Modelo de responsabilidad compartida para entornos de sandbox autoalojados.
Anthropic protege el plano de control en todos los entornos: integridad de sesiones y colas de trabajo, aislamiento multiinquilino y minimización del contexto del agente. Cuando te autoalojas, las siguientes responsabilidades recaen sobre ti.
Lo que te corresponde
Calidad de la imagen del sandbox y endurecimiento del runtime. Anthropic no inspecciona ni verifica tu imagen de sandbox. Sigue las mejores prácticas, como eliminar las capacidades de Linux innecesarias, ejecutar como un usuario no root y usar un sistema de archivos raíz de solo lectura.
Controles de salida de red. El acceso a la red de tu sandbox está determinado por tu VPC y tus reglas de firewall. Sin restricciones de salida, una ejecución de herramienta comprometida puede alcanzar hosts externos arbitrarios. Restringe el tráfico saliente únicamente a los endpoints que tus herramientas requieren.
Almacenamiento y rotación de la clave de servicio. La clave de servicio del entorno (ANTHROPIC_ENVIRONMENT_KEY) autoriza consultar la cola de trabajo de tu entorno y enviar resultados de vuelta a las sesiones. Almacénala en un gestor de secretos, no en archivos de entorno ni en imágenes de sandbox. Rótala de inmediato si sospechas que ha sido expuesta.
Aislamiento de cargas de trabajo no confiables. La clave de servicio del entorno está limitada a la cola de trabajo de un solo entorno. Si ejecutas código no confiable dentro de tu sandbox, considera aprovisionar un workspace y un entorno separados para cada límite de confianza. Esto limita cada clave a las sesiones de un solo usuario en lugar de a un grupo compartido.
Radio de impacto de la ejecución de herramientas. Las herramientas se ejecutan dentro de tu sandbox con los permisos que tenga tu proceso. Aplica el principio de mínimo privilegio al usuario del proceso y monta solo los directorios que tus herramientas requieren.
Retención de registros y contenido de sesiones. El contenido de las conversaciones y las salidas de las herramientas pasan por tu worker y permanecen en tu entorno. Eres responsable de retener, redactar o eliminar esos datos de conformidad con tus propias políticas. Anthropic no tiene visibilidad sobre lo que tu worker hace con el contenido de la sesión una vez entregado.
Lo que Anthropic no puede hacer por ti
Saber que tu clave se filtró. Anthropic puede detectar patrones de uso anómalos, pero no puede saber que tu clave fue comprometida. Si sospechas que ANTHROPIC_ENVIRONMENT_KEY se filtró, revócala y genera un reemplazo de inmediato. La revocación se valida en cada solicitud, por lo que surte efecto en la siguiente llamada del worker.
Verificar la compilación de tu worker. Anthropic no inspecciona tu imagen de sandbox ni tu runtime. Un compromiso de la cadena de suministro en tu imagen no es detectable desde el plano de control.
Aislar herramientas dentro de tu sandbox. El límite de seguridad de Anthropic termina en el sandbox. La forma en que aíslas las ejecuciones individuales de herramientas entre sí dentro de ese límite es enteramente tu responsabilidad.
Hacer cumplir la retención de datos en tu entorno. Una vez que el contenido de la sesión llega a tu worker, queda fuera de los controles del ciclo de vida de datos de Anthropic.