05 · fail-closed
Permisos y sandbox
Dos controles separados: hasta dónde puede llegar una operación y si te preguntan antes.
Un agente que ejecuta comandos y edita ficheros necesita límites. DeepSeek Harness los aplica con dos mecanismos que conviene no confundir, porque se configuran por separado.
El primero es el modo de aislamiento y responde a hasta dónde llega una operación cuando se ejecuta.
- Solo lectura read-only No concede escritura en ningún sitio
- Espacio de trabajo workspace-write Escribe dentro de la carpeta del proyecto y en un área temporal
- Sin restricciones danger-full-access Desactiva el confinamiento por completo
El segundo es la política de aprobación y responde a si te preguntan antes de actuar.
De fábrica vienen emparejados en dos opciones con nombre.
| Opción | Aislamiento | Aprobación |
|---|---|---|
| La normal | workspace-write | pregunta antes |
| La otra | acceso completo | no pregunta nunca |
Detalle técnico opcional
Cada ajuste tiene su propio evento y su propio método de escritura. Si los valores activos no coinciden con ninguna combinación de la tabla, el estado se muestra como personalizado, que es un valor derivado y no una opción a la que se pueda cambiar.
La parte más interesante del diseño
Si el sistema no puede garantizar el confinamiento, no ejecuta.
Suena obvio y casi nunca lo es. Lo habitual en software es degradar en silencio: si el mecanismo de aislamiento no está disponible, se ejecuta sin él y ya. Aquí eso está explícitamente prohibido en la documentación. O devuelve una ejecución que confina de verdad o falla con un error identificable.
Hay un segundo detalle en la misma línea. El grado de aislamiento es un dato que reporta el sistema, no una suposición. Puede decirte que gobierna todos los efectos que promete o puede decirte que solo gobierna una parte. Hoy están en el segundo caso las versiones antiguas del mecanismo de Linux y ciertos límites de la implementación de Windows.
Un sistema que te avisa de cuándo no puede darte la garantía completa es más útil que uno que finge que siempre puede.
La otra forma de hacerlo
Merece la pena verlo en contraste, porque hay una escuela opuesta y también es honesta.
Pi, el harness mínimo de Earendil, no incluye sistema de permisos. Lo dice su propia documentación con esas palabras y remite a contenerizar por fuera con una micro máquina virtual, con Docker o con un sandbox de políticas. Su argumento es que un confinamiento a medias dentro del proceso da una falsa sensación de seguridad y que el aislamiento de verdad vive una capa más abajo.
DeepSeek Harness elige lo contrario: confinar dentro y fallar cerrado cuando no puede. Ninguno de los dos finge y esa es la parte que importa. La sección 21 vuelve sobre esto.
Lo que esto no cubre
El aislamiento habla de ficheros. La red y la visibilidad de procesos quedan fuera de ese vocabulario y la documentación lo dice sin rodeos.