Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
agentbox — Open-source sandboxed runtime para agentes de IA: aislamiento con gVisor/Docker, bóveda de credenciales, registro de auditoría inmutable. Construido después de CVE-2026-25253. | Kitploit
Herramientas/GitHubGitHub/siyad01/agentbox
Seguridad de Infraestructura en la NubeSeguridad de ContenedoresHerramientas de Cifrado/DescifradoVirtualización de SeguridadDevSecOpsGestión de Identidad y Acceso (IAM)
GitHubsiyad01/agentbox

agentbox

Open-source sandboxed runtime para agentes de IA: aislamiento con gVisor/Docker, bóveda de credenciales, registro de auditoría inmutable. Construido después de CVE-2026-25253.

Ver Repositorio
hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🛡️ AgentBox

El runtime sandbox de código abierto para agentes de IA

Ejecuta agentes de IA con confianza. Cada agente tiene su propio ámbito de permisos, bóveda de credenciales, registro de auditoría e interruptor de apagado.

Build License: Apache 2.0 Go Version Tests Platform


Por qué existe AgentBox

El 27 de enero de 2026, CVE-2026-25253 se convirtió en el primer CVE jamás asignado a un sistema de IA agéntica. Una vulnerabilidad crítica de secuestro de WebSocket en OpenClaw permitía la ejecución remota de código con un solo clic contra cualquier instancia expuesta, incluidas aquellas vinculadas únicamente a localhost.

Esa misma semana, la campaña ClawHavoc infiltró más de 341 habilidades maliciosas en el marketplace de OpenClaw. Cada habilidad instalada desde ClawHub se ejecutaba con los mismos permisos que el propio OpenClaw: acceso completo al disco, tokens OAuth, claves API. Sin sandbox. Sin registro de auditoría. Sin interruptor de apagado.

"Instalar una habilidad desde ClawHub le otorga acceso a los mismos recursos que el propio OpenClaw. No hay aislamiento sandbox entre habilidades por defecto." — Análisis de seguridad de DEV Community, abril de 2026

Las cifras:

  • Más de 138 CVEs en OpenClaw solo en 2026
  • Más de 135.000 instancias expuestas en 82 países
  • 341 habilidades maliciosas confirmadas (12% de todo el registro)
  • 1,5 millones de tokens API de agentes expuestos en texto plano
  • Microsoft: "No es apropiado ejecutarlo en una máquina personal o corporativa estándar."

AgentBox es la solución estructural. No un parche, sino un runtime.


Qué hace AgentBox

Cada agente que ejecutas obtiene:

ProtecciónCómo
Permisos de confianza ceroLos agentes declaran exactamente lo que necesitan. Nada más es accesible.
Aislamiento a nivel de kernelgVisor intercepta cada syscall. La inyección de prompts no puede cruzar este límite.
Bóveda de credencialesCifrado AES-256-GCM. Los agentes nunca ven secretos en bruto, solo tokens con ámbito.
Registro de auditoría inmutableCadena de hash SHA-256. Cada acción queda registrada. A prueba de manipulación.
Interruptor de apagadoTermina cualquier agente en menos de 100 ms. Auto-apagado ante violación de límites.
Límites de recursosTiempo, memoria, número de solicitudes: se aplican en tiempo de ejecución, no en la configuración.
root@kitploit:~
Antes de AgentBox                    Después de AgentBox
─────────────────                  ──────────────
Agente → disco completo ❌          Agente → solo rutas permitidas ✅
Agente → toda la red ❌             Agente → solo hosts permitidos ✅
Agente → secretos en bruto ❌       Agente → tokens con ámbito ✅
Sin registro de auditoría ❌        Cada acción registrada ✅
Sin interruptor de apagado ❌       Apagado en <100 ms ✅
Habilidades ejecutadas como root ❌ Sandbox aislado por kernel ✅

Inicio rápido

root@kitploit:~
# Instalación
go install github.com/siyad01/agentbox/cmd/agentbox@latest

# Validar un manifiesto antes de ejecutar
agentbox validate manifests/email-sorter.yaml

# Ejecutar un agente en un sandbox
agentbox run --manifest manifests/email-sorter.yaml python agent.py

# Ver qué hizo el agente
agentbox audit --log logs/email-sorter-audit.log

# Verificar que el registro no ha sido manipulado
agentbox verify logs/email-sorter-audit.log

# Gestionar secretos
agentbox vault add ANTHROPIC_API_KEY
agentbox vault list

El manifiesto

Cada agente declara exactamente lo que necesita. Nada que no esté listado es accesible.

root@kitploit:~
name: "email-sorter"
version: "1.0.0"
description: "Lee la bandeja de entrada, categoriza correos, escribe en la carpeta ordenada"
runtime: docker        # o: gvisor (nivel de kernel), firecracker (MicroVM)

permissions:
  filesystem:
    read:
      - "~/Documents/inbox"
    write:
      - "~/Documents/sorted"
    deny:                      # SIEMPRE bloqueado, incluso si está en la lista de lectura
      - "~/.ssh"
      - "~/.aws"
      - "~/.config"
      - "/etc"

  network:
    allow:
      - "api.anthropic.com"
      - "gmail.googleapis.com"
    deny:
      - "*"                    # bloquear todo lo demás

  tools:
    allow:
      - "read_file"
      - "write_file"
      - "list_*"
    deny:
      - "execute_shell"        # sin acceso a shell, nunca
      - "*_delete"             # sin herramientas de borrado

  credentials:
    - ANTHROPIC_API_KEY        # inyectado desde la bóveda en tiempo de ejecución
    - GMAIL_TOKEN              # el agente nunca ve el valor en bruto

limits:
  max_tokens:    50000         # presupuesto de tokens LLM
  max_duration:  "30m"         # se elimina después de 30 minutos
  max_memory_mb: 256           # límite de RAM
  max_requests:  500           # máximo de invocaciones de herramientas

audit:
  log_level: full
  alert_on:
    - filesystem_deny
    - network_deny
    - token_budget_80pct
  log_path: "logs/email-sorter-audit.log"

Cómo funciona

root@kitploit:~
agentbox run --manifest agent.yaml python agent.py
         │
         ▼
┌─────────────────────────────────────────────────────┐
│                 Motor de políticas                   │
│  Analiza el manifiesto → construye listas allow/deny │
│  Valida firmas → rechaza habilidades sin firmar      │
│  Inyecta credenciales desde la bóveda                │
└──────────────────────┬──────────────────────────────┘
                       │
                       ▼
┌─────────────────────────────────────────────────────┐
│              Capa de aislamiento                     │
│                                                     │
│  Docker  → contenedor + seccomp + cap-drop          │
│  gVisor  → kernel en espacio de usuario, intercepta syscalls │
│  Firecracker → kernel MicroVM dedicado por agente    │
│                                                     │
│  Sistema de archivos: solo rutas declaradas montadas │
│  Red: solo hosts declarados alcanzables              │
│  Capacidades: TODAS eliminadas, ninguna añadida      │
└──────────────────────┬──────────────────────────────┘
                       │
          ┌────────────┼────────────┐
          ▼            ▼            ▼
   Registro de    Bóveda de    Monitor de
   auditoría     credenciales  recursos
   (cadena de hash)  AES-256-GCM  auto-apagado
   cada acción    tokens con ámbito  ante límites

Por qué gVisor detiene la inyección de prompts

Todos los demás sandboxes se detienen en el límite del contenedor. Un agente que explota una vulnerabilidad del kernel puede escapar.

gVisor intercepta cada syscall antes de que llegue al kernel del host:

root@kitploit:~
El agente intenta: write("/home/user/.ssh/id_rsa")
                    │
                    ▼
         Kernel en espacio de usuario de gVisor
                    │
         ¿Ruta en lista de denegación? → SÍ
                    │
                    ▼
         EPERM devuelto inmediatamente
         El kernel del host nunca ve este syscall
         La inyección de prompts no puede cruzar esta capa

Referencia de CLI

root@kitploit:~
agentbox <comando> [opciones]

Comandos:
  run       Ejecutar un agente en un sandbox
  validate  Validar un archivo de manifiesto
  kill      Terminar un agente en ejecución
  audit     Ver registros de auditoría del agente
  verify    Verificar la integridad del registro de auditoría
  vault     Gestionar credenciales cifradas
  serve     Iniciar el servidor de API REST
  version   Mostrar versión

Ejemplos:
  agentbox validate manifests/email-sorter.yaml
  agentbox run --manifest manifests/email-sorter.yaml python agent.py
  agentbox kill agent-abc123
  agentbox audit --log logs/email-sorter.log --deny
  agentbox audit --log logs/email-sorter.log --last 1h
  agentbox verify logs/email-sorter.log
  agentbox vault add ANTHROPIC_API_KEY
  agentbox vault list
  agentbox vault delete OLD_KEY
  agentbox serve :8081

API REST

Inicia con agentbox serve (por defecto: :8081).

MétodoEndpointDescripción
GET/healthComprobación de estado
GET/dashboardPanel web
GET/api/agentsListar todos los agentes
POST/api/agentsIniciar un nuevo agente
DELETE/api/agents/:idEliminar un agente
GET/api/auditConsultar el registro de auditoría

root@kitploit:~
# Listar agentes en ejecución
curl http://localhost:8081/api/agents

# Iniciar un agente
curl -X POST http://localhost:8081/api/agents \
  -H "Content-Type: application/json" \
  -d '{"manifest":"manifests/email-sorter.yaml","command":["python","agent.py"]}'

# Eliminar un agente
curl -X DELETE http://localhost:8081/api/agents/abc123

# Consultar el registro de auditoría
curl "http://localhost:8081/api/audit?deny=true&agent=email-sorter"

Registro de auditoría

Cada acción del agente se registra en un archivo JSON Lines de solo anexión y con cadena de hash:

root@kitploit:~
{"id":1,"hash":"a3f2...","prev_hash":"genesis","timestamp":"2026-05-05T09:00:00Z","agent_id":"abc123","agent_name":"email-sorter","event_type":"agent_start","allowed":true,"resource":"manifests/email-sorter.yaml"}
{"id":2,"hash":"b7c1...","prev_hash":"a3f2...","timestamp":"2026-05-05T09:00:01Z","agent_id":"abc123","agent_name":"email-sorter","event_type":"filesystem_allow","allowed":true,"resource":"read:/home/user/Documents/inbox/mail.txt","rule":"filesystem.read: ~/Documents/inbox"}
{"id":3,"hash":"d9e4...","prev_hash":"b7c1...","timestamp":"2026-05-05T09:00:01Z","agent_id":"abc123","agent_name":"email-sorter","event_type":"filesystem_deny","allowed":false,"resource":"read:/home/user/.ssh/id_rsa","rule":"filesystem.deny: ~/.ssh","reason":"path is explicitly denied"}

Detección de manipulación:

root@kitploit:~
agentbox verify logs/email-sorter-audit.log

✅ El registro de auditoría está intacto
   Entradas: 47 (IDs 1–47)
   Cadena de hash: sin interrupciones

Cambia cualquier carácter en cualquier entrada y la verificación falla inmediatamente: la cadena se rompe.


Bóveda de credenciales

root@kitploit:~
# Almacenar un secreto (nunca se registra, nunca en texto plano en env)
agentbox vault add ANTHROPIC_API_KEY

# Listar nombres de credenciales almacenadas (los valores nunca se muestran)
agentbox vault list

# Verificar que una credencial puede descifrarse
agentbox vault test ANTHROPIC_API_KEY

# Rotar una credencial
agentbox vault add ANTHROPIC_API_KEY   # add actualiza las existentes

Las credenciales se cifran con AES-256-GCM. La clave maestra se deriva de tu contraseña de bóveda y nunca se almacena en disco. Al iniciar el agente, AgentBox inyecta las credenciales como variables de entorno con ámbito. El agente llama a os.getenv("ANTHROPIC_API_KEY") normalmente: nunca toca la bóveda.


Límites de recursos

AgentBox elimina los agentes que superan sus límites declarados:

root@kitploit:~
# Este agente está configurado con max_duration: 5s
agentbox run --manifest manifests/timeout-test.yaml python long_running_agent.py

Agent started
tick 1
tick 2
tick 3
tick 4
tick 5
🛑 Killing agent timeout-test: duration limit exceeded: 5s
⚠️  Agent timeout-test exited code 137 in 5.2s

Código de salida 137 = SIGKILL. Apagado limpio, entrada final de auditoría escrita.


Compilar desde el código fuente

root@kitploit:~
# Clonar
git clone https://github.com/siyad01/agentbox
cd agentbox

# Compilar
go build -o agentbox ./cmd/agentbox/

# Ejecutar pruebas (27 pruebas, todas pasan)
go test ./...

# Instalar globalmente
go install ./cmd/agentbox/

Requisitos:

  • Go 1.26+
  • Docker (para los backends Docker y gVisor)
  • Kernel Linux 5.15+ (para gVisor: se detecta automáticamente, con respaldo a Docker)

Estructura del proyecto

root@kitploit:~
agentbox/
├── cmd/agentbox/main.go          ← Punto de entrada de CLI
├── internal/
│   ├── policy/
│   │   ├── manifest.go           ← Esquema de manifiesto YAML
│   │   ├── parser.go             ← Validación + valores por defecto
│   │   └── engine.go             ← Motor de decisión deny-first (20 pruebas)
│   ├── audit/
│   │   ├── logger.go             ← Registro de solo anexión con cadena de hash SHA-256
│   │   ├── verifier.go           ← Detección de manipulación
│   │   └── reader.go             ← Consulta + filtro
│   ├── vault/
│   │   ├── store.go              ← Almacén de credenciales cifrado AES-256-GCM
│   │   └── injector.go           ← Inyección en tiempo de ejecución (7 pruebas)
│   ├── sandbox/
│   │   ├── sandbox.go            ← Interfaz Sandbox
│   │   ├── docker.go             ← Backend Docker
│   │   ├── gvisor.go             ← Backend gVisor (nivel de kernel)
│   │   ├── manager.go            ← Gestión del ciclo de vida del agente
│   │   └── util.go               ← Detección WSL2, utilidades de rutas
│   ├── monitor/
│   │   └── enforcer.go           ← Límites de recursos + auto-apagado
│   └── api/
│       └── server.go             ← API REST en :8081
└── manifests/
    ├── email-sorter.yaml         ← Ejemplo de producción
    └── timeout-test.yaml         ← Ejemplo de aplicación de límites

Modelo de seguridad

Deny-first por defecto. Los agentes comienzan con cero permisos. Cada capacidad debe declararse explícitamente.

La lista de denegación siempre gana. Incluso si una ruta aparece en la lista de lectura y en la de denegación, la lista de denegación tiene prioridad. Sin excepciones.

Aplicación a nivel de kernel con gVisor. Los filtros seccomp y la eliminación de capacidades operan en el límite de syscalls. La salida del modelo —que es controlable por el atacante— se ejecuta en espacio de usuario y no puede modificar la política a nivel de kernel.

Aislamiento de credenciales. La clave maestra de la bóveda nunca se almacena en disco. Las credenciales se inyectan como tokens con ámbito de corta duración al iniciar el sandbox y se descartan al salir. El compromiso de un proceso de agente no compromete la bóveda de credenciales.

Registro de auditoría inmutable. La cadena de hash SHA-256 hace detectable cualquier modificación retroactiva del registro. Cualquier cambio en cualquier entrada rompe la cadena desde ese punto en adelante.

Consulta SECURITY.md para informar vulnerabilidades.


Comparación

CaracterísticaAgentBoxSandbox de OpenClawSolo DockerAccuKnox
Código abierto (Apache 2.0)✅✅✅❌
Autoalojable✅✅✅Solo K8s
Aislamiento gVisor / kernel✅❌❌✅
Bóveda de credenciales✅❌❌✅
Registro de auditoría inmutable✅❌❌✅
Auto-apagado ante violación de límites✅❌❌✅
Independiente del framework✅❌ (solo OpenClaw)✅✅
Despliegue con binario único✅❌✅❌

Hoja de ruta

  • Backend Firecracker MicroVM (kernel Linux dedicado por agente)
  • Monitorización de syscalls con eBPF (análisis de comportamiento en tiempo real)
  • Política como código con OPA/Rego (conjuntos de reglas complejos en Git)
  • Endpoint de métricas Prometheus
  • AgentBox Cloud (alojamiento gestionado, listo para SOC2)
  • Firma de manifiestos (Ed25519, verificación de procedencia)
  • DLP (prevención de pérdida de datos: escanear la salida del agente en busca de PII)

Contribuciones

Consulta CONTRIBUTING.md.

Licencia

Apache 2.0: libre de usar, modificar y distribuir. Consulta LICENSE.


Construido con Go · Cero dependencias externas para las funciones de seguridad principales · Autoalojable con un solo comando

Si CVE-2026-25253 te preocupó, esta es la solución. Dale una ⭐

Descargar herramienta