Elecciones 2026Vea quién creemos que merece su voto, según nuestros criteriosLa guía →
ESCRITO EN ESPAÑOL CLARO.
CLAY TRIBUNE.
Publicidad

Drop le permite ejecutar código en un entorno aislado sin solicitar privilegios de administrador. )

Un sandbox de Linux sin archivos de sistema llamado Drop mantiene su directorio de inicio seguro de código malicioso, con soporte para gVisor para aislamiento adicional.

Por mitch·6 min de lectura
A glowing red box containing folders and files hovers over a computer, symbolizing a safe sandbox.

Drop es un entorno de pruebas (sandbox) para Linux que permite ejecutar código sin concederle acceso completo a su máquina. Es un nuevo proyecto en Hacker News, y está generando conversación porque hace algo simple: mantiene su directorio de inicio seguro sin importar lo que intente hacer el código que se ejecuta en su interior.

El problema que Drop soluciona

El truco habitual para ejecutar código en una caja es construir una máquina virtual completamente nueva, completa con su propio kernel y su propia copia de todo lo que ya tiene en ejecución. Eso funciona, pero es lento y desperdicia espacio. Drop toma un camino diferente. Utiliza su distribución existente, por lo que todo el software que ya tiene instalado está disponible dentro del entorno de pruebas sin necesidad de configuración adicional.

Eso importa para cualquiera que gestione agentes de código. Esos agentes a menudo necesitan ejecutar comandos con permisos elevados, y ese permiso puede comprometerse. Drop mantiene una copia de su directorio de inicio en segundo plano mientras el código en el entorno de pruebas se ejecuta en su propio espacio. Un comando que normalmente borraría sus archivos se detiene en la frontera.

Publicidad

Cómo funciona

Drop se ejecuta dentro de un espacio de usuario de Linux. Esa es una forma de ejecutar un proceso en su propia caja separada, con sus propios procesos, puntos de montaje, conexiones de red y espacio IPC. Drop elimina todas esas capacidades antes de que comience el programa en el entorno de pruebas. El programa dentro del entorno de pruebas no puede hacer nada que requiera privilegios elevados, como vincular un punto de montaje.

El lenguaje de configuración es TOML, una forma de alto nivel de describir qué archivos, directorios y servicios de red deben mostrarse al entorno de pruebas. De forma predeterminada, todas las instancias de Drop comparten una configuración base, por lo que puede configurar Drop una vez y luego crear nuevos entornos sin repetir el trabajo.

Por qué importa no usar root

El gran atractivo es que Drop no necesita root para funcionar. Esa es una diferencia real con Docker y Podman, que requieren permisos elevados para funcionar. Drop se ejecuta por sí solo y nunca necesita el control total de la máquina anfitriona.

Eso significa que puede ejecutar Drop en un servidor compartido sin necesidad de solicitar una cuenta especial. También significa que el programa en el entorno de pruebas no puede escapar de su caja, porque no puede vincular montajes ni abrir puertos de la forma en que lo hace un contenedor.

La bandera «Dangerously-Skip-Permissions»

One of the flags in the Drop command line is called --dangerously-skip-permissions. It is exactly what it sounds like: a way to run a program without any permission checking. That is a terrible idea outside a sandbox, but inside Drop it just means the sandbox itself enforces the rules.

Una inyección rápida que normalmente leería sus claves SSH no encuentra nada.

The example the project gives is rm -rf ~. That command is the classic way to destroy a home directory. Inside Drop, it fails. The sandboxed code cannot touch the real files. A prompt injection that would normally read your SSH keys finds nothing. A connection to services running on localhost is rejected.

Aislamiento para Agentes de Codificación

El proyecto está dirigido a personas que gestionan agentes de codificación, y los ejemplos que proporciona son específicos para ese caso de uso. Puede instalar un agente de codificación dentro de un entorno Drop y darle permisos completos dentro de la caja, luego dejar que Drop haga cumplir las reglas a nivel del sistema operativo.

Ese es el tipo de configuración que se complica rápidamente. Si el agente es malicioso o está comprometido, el daño se contiene dentro del sandbox. El directorio de inicio está oculto, los servicios de red se exponen solo como lo permite la configuración TOML, y el programa no puede realizar montajes de enlace.

Programas de Terceros

La misma lógica se aplica a cualquier programa que desee mantener separado de su cuenta de usuario regular. Puede instalar algo de PyPI o npm sin darle acceso completo a su máquina. El sandbox mantiene el daño contenido, por lo que un ataque a la cadena de suministro en uno de esos paquetes no se propaga.

Soporte de gVisor

La capa opcional es gVisor. Es un kernel en espacio de usuario que se encuentra entre el programa y el kernel del host. Esto significa que el programa nunca toca directamente el kernel del host, y la probabilidad de explotar una vulnerabilidad del kernel disminuye.

Esa es una segunda capa de aislamiento, y es el tipo de cosa que solo importa para el código más hostil. Para la mayoría de los usuarios, el sandbox básico de Drop es suficiente. Para los paranoicos, gVisor es el cojín extra.

Cómo se Compara

Característica Drop Docker/Podman )
Requiere root ) No ) Sí )
Utiliza distribución existente ) Sí ) No )
Configuración compartible ) Sí ) No )
Soporte de gVisor ) Opcional ) No
Protección del directorio de inicio Aplicado No

Lo que esto significa para usted

El proyecto es una idea simple, pero resuelve un problema real. Ejecutar código con permisos elevados es peligroso. Los contenedores son lentos y derrochadores. Drop ofrece un camino intermedio que no requiere root y no desperdicia su distribución.

El ejemplo de rm -rf es una broma, pero también es el punto. El código dentro del sandbox puede hacer lo que quiera, y la broma es que no puede hacer nada contra usted. Ese es el valor del sandbox.

El veredicto

Drop es una herramienta pequeña con un gran beneficio. Le da una forma de ejecutar código en aislamiento sin la sobrecarga de un contenedor completo, y lo hace sin pedir permisos elevados. El soporte de gVisor es una ventaja, y la configuración TOML facilita la configuración única y el olvido.

El proyecto vale la pena si gestiona agentes de código o simplemente quiere ejecutar software de terceros sin confiar plenamente en él. Es una herramienta que vive en segundo plano, y le permite ejecutar código sin el miedo que suele venir con él. Esa es una rareza en el software, y es la razón por la que este proyecto está recorriendo Hacker News hoy.

La broma de rm -rf es el titular, pero la verdadera historia es el aislamiento en sí mismo. Drop mantiene su directorio de inicio seguro, y esa es una promesa que la mayoría de las herramientas no pueden hacer.

Material fuente: “Show HN: Drop – A rootless Linux sandbox with gVisor support,” droprun.sh.

El Cuaderno

Recibe El Cuaderno.

Las mejores historias del día y cada veredicto nuevo, en español claro, en tu correo a las siete. Un correo al día, nada más.

Enviamos una nota para confirmar. Cada número trae un enlace para darte de baja con un clic.

Publicidad

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Como Afiliado de Amazon, Clay Tribune obtiene ingresos por las compras adscritas que cumplen los requisitos aplicables.