Drop, sandbox rootless con soporte gVisor para aislar procesos en Linux
Drop permite crear entornos desechables que usan la distribución actual y ofrecen aislamiento a nivel de usuario sin necesidad de root.

Drop es una herramienta de sandboxing para Linux que funciona sin privilegios y sin requerir una configuración de contenedores. Cada entorno crea su propio directorio home, mientras que el home real del usuario queda oculto, de modo que operaciones como rm -rf ~ no afectan al sistema. La herramienta también bloquea accesos a ~/.ssh y rechaza conexiones a servicios locales, lo que limita la superficie de ataque de agentes de código y programas de terceros.
El modelo de funcionamiento se inspira en virtualenv: basta con crear y entrar en un entorno disposable, sin necesidad de instalar Docker o Podman. Todas las aplicaciones ya presentes en la distribución están disponibles dentro del sandbox, lo que elimina la sobrecarga de gestión de imágenes. La configuración se define en TOML, permitiendo especificar ficheros, directorios y servicios de red que el sandbox puede exponer. Un fichero de configuración base se comparte entre entornos, de modo que la primera configuración basta para crear nuevos aislamientos sin tocar más ajustes.
Drop se ejecuta dentro de un user namespace y elimina las capacidades de namespace antes de lanzar el proceso aislado, impidiendo operaciones privilegiadas como bind mounts. Opcionalmente, la herramienta puede usar gVisor como kernel de espacio de usuario, añadiendo una capa extra que evita el acceso directo al kernel del host y reduce la exposición a vulnerabilidades del mismo.
Los casos de uso principales son la ejecución de agentes de codificación y la instalación de paquetes de PyPI, npm u otras fuentes sin concederles acceso total al usuario. Si el paquete resulta malicioso o está comprometido en la cadena de suministro, el daño queda confinado al sandbox.
Discusión en Hacker News muestra el interés de la comunidad y aporta feedback sobre la integración con gVisor y la experiencia rootless.
En resumen, Drop ofrece una alternativa ligera a los contenedores tradicionales para desarrolladores que buscan aislar procesos rápidamente, con soporte opcional para gVisor y sin tocar la infraestructura subyacente.