El artículo describe un método ligero para ejecutar herramientas en un entorno aislado en Linux utilizando Bubblewrap, la herramienta sin privilegios que también emplea Flatpak. El autor, que firma como yalter, explica cómo construyó un script en Bash llamado box para reducir la fricción de usar sandboxes en el día a día, de modo que disponga de uno al instante siempre que lo necesite.
El enfoque crea un entorno tipo contenedor que comparte el sistema de archivos del host en modo solo lectura —binarios, librerías y ficheros de configuración como /etc/hosts, /etc/ssl o /etc/fonts—, monta el directorio de trabajo actual en lectura y escritura, y aísla el resto mediante tmpfs y overlayfs. Así, las herramientas del host funcionan dentro del sandbox sin instalar una distribución aparte, mientras que cualquier escritura fuera de la carpeta de trabajo se descarta al terminar.
El script admite variables como ALLOW_NET para cortar la red, PASS_WAYLAND y PASS_X11 para permitir acceso a sockets gráficos —no sin advertir de los riesgos de seguridad— y PASS_DRI para habilitar aceleración GPU. El autor muestra un ejemplo compilando Tracy, la biblioteca de generación de perfiles de Bartosz Taudul, con Meson y Ninja desde dentro del sandbox, donde los binarios del host están disponibles y los cambios solo persisten en la carpeta del proyecto.
El artículo también comenta brevemente el método alternativo de Taudul basado en systemd-nspawn, que sí requiere instalar una distribución dentro del contenedor.
