Sin root
El modelo trabaja como usuario sin privilegios. Root no existe dentro de la tarea.
Work le da al modelo un lugar real donde construir: archivos que persisten, comandos que se ejecutan, una vista previa del resultado — dentro de un contenedor blindado en tu propio hardware.
Esto no es un resumen: es el perfil de endurecimiento de cada contenedor de Work. Las políticas ajustan los presupuestos; nunca pueden debilitar estas líneas.
--user 1000:1000 --read-only --cap-drop ALL --security-opt no-new-privileges --pids-limit 256 --memory 2g --memory-swap 2g --cpus 2 --network none --mount …,dst=/workspace Compruébalo tú mismo: ejecuta docker inspect sobre cualquier contenedor de Work.
El modelo trabaja como usuario sin privilegios. Root no existe dentro de la tarea.
El sistema de archivos es de solo lectura. Solo el espacio de trabajo de la tarea acepta cambios.
Se elimina toda capability de Linux y es imposible adquirir nuevos privilegios.
Dentro del sandbox no existen credenciales, claves de API ni socket del motor de contenedores.
El modelo trabaja con un conjunto fijo de herramientas, y cada llamada queda registrada en orden en la actividad de la tarea.
Archivos y git — lee, escribe, mueve y busca en un espacio que sobrevive entre ejecuciones, con estado, diffs, ramas y commits locales.
Comandos y terminal — ejecuta lo que sea con límites de tiempo, salida, memoria y procesos; abre un terminal real cuando quieras intervenir.
Vista previa en vivo — el trabajo en curso se sirve en una URL firmada y proxificada que nunca se publica en tu red.
Búsqueda web — a través de tu propia instancia de SearXNG, cuando un administrador la activa.
Las políticas con nombre fijan imagen y presupuestos de recursos por tarea — el perfil de endurecimiento no es un campo de política.
Work es solo para administradores hasta que lo abras a tus usuarios; búsqueda web, descargas de modelos y agentes tienen el mismo interruptor.
Las tareas inactivas se detienen solas y retoman donde quedaron — el espacio de trabajo siempre persiste.
Docker de serie, o Pods de Kubernetes con cuotas de disco por tarea. Los mismos flags en ambos casos.
Un contenedor: Chat, Work, proveedores y vistas previas incluidos.