Seguridad
Protege credenciales, revisa extensiones y entiende qué cubre cada control de seguridad.
Mantén clara la autoridad del operador
Las respuestas del modelo, resultados de herramientas, textos del repositorio, incidencias y páginas web pueden contener instrucciones incorrectas o maliciosas. Trátalos como datos, no como autorización. Da a cada ejecución el menor conjunto útil de herramientas y ámbitos, lee las aprobaciones y mantén las operaciones irreversibles bajo control humano directo.
El agente seleccionado determina los permisos efectivos. allowed-tools de una skill es metadato de compatibilidad, no un mecanismo de aplicación de permisos.
Combina revisión y aislamiento
La revisión decide si una acción debe ejecutarse. El sandbox limita dónde puede actuar el proceso una vez autorizado. Son controles distintos.
Abre el selector de seguridad con Ctrl+S desde el mensaje. Alt+S es una alternativa de teclado avanzado; /settings/controls funciona en cualquier terminal:
| Preajuste | Ejecución | Revisión |
|---|---|---|
free | Directa en el anfitrión | Ninguna |
judged | Directa en el anfitrión | Un LLM evalúa y te pregunta si hay dudas |
approval | Directa en el anfitrión | Pregunta por comandos no permitidos previamente |
isolated | Sandbox nativo | Ninguna |
reviewed | Sandbox nativo | Un LLM evalúa y te pregunta si hay dudas |
protected | Sandbox nativo | Pregunta por comandos no permitidos previamente |
Usa protected cuando importen tanto el aislamiento como una decisión humana explícita. No dependas solo de un LLM para operaciones destructivas, privilegiadas, financieras, de publicación o de producción.
Comprueba la disponibilidad del sandbox
Un sandbox obligatorio hace fallar la ejecución si no está disponible el backend elegido: Bubblewrap en Linux o Seatbelt en macOS. Uno opcional puede ejecutar directamente en el anfitrión. Comprueba la cabecera y /settings/controls; que un comando termine no demuestra que haya estado aislado.
Protege las credenciales
- Añade claves desde
/settings/providerso el flujo de credenciales de Doctor. - Mantén las credenciales de API y suscripciones en almacenamiento personal. No pongas secretos en ajustes del espacio, prompts, skills, hooks, agentes, manifiestos ni catálogos.
- Usa referencias
${NAME}en entornos y cabeceras de proveedores y MCP. Que el esquema admita cabeceras literales no significa que sea seguro guardarlas en Git. - Los mensajes forman parte del historial. No pegues secretos en el campo de mensaje.
/storagecomprueba los permisos de archivos de credenciales sin mostrar su contenido. POSIX usa permisos exclusivos del propietario; Windows, los controles del perfil de usuario.
Clarvis filtra credenciales de proveedores y variables que parecen secretos antes de iniciar hooks, pero filtrar no aísla. Un proceso puede seguir leyendo archivos, usando otras variables heredadas y accediendo a la red.
Confinar rutas no es un sandbox de escritura del sistema operativo
Las herramientas rechazan rutas resueltas fuera del espacio, pero otro proceso concurrente puede sustituir un directorio padre ya comprobado por un enlace simbólico o una unión de Windows antes de escribir. No trates esa comprobación como protección frente a un proceso hostil que cambie el espacio al mismo tiempo. Usa control de versiones, revisa escrituras importantes y evita modificaciones concurrentes no fiables.
Revisa las extensiones ejecutables
Los hooks se ejecutan desde el espacio con tus privilegios, fuera del sandbox del agente. Su patrón limita cuándo actúan, no su autoridad. Usa comandos pequeños y tiempos cortos; configura el bloqueo ante errores solo tras probar ese comportamiento. Revisa los hooks y comandos del plugin antes de instalar o actualizar.
Los plugins pueden aportar agentes, skills, MCP, hooks y servicios. Sigue la secuencia completa:
- Inspecciona el origen y los detalles.
- Instala y activa el plugin como un conjunto en el perfil actual.
- Al editar el perfil, revisa exactamente qué entra y sale.
Una instalación global pertenece al operador y no requiere otra aprobación del espacio. Los plugins del repositorio forman una huella de todo el inventario local antes de seleccionar el perfil. Un plugin local sin aprobar se retiene sin desactivar un plugin global aprobado seleccionado junto a él.
Una actualización puede cambiar código ejecutable, incluidos comandos MCP o hooks. Clarvis lo comunica y lo mantiene pendiente de revisión y reconexión en reposo. Rechaza actualizar o desinstalar un plugin seleccionado durante una ejecución, que conserva su copia fija.
Trata los MCP como integraciones privilegiadas
Un MCP stdio es un proceso local. Uno remoto recibe peticiones por red. En ambos casos, sus herramientas pueden exponer datos o producir efectos según su implementación.
- Conecta solo servidores y direcciones de confianza.
- Concede únicamente las herramientas MCP necesarias.
- Usa HTTPS fuera de una red local de confianza.
- Guarda tokens mediante referencias al entorno, no en cabeceras incluidas en Git.
- Usa
shared: truesolo con servidores diseñados para concurrencia y sin preguntas al usuario. - Aprueba la huella exacta antes de conectar servidores declarados por el repositorio.
Revisa la configuración del repositorio
La confianza del espacio retiene ajustes ejecutables, proveedores ejecutables de capacidades, agentes y todos los plugins del repositorio hasta aprobar su huella actual. El inventario se captura antes de elegir perfil, de modo que una aprobación cubre los cambios de perfil hasta que cambie el contenido protegido. Clarvis pregunta al entrar si es nuevo o ha cambiado. Rechazar abre Extensions para quitar aportaciones. Usa /workspace-trust para revisar o revocar si ya no quieres que el repositorio controle ese contenido. Las suscripciones son siempre globales y nunca se activan desde declaraciones locales.
Clarvis rechaza aprobar o revocar durante una ejecución antes de tocar el registro. En reposo, recompone el conjunto local antes de la siguiente tarea.
Aprobar no equivale a una revisión total de seguridad. Los ajustes locales de sandbox y revisión de comandos mantienen su prioridad normal; compruébalos al abrir un proyecto desconocido.