Skip to main content
PluginOpt inclawql-sandbox

Plugins · Registry · Plugin model

Sandbox

Plugin ID: clawql-sandbox
Package: packages/clawql-sandboxSandboxPlugin

Two layers:

  1. sandbox_exec MCP — isolated code snippets inside the MCP server pipeline
  2. clawql sandbox CLI — macOS Seatbelt containment for full agent harnesses (Codex, Claude, Cursor, OpenCode)

Local agent containment (fail-closed)

Prevent subagent shell incidents (rm -rf $HOME, etc.) on developer Macs:

clawql sandbox init
clawql sandbox verify    # macOS — must pass when failClosed
clawql codex             # launches inside Seatbelt when configured

See Local agent sandbox and ADR 0008.

Never fail open: if verification fails, harness launch exits with an error.

MCP tools

ToolPurpose
sandbox_execExecute a code snippet in an isolated environment and return stdout/stderr

Enable

EnvDefaultEffect
CLAWQL_ENABLE_SANDBOX=1offRegister SandboxPlugin and sandbox_exec

Backends (CLAWQL_SANDBOX_BACKEND)

ValueTypical use
kataKubernetes Jobs with Kata Containers (production)
dockerDocker socket backend (single-node dev)
macos-seatbeltmacOS Seatbelt sandbox
bridgeCloudflare sandbox bridge (default off-cluster)
autoSeatbelt → Docker → bridge (or Kata in-cluster when configured)

Helm: enableSandbox: true plus optional sandboxKata / sandboxDocker blocks.

Learn more