
Runtime de código aberto em sandbox para agentes de IA — isolamento gVisor/Docker, cofre de credenciais, log de auditoria imutável. Construído após o CVE-2026-25253.
O runtime sandboxed de código aberto para agentes de IA
Execute agentes de IA com confiança. Cada agente tem seu próprio escopo de permissões, cofre de credenciais, trilha de auditoria e botão de emergência.
Em 27 de janeiro de 2026, CVE-2026-25253 se tornou o primeiro CVE já atribuído a um sistema de IA agêntico. Uma vulnerabilidade crítica de sequestro de WebSocket no OpenClaw permitiu execução remota de código com um clique contra qualquer instância exposta — incluindo aquelas vinculadas apenas a localhost.
Na mesma semana, a campanha ClawHavoc infiltrou 341+ skills maliciosas no marketplace do OpenClaw. Cada skill instalada do ClawHub era executada com as mesmas permissões do próprio OpenClaw — acesso total ao disco, tokens OAuth, chaves de API. Sem sandbox. Sem trilha de auditoria. Sem botão de emergência.
"Instalar uma skill do ClawHub concede a ela acesso aos mesmos recursos que o próprio OpenClaw. Não há isolamento de sandbox entre skills por padrão." — Análise de segurança da DEV Community, abril de 2026
Os números:
O AgentBox é a correção estrutural. Não um patch — um runtime.
Cada agente que você executa recebe:
| Proteção | Como |
|---|---|
| Permissões de confiança zero | Os agentes declaram exatamente o que precisam. Nada mais é acessível. |
| Isolamento em nível de kernel | O gVisor intercepta cada syscall. A injeção de prompt não pode cruzar essa fronteira. |
| Cofre de credenciais | Criptografia AES-256-GCM. Os agentes nunca veem segredos brutos — apenas tokens com escopo. |
| Log de auditoria imutável | Cadeia de hash SHA-256. Cada ação registrada. À prova de adulteração. |
| Botão de emergência | Encerre qualquer agente em menos de 100ms. Auto-encerramento em caso de violação de limite. |
| Limites de recursos | Tempo, memória, contagem de requisições — aplicados em tempo de execução, não na configuração. |
Antes do AgentBox Depois do AgentBox
───────────────── ──────────────
Agente → disco completo ❌ Agente → apenas caminhos permitidos ✅
Agente → toda a rede ❌ Agente → apenas hosts permitidos ✅
Agente → segredos brutos ❌ Agente → tokens com escopo ✅
Sem trilha de auditoria ❌ Cada ação registrada ✅
Sem botão de emergência ❌ Encerramento em <100ms ✅
Skills executadas como root ❌ Sandbox isolado em nível de kernel ✅
# Instalação
go install github.com/siyad01/agentbox/cmd/agentbox@latest
# Valide um manifesto antes de executar
agentbox validate manifests/email-sorter.yaml
# Execute um agente em um sandbox
agentbox run --manifest manifests/email-sorter.yaml python agent.py
# Veja o que o agente fez
agentbox audit --log logs/email-sorter-audit.log
# Verifique se o log não foi adulterado
agentbox verify logs/email-sorter-audit.log
# Gerencie segredos
agentbox vault add ANTHROPIC_API_KEY
agentbox vault list
Cada agente declara exatamente o que precisa. Nada que não esteja listado é acessível.
name: "email-sorter"
version: "1.0.0"
description: "Lê a caixa de entrada, categoriza e-mails, escreve na pasta classificada"
runtime: docker # ou: gvisor (nível de kernel), firecracker (MicroVM)
permissions:
filesystem:
read:
- "~/Documents/inbox"
write:
- "~/Documents/sorted"
deny: # SEMPRE bloqueado — mesmo se estiver na lista de leitura
- "~/.ssh"
- "~/.aws"
- "~/.config"
- "/etc"
network:
allow:
- "api.anthropic.com"
- "gmail.googleapis.com"
deny:
- "*" # bloqueia todo o resto
tools:
allow:
- "read_file"
- "write_file"
- "list_*"
deny:
- "execute_shell" # sem acesso ao shell, nunca
- "*_delete" # sem ferramentas de exclusão
credentials:
- ANTHROPIC_API_KEY # injetado do cofre em tempo de execução
- GMAIL_TOKEN # o agente nunca vê o valor bruto
limits:
max_tokens: 50000 # orçamento de tokens LLM
max_duration: "30m" # encerrado após 30 minutos
max_memory_mb: 256 # teto de RAM
max_requests: 500 # máximo de invocações de ferramentas
audit:
log_level: full
alert_on:
- filesystem_deny
- network_deny
- token_budget_80pct
log_path: "logs/email-sorter-audit.log"
agentbox run --manifest agent.yaml python agent.py
│
▼
┌─────────────────────────────────────────────────────┐
│ Policy Engine │
│ Analisa o manifesto → constrói listas allow/deny │
│ Valida assinaturas → rejeita skills não assinadas │
│ Injeta credenciais do cofre │
└──────────────────────┬──────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────┐
│ Isolation Layer │
│ │
│ Docker → container + seccomp + cap-drop │
│ gVisor → kernel em espaço de usuário, interceptação de syscall │
│ Firecracker → kernel MicroVM dedicado por agente │
│ │
│ Filesystem: apenas caminhos declarados montados │
│ Network: apenas hosts declarados acessíveis │
│ Capabilities: TODAS removidas, nenhuma adicionada │
└──────────────────────┬──────────────────────────────┘
│
┌────────────┼────────────┐
▼ ▼ ▼
Audit Logger Credential Resource
(hash-chain) Vault Monitor
cada ação AES-256-GCM auto-encerramento
registrada tokens com escopo em caso de limite
Todos os outros sandboxes param na fronteira do container. Um agente que explora uma vulnerabilidade de kernel pode escapar.
O gVisor intercepta cada syscall antes que ele alcance o kernel do host:
Agente tenta: write("/home/user/.ssh/id_rsa")
│
▼
Kernel em espaço de usuário do gVisor
│
Caminho na lista de deny? → SIM
│
▼
EPERM retornado imediatamente
O kernel do host nunca vê este syscall
A injeção de prompt não pode cruzar esta camada
agentbox <comando> [opções]
Comandos:
run Executa um agente em um sandbox
validate Valida um arquivo de manifesto
kill Encerra um agente em execução
audit Visualiza logs de auditoria do agente
verify Verifica a integridade do log de auditoria
vault Gerencia credenciais criptografadas
serve Inicia o servidor da API REST
version Mostra a versão