¿Qué cambia con el firewall de Sandbox en el plan Hobby?
Vercel acaba de liberar todas las funciones del firewall de Sandbox para el plan Hobby, el tier gratuito de la plataforma. Esto significa que ahora cualquier desarrollador puede ejecutar código no confiable o generado por IA con el mismo aislamiento de red que protege workloads en producción, sin pagar un centavo.
Para founders que están experimentando con agentes de IA, code generators o entornos de ejecución remota, esto elimina una barrera crítica: la seguridad de red ya no es un feature premium. Podés controlar exactamente qué tráfico sale del sandbox y mantener las credenciales fuera del código, algo esencial cuando estás validando un MVP con presupuesto ajustado.
¿Cómo funciona la política de red del Sandbox?
El firewall de Vercel Sandbox opera a nivel de políticas de red que se definen al crear el entorno. Podés configurar reglas de tipo allow-all, deny-all o políticas personalizadas basadas en dominios e IPs, con matchers que filtran por path, método HTTP, query strings o headers.
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidadLa ventaja clave es que el firewall adjunta las credenciales a las requests salientes de forma automática. Esto permite que código en el sandbox llame a servicios autenticados como AI Gateway sin nunca exponer el token en el código mismo. El ejemplo oficial muestra cómo brokerar un token de AI Gateway mediante una política que transforma los headers de salida:
const sandbox = await Sandbox.create({
networkPolicy: {
allow: {
"ai-gateway.vercel.sh": [{
transform: [{
headers: {
"Authorization": `Bearer ${process.env.AI_GATEWAY_TOKEN}`
}
}]
}],
"*": []
}
}
});
Además, el Sandbox CLI permite actualizar políticas en tiempo real sin reiniciar el sandbox. Podés crear un entorno bloqueado desde la terminal y luego negar todo el egress on-the-fly si detectás comportamiento sospechoso.
¿Qué significa esto para tu startup?
Si estás construyendo una herramienta que ejecuta código de usuarios, prompts de IA o plugins de terceros, el riesgo de exfiltración de datos es real. Antes, tener aislamiento de red requería un plan Pro o montar tu propia infraestructura de contenedores. Ahora podés prototipar con seguridad desde el día uno.
Dos acciones concretas que podés implementar hoy:
Valida tu arquitectura de sandbox antes de escalar: Usá el plan Hobby para probar políticas de red con código generado por IA. Configurá un sandbox que solo permita llamadas a AI Gateway y verificá que las credenciales nunca se expongan en los logs o en el código ejecutado. Esto te da data real antes de comprometerte con infraestructura costosa.
Implementa deny-all por defecto en entornos de testing: Cuando estés probando features experimentales, empezá con una política
deny-ally abrí solo los dominios estrictamente necesarios. Usá el CLI para actualizar reglas sin reiniciar:sandbox config network-policy my-sandbox --network-policy deny-all. Esto reduce la superficie de ataque mientras iterás rápido.
Pricing y límites del plan Hobby: ¿cuánto podés usar gratis?
Según la documentación oficial de Vercel, el plan Hobby incluye 5 horas de CPU activo por mes, 420 GB-hours de memoria provisionada, 5.000 creaciones de sandbox, 20 GB de transferencia de datos y 15 GB de storage de snapshots. La duración máxima de ejecución es de 45 minutos por sandbox, y podés tener hasta 10 sandboxes concurrentes.
Una vez que superás estos límites, la creación de sandboxes se pausa hasta el siguiente ciclo de facturación (30 días). Para workloads de validación temprana o MVPs con tráfico moderado, esto suele ser suficiente. Si necesitás más, el plan Pro cobra $0.128/hora de CPU activo y $0.0212/GB-hour de memoria, con un crédito mensual de $20 incluido.
Para el lado de IA, AI Gateway ofrece un tier gratuito con $5 de crédito mensual sin markup sobre los precios de los proveedores. Esto significa que podés combinar Sandbox + AI Gateway en el plan Hobby y tener un entorno completo de ejecución segura de agentes de IA sin costo inicial.
Conclusión
La decisión de Vercel de democratizar el firewall de Sandbox refleja una tendencia clara: la seguridad de ejecución de código IA ya no es opcional, es un requisito base. Para founders hispanohablantes que compiten en mercados globales, esto nivela el campo de juego: podés validar arquitecturas complejas con las mismas herramientas que usan empresas establecidas, sin quemar runway en infraestructura prematura.
La clave está en usar este tier gratuito para aprender qué políticas de red necesita tu caso de uso específico antes de escalar. Cuando el producto traccione, ya vas a tener el playbook de seguridad probado en producción.
Fuentes
- Full Sandbox egress firewall now available on Hobby plan
- Vercel Sandbox pricing and quotas
- AI Gateway Pricing
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad














