Cómo Claude Code e Instinct corren agentes en microVMs

La nueva frontera: agentes que viven en VMs, no en tu laptop

Una de las evoluciones más interesantes del ecosistema de agentes es que Claude Code, Instinct y otros productos similares están dejando de correr en la laptop del usuario para ejecutarse en máquinas virtuales remotas, accesibles desde el teléfono. El cliente se convierte en una pantalla; la inteligencia vive en una VM que el proveedor enciende y apaga según demanda. El ingeniero Rohan Adwankar publicó un desglose técnico de cómo están construidas por dentro esas VMs, y la comparación entre ambos productos revela dos filosofías opuestas con un mismo punto de partida: Firecracker, el microVM de código abierto creado originalmente por AWS para Lambda.

Ambas plataformas corren sobre el mismo primitivo de aislamiento (un microVM Firecracker sobre KVM), pero toman decisiones radicalmente distintas sobre qué persiste, qué se destruye y dónde vive el modelo.

Claude Code en tu teléfono: una microVM por sesión

Cuando abres Claude Code desde el celular, Anthropic no te está prestando un contenedor: te está levantando una microVM Firecracker completa con su propio kernel (6.18.5-fc-v20) y un init personalizado escrito en Rust. El primer proceso no es systemd, sino process_api, un binario Rust/Tokio que monta los discos y escucha en el puerto 2024 sobre vsock para que el host controle la sesión desde afuera.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

La ingeniería defensiva es notable: el PID 1 no es dumpeable, /proc/1/mem está bloqueado incluso con CAP_SYS_PTRACE, y al shell del usuario le faltanCapabilities sensibles como CAP_SYS_RESOURCE. El operador vive dentro del tenant, y gran parte del trabajo de plataforma es sellar ese PID 1 para que no sea un vector de escape.

Los discos están divididos de forma limpia entre lo tuyo y lo de ellos:

  • vda (256 GB, lectura-escritura, persistente) — tu volumen, sobrevive al reclaim.
  • vdc/vdd/vde/vdf (solo lectura, compartidos) — el harness de 324 MB en Bun (/opt/claude-code), el lanzador de tareas y las skills.

El harness es el binario Bun compilado que ejecuta tus tool calls. El modelo corre en otro lado: la inferencia sale hacia /v1/messages mediante Server-Sent Events sobre HTTPS/2 (no WebSockets), a través de un egress gateway MITM-eado con certificado propio que sólo permite tráfico al puerto 443 y tiene api.anthropic.com pineado en /etc/hosts. No hay inbound en absoluto: la única IP de salida es 192.0.2.2, una dirección de test del RFC 5737.

La autenticación es un token OAuth minteado por el host, cacheado en disco sólo para root, rotado en cada boot. El ciclo de vida también lo maneja el host: ~430 ms hasta init, ~6.4 s hasta que el harness está listo. El spin-up se dispara con un mensaje entrante (el host despierta la VM por vsock y corre --session-mode resume); el spin-down es reclaim por inactividad. Cuando la VM se destruye, los procesos mueren, pero vda se desintacta intacto y se reattacha en el próximo cold boot, lo que da la sensación de continuidad aunque la compute haya sido destruida.

Instinct: el modelo "todo en S3, nada en el disco"

Instinct (operada por Spear Street Technology, fundada en 2025 por Noah Shinn, ex-Sierra) tomó la decisión opuesta. En vez de operar su propio fleet, renta sandboxes de E2B ("sandbox-as-a-service"): VMs desechables Ubuntu 22.04 con 2 vCPU, 1.9 GB de RAM, 29 GB de disco y una vida útil de hasta 30 minutos. El hostname devuelve e2b.local y un identificador interno delata al proveedor.

Si abres la caja, vuelves a ver Firecracker: systemd-detect-virt reporta kvm, pci=off, virtio_mmio.device=4K@…, sin SMBIOS, red en tap0. Es la firma exacta de Firecracker. Pero lo que arranca dentro es completamente distinto: un Ubuntu completo con systemd y un escritorio XFCE. systemd-analyze reporta 1.258 segundos hasta el graphical.target — sólo 265 ms de kernel y 992 ms de userspace.

El operador-en-guest existe, pero es el envd de E2B corriendo como un servicio systemd ordinario, no un PID 1 sellado. Si Claude Code booteaba un init minimalista custom, E2B bootea un Linux completo de stock.

Lo realmente diferenciador es dónde vive la memoria. No está en el disco de la VM: vive en /memory, un repositorio git de archivos Markdown navegable con grep. El layout es deliberado:

  • entities/people, entities/projects — los sustantivos del mundo del usuario.
  • comms/chat, comms/email, comms/meetings — un archivo por hilo.
  • timeline/raw → hourly → daily → weekly → monthly — el registro cronológico que se va compactando con el tiempo.
  • workstreams/active, completed, someday — unidades de trabajo con estado en frontmatter.
  • knowledge/facts, procedures, preferences, decisions — el conocimiento durable.

El agente es el autor del repo: cada commit queda firmado como Instinct Agent <[email protected]>. No hay una API de memoria; el agente escribe Markdown y lo commitea como si fuera un humano editando su propia wiki. El remote es s3://instinct-prod-agent-memory/filesystem-memory/user-…, y los datos no se almacenan como archivos sueltos sino como un único git bundle — un detalle pequeño pero importante para entender el modelo de costo de S3.

Las credenciales siguen la misma filosofía de mínima superficie: tokens STS de vida corta (prefijo ASIA…), rol-escopados a instinct-sandbox-observations-role. Si una sandbox se filtra, el token expira y la credencial muere sola.

Lo más interesante aparece cuando se analiza el tool surface. tools --help lista unas 50 namespaces (Gmail, Notion, Slack, pagos con Stripe, un vault de credenciales), pero el verdadero diseño se ve en cloud_browser: cuando Instinct pide un Uber o reserva un vuelo "como vos", no abre un navegador en la sandbox. Alquila uno de un pool de browsers cloud, cada uno con tu perfil guardado (cookies y logins), y lo maneja a través del mismo puente api.instinct.com. Cada perfil admite un único write lease, hasta cinco leases simultáneos, y al liberarlo "guarda las cookies primero, para que el próximo lease las cargue". Tu identidad de navegador es un tercer objeto durable, sentado server-side junto al vault de S3 y el índice de observaciones.

Las credenciales nunca tocan la sandbox: tools vault fill tipea un secret almacenado directo en la página, y cuando falta uno, tools vault request mintea un link que vos llenás (app.instinct.com/vault/fill?t=…). Los códigos de un solo uso los lee solo desde tu Gmail u Outlook conectado.

Firecracker como denominador común

Las dos plataformas coinciden en algo que ya es tendencia de mercado: Firecracker como primitivo de aislamiento estandarizado. La pista está en el hardware fingerprint (pci=off, virtio_mmio, sin SMBIOS, tap0); cuando ves esa combinación, estás sobre Firecracker, sin importar quién opera el fleet. E2B, según reportó SiliconANGLE en julio de 2025, levantó una Serie A de US$21M liderada por Insight Partners (con Decibel, Sunflower Capital, Kaya y el ex-CEO de Docker Scott Johnston como angels) precisamente para vender esa infraestructura como commodity. El 88% de las empresas del Fortune 100 ya eran clientes, junto con Hugging Face, Perplexity, Groq y Manus. Instinct, según Yahoo Finance y The Wall Street Journal en agosto de 2026, está cerrando una Serie B de US$250M co-liderada por Index Ventures y Benchmark a una valuación de US$2.500M, con US$100M previos de Conviction Partners y Greenoaks — fondos que, según los reportes, irán en parte a comprar más cómputo de ese tipo.

La diferencia entre ambos productos no es el hypervisor, es la política de persistencia:

  • Claude Code: la máquina es durable (vda se reattacha en cada cold boot, la conversación se siente continua aunque el cómputo se haya destruido).
  • Instinct: la memoria es durable (un repo git en S3, versionado, autoria del propio agente; la máquina es 100% descartable).

¿Qué significa esto para tu startup?

Tres decisiones técnicas que podés copiar hoy si estás construyendo un producto agéntico:

  • Separar el harness de la memoria. Claude Code lleva el harness dentro de la VM; Instinct lo lleva afuera como un shim de ejecución. Cualquiera de los dos patrones escala mejor que meter el modelo y el estado en el mismo proceso. Si tu agente va a correr en una VM efímera, no persistas nada importante en el filesystem: usa un remote (S3, git, blob storage) y rehidrata en cada cold boot.
  • Diseñá la auth para que se auto-desactive. El token STS de Instinct y el OAuth rotado por boot de Claude Code son la misma idea: si la credencial se filtra, expira sola. Para founders sin equipo de seguridad, imitar este patrón es barato y elimina una clase entera de incidentes.
  • Sacale el navegador de la VM. El truco de Instinct de alinear browsers en un pool aparte, cada uno con la identidad del usuario, evita que cada sandbox tenga que cargar cookies y manejar logins. Si tu agente necesita actuar "como el usuario" en sitios externos, ese aislamiento entre cómputo descartable e identidad persistente es probablemente la decisión más cara que vas a tomar — y la que más rinde a largo plazo.

Fuentes

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...