demostrar qué estado conserva y por qué sigue autorizado.
El cierre es parte del outcome. Además del artefacto, la tarea debe entregar un recibo de procesos terminados, secretos desmontados y recursos destruidos.
Anti-ejemplo
“Cada agente tiene su VM y la reutiliza.” Sin expiración, snapshot gobernado y rotación de secretos, la comodidad acumula máquinas imposibles de reconstruir.
Crear una VM nueva tampoco basta si comparte credenciales persistentes y egress ilimitado. El aislamiento computacional no sustituye identidad ni política de red.
Protocolo (3 pasos)
- Crea desde imagen. Usa entorno reproducible e identidad por tarea.
- Limita estado. Declara persistencia, egress, secretos y TTL.
- Cierra con evidencia. Exporta artefactos, logs y destruye el resto.
Prueba la destrucción, no solo la creación. Busca procesos, volúmenes, snapshots y tokens después del TTL; el residuo real define tu perímetro.
| Momento | Control | Evidencia |
|---|---|---|
| creación | imagen y scope | identidad de tarea |
| ejecución | red y recursos | traza |
| cierre | exportar y destruir | recibo de limpieza |
Relacionado
- Sandboxed Work: el perímetro de ejecución para agentes
- Claude Managed Agents y Cloudflare Sandboxes: el perímetro del agente
Fuentes consultadas
Proximo paso
Documenta el ciclo de vida de un sandbox real, desde la imagen hasta el borrado. Cualquier estado sin TTL u owner debe considerarse persistencia accidental.