Claude Platform Docs
Managed AgentsSandboxes autoalojados

Modelo de seguridad

Modelo de responsabilidad compartida para entornos sandbox autoalojados.

Anthropic protege el plano de control en todos los entornos: integridad de sesiones y colas de trabajo, aislamiento multiinquilino y minimización del contexto del agente. Cuando autoalojas, las siguientes responsabilidades recaen en ti.

Lo que es tu responsabilidad

  • Calidad de la imagen del sandbox y endurecimiento del entorno de ejecución. Anthropic no inspecciona ni verifica tu imagen de sandbox. Sigue las mejores prácticas, como eliminar capacidades de Linux innecesarias, ejecutar como usuario no root y usar un sistema de archivos raíz de solo lectura.
  • Controles de salida de red. El acceso a la red de tu sandbox está determinado por tu VPC y tus reglas de firewall. Sin restricciones de salida (egress), una ejecución de herramienta comprometida puede alcanzar hosts externos arbitrarios. Restringe el tráfico saliente únicamente a los endpoints que tus herramientas requieren.
  • Almacenamiento y rotación de la clave de servicio. La clave de servicio del entorno (ANTHROPIC_ENVIRONMENT_KEY) autoriza el sondeo de la cola de trabajo de tu entorno y el envío de resultados de vuelta a las sesiones. Guárdala en un gestor de secretos, no en archivos de entorno ni en imágenes de sandbox. Rótala de inmediato si sospechas que ha quedado expuesta.
  • Aislamiento de cargas de trabajo no confiables. La clave de servicio del entorno está limitada a la cola de trabajo de un solo entorno. Si ejecutas código no confiable dentro de tu sandbox, considera aprovisionar un workspace y un entorno separados para cada límite de confianza. Esto restringe cada clave a las sesiones de un único usuario en lugar de a un grupo compartido.
  • Credenciales por sesión. Cada elemento de trabajo que tu worker reclama puede llevar un secret por sesión, que el worker del SDK usa en lugar de la clave de servicio del entorno. El acceso a los almacenes de memoria requiere el secret: los endpoints de los almacenes de memoria rechazan la clave del entorno (consulta Usar almacenes de memoria). Pasa el secret únicamente al sandbox que atiende esa sesión, mantenlo fuera de imágenes y volúmenes compartidos, y nunca lo registres en logs.
  • Radio de impacto de la ejecución de herramientas. Las herramientas se ejecutan dentro de tu sandbox con los permisos que tenga tu proceso. Aplica el principio de mínimo privilegio al usuario del proceso y monta solo los directorios que tus herramientas requieren.
  • Retención de logs y contenido de las sesiones. El contenido de las conversaciones y las salidas de las herramientas pasan por tu worker y permanecen en tu entorno. Eres responsable de retener, redactar o eliminar esos datos de conformidad con tus propias políticas. Anthropic no tiene visibilidad sobre lo que tu worker hace con el contenido de la sesión una vez entregado.
  • Contenido de los almacenes de memoria. Los almacenes de memoria siguen alojados por Anthropic, incluido su historial de versiones. Cuando una sesión adjunta uno, el worker mantiene una copia de trabajo en /mnt/memory/ dentro de tu sandbox durante la sesión y sincroniza los cambios de vuelta. El worker elimina esa copia cuando la sesión termina, pero un worker que finaliza sin ejecutar su proceso de desmontaje la deja atrás. La limpieza de las copias sobrantes, los permisos sobre esa ruta y el aislamiento entre sesiones que comparten un sistema de archivos son tu responsabilidad.
  • Almacenes de memoria de solo lectura. Un almacén adjuntado con acceso read_only está protegido contra la carga de datos, no contra la modificación local. Las herramientas write y edit del worker se niegan a escribir en su directorio, nada de lo que hay allí se sincroniza de vuelta, y los endpoints de los almacenes de memoria rechazan las escrituras realizadas con el secret de la sesión. Otros procesos en el sandbox aún pueden cambiar la copia local: los comandos que el agente ejecuta mediante la herramienta bash, y las herramientas personalizadas o servidores MCP que sirves desde el sandbox, que se ejecutan con los permisos del worker. Las llamadas a herramientas posteriores en esa sesión leen la copia modificada hasta que esa memoria vuelva a cambiar en el almacén. Si el agente no debe poder alterar ni siquiera su vista local de dicho almacén, deshabilita la herramienta bash para ese agente y no le des ninguna herramienta personalizada que escriba en el sistema de archivos del sandbox.

Lo que Anthropic no puede hacer por ti

  • Saber que tu clave se filtró. Anthropic puede detectar patrones de uso anómalos, pero no puede saber que tu clave fue comprometida. Si sospechas que ANTHROPIC_ENVIRONMENT_KEY se filtró, revócala y genera un reemplazo de inmediato. La revocación se valida en cada solicitud, por lo que surte efecto en la siguiente llamada del worker.
  • Verificar la compilación de tu worker. Anthropic no inspecciona tu imagen de sandbox ni tu entorno de ejecución. Un compromiso de la cadena de suministro en tu imagen no es detectable desde el plano de control.
  • Aislar herramientas dentro de tu sandbox. El límite de seguridad de Anthropic termina en el sandbox. Cómo aíslas entre sí las ejecuciones individuales de herramientas dentro de ese límite es enteramente tu responsabilidad.
  • Hacer cumplir la retención de datos en tu entorno. Una vez que el contenido de la sesión llega a tu worker, queda fuera de los controles del ciclo de vida de datos de Anthropic.

Was this page helpful?