2026-08-19 · ← Noticias
SmolVM demuestra que aislar código no exige contenedores del tamaño de un sistema operativo
Simon Willison probó smolvm como sandbox para Python y JavaScript. Demuestra que ejecutar código no fiable de forma segura ya no requiere Docker: basta con una micro-VM aislada.
No se pudo cargar la imagen.
Un sandbox local sin kernel compartido
Con ayuda de agentes de IA, Simon Willison probó smolvm (versión 1.8.3) como entorno aislado para código no fiable en Python y JavaScript. Mientras que los contenedores estándar comparten el kernel con el sistema operativo anfitrión, smolvm utiliza máquinas virtuales (VM) aisladas por hardware.
La prueba confirmó que la herramienta cumple los requisitos esenciales para procesar datos de usuarios: funciona por completo sin conexión y sin acceso a la red, respeta los límites de CPU y memoria, limita el almacenamiento y separa los montajes de solo lectura de los que permiten escritura. Los arranques en frío tardan alrededor de un segundo y las ejecuciones en caliente bajan de 50 milisegundos.
Un cambio para los desarrolladores de pipelines de datos
Para los ingenieros que construyen plataformas capaces de ingerir código de los usuarios, disponer de un sandbox seguro siempre ha sido un quebradero de cabeza. Un contenedor Docker estándar no garantiza un aislamiento al nivel de la nube.
SmolVM aporta una capa ligera de aislamiento que impide que los bucles infinitos o el código malicioso consuman los recursos del servidor, todo ello sin necesidad de una orquestación pesada. Los equipos pueden ejecutar transformaciones de datos proporcionadas por los usuarios sin poner en riesgo el resto de su infraestructura.
Los límites de la virtualización profunda
Aunque la arquitectura es sólida, la prueba reveló una limitación práctica: smolvm necesita compatibilidad con virtualización por hardware (KVM). Claude Code, donde Willison inició el experimento, se ejecuta dentro de una máquina virtual invitada de Firecracker y no expone KVM. Para los despliegues en producción, esto significa que los desarrolladores necesitan servidores bare metal o proveedores de nube compatibles con la virtualización anidada, algo que rara vez viene de serie en las instancias baratas.
La adopción fuera de la ciencia de datos será decisiva
El siguiente paso es observar si esta capa sigue siendo una herramienta de nicho para analistas de datos. La verdadera prueba del éxito será su integración en plataformas low-code y no-code, que actualmente ejecutan scripts de usuarios en configuraciones de contenedores innecesariamente costosas.
El veredicto de Lilith
Ejecutar código ajeno siempre ha sido una apuesta que intentábamos resolver comprando la pesada armadura de unos contenedores enormes. Esto demuestra que a veces basta con aislar al atacante en un entorno desde el que no pueda ver el mundo exterior.
Dejo el enlace externo para el final. Primero una explicación concisa aquí — sin ir a cazar por la web de otros.
Fuente original ↗ ↗