Radar · 13/07/2026 · coding

Clawk: VM Linux desechable para coding agents, no tu laptop

Qué pasó. Clawk es una herramienta open source (Apache-2.0) que ejecuta un coding agent (Claude Code, Codex, o una shell) dentro de una VM Linux aislada. Tu proyecto se monta, el agente tiene acceso root en la VM, pero no puede alcanzar el resto de tu máquina ni llamar a servidores externos sin permiso explícito. Un comando (clawk) inicia la sesión, clawk destroy borra todo, y una sesión arruinada se recupera en segundos. Acumuló 175 estrellas y 119 puntos en Hacker News en pocas horas.

Por qué te importa. Los agentes de coding son útiles cuando los dejas trabajar de verdad: instalar paquetes, ejecutar scripts, lanzar servidores. Pero en tu laptop tienes dos opciones malas: apruebas cada comando (y pasas tiempo diciendo que sí), o saltas los controles y esperas que un rm -rf o un token robado no golpee algo que importe. Clawk te da una tercera opción: el agente trabaja en un entorno separado donde puede hacer lo que quiera, mientras tus archivos, tus claves SSH y el resto de la máquina permanecen fuera de alcance. La red está filtrada desde arriba: una conexión a un dominio no en la lista se bloquea por el firewall de la VM, no por una regla en el prompt. Como contábamos el 12 de julio, el modelo de seguridad es el mismo de Clodex: tratar el output del agente como untrusted input y verificar localmente.

Si quieres probarlo. El README en GitHub (clawkwork/clawk) muestra la instalación y el uso básico. Cuidado: el proyecto se declara pre-1.0 con posibles breaking changes entre versiones.

En detalle

El contexto

Los agentes de coding (como en la reescritura de sqlite-utils, o en la recuperación de los applets Java de 1999 de Terry Tao) funcionan solo si pueden ejecutar de verdad: leer archivos, modificarlos, instalar dependencias, probar el código que escribieron. El problema es que todo este comportamiento ocurre en tu laptop, con acceso a tus archivos, tus claves, tu red.

Las alternativas existentes son dos:

  • Apruebas cada comando. El agente pide permiso en cada paso, y terminas respondiendo a un prompt cada pocos segundos. Útil para verificaciones puntuales, insostenible para sesiones largas.
  • Saltas las aprobaciones (--dangerously-skip-permissions en muchas herramientas). El agente ejecuta todo solo, pero un error o una solicitud ambigua pueden borrar archivos importantes o exponer datos sensibles.

Clawk parte de la observación de que el agente no necesita acceder a tu sistema: solo necesita el proyecto en el que está trabajando.

Cómo funciona

Cuando lanzas clawk en una carpeta, la herramienta:

  1. Crea una VM Linux aislada (mediante tecnologías de containerización o virtualización, los detalles técnicos están en el repo).
  2. Monta la carpeta del proyecto dentro de la VM.
  3. Lanza el agente (Claude Code, OpenCode, o una shell) dentro de la VM.
  4. Configura un firewall a nivel de red que bloquea todas las conexiones salientes excepto las dirigidas a dominios explícitamente permitidos (GitHub está preautorizado, el resto se agrega si es necesario).
  5. Reenvía el ssh-agent de tu sistema, para que el agente pueda hacer git push sin que tus claves privadas entren en la VM.

El agente puede hacer cualquier cosa dentro de la VM: instalar paquetes, modificar archivos, borrar y reconstruir. Si intenta conectarse a un servidor no en la lista (ejemplo: curl https://tracker.evil.example), la conexión falla a nivel de red. Si la sesión se arruina, clawk destroy && clawk reinicia desde cero.

Los límites

El modelo de seguridad es claro: Clawk bloquea conexiones a servidores desconocidos, no a los que has permitido. Esto significa:

  • Si autorizas GitHub, el agente puede leer archivos del proyecto y hacer git push: todo lo que el agente lee puede ser publicado.
  • El filtro de red detiene las conexiones directas, pero si el agente exfiltra datos a través de un canal autorizado (por ejemplo escondiéndolos en un commit), Clawk no lo intercepta.
  • La VM aísla el filesystem y las credenciales locales, no la lógica del agente: si el prompt contiene instrucciones maliciosas (inyección indirecta), el agente las ejecuta.

En otras palabras: Clawk te protege de errores destructivos (el rm -rf que borra todo el disco) y de intentos de exfiltración no autorizados, pero no te protege de ti mismo si le das al agente acceso a recursos sensibles o si el proyecto mismo contiene secretos.

Disponibilidad y comunidad

El proyecto está en GitHub (clawkwork/clawk), licencia Apache-2.0, con documentación sobre arquitectura y modelo de seguridad. Se declara pre-1.0: espera breaking changes y rough edges. La discusión en Hacker News (112 comentarios) cubre casos de uso, comparaciones con Docker y devcontainer, y detalles de implementación.

Implicaciones prácticas

Clawk representa un cambio de enfoque: en lugar de pedirle al agente que se comporte bien (mediante reglas en el prompt), construyes un entorno donde el agente no puede causar daños aunque cometa errores. Es el mismo principio detrás de Clodex: tratar el output del modelo como untrusted input y verificar localmente.

Este enfoque no es universal: si tu trabajo diario requiere que el agente acceda a servicios internos o bases de datos corporativas, Clawk no los sustituye. Pero para desarrollo local en proyectos open source o internos autocontenidos, ofrece un equilibrio práctico entre libertad operativa y seguridad.

Escribe para buscar en curso, playbooks, skills, papers…