Zed publicó el 5 de agosto la versión 1.14.2, y el titular no es una función de productividad más — es sandboxing real, a nivel de sistema operativo, para las herramientas que su panel de agentes IA puede invocar. En un momento en el que casi todo editor con IA integrada te pide que confíes en que el modelo no va a hacer nada destructivo, Zed ha decidido no confiar y forzarlo con el propio kernel.

Por fin alguien se toma en serio el "no confíes, verifica"

El sandbox usa Seatbelt nativo en macOS y namespaces vía bubblewrap en Linux — dos mecanismos de aislamiento maduros, no una capa cosmética — para impedir que las herramientas del agente escriban fuera del directorio del proyecto, toquen .git, o hagan peticiones de red sin permiso explícito.
La diferencia con "el modelo promete portarse bien" es la misma que hay entre pedirle a un usuario que no borre una carpeta y quitarle directamente el permiso de escritura sobre ella: una es una convención, la otra es una garantía del sistema.

Qué bloquea exactamente, y por qué esos tres frentes

Los tres vectores que corta —escritura fuera del proyecto, manipulación de .git, red sin autorización— no están elegidos al azar: son justo los que un agente descarrilado (por un prompt injection, un bug del propio modelo, o una instrucción ambigua mal interpretada) usaría para hacer daño real. Tocar .git permite reescribir historial o filtrar secretos de commits pasados; salirse del directorio del proyecto es el clásico "borra medio sistema sin querer"; y la red sin permiso es el vector de exfiltración más directo que existe.

Windows se queda un peldaño por detrás

En Windows, los agentes quedan detrás de WSL en vez de tener un mecanismo de sandboxing nativo equivalente a Seatbelt o bubblewrap — funciona, pero es una solución de compromiso, no la misma garantía de aislamiento a nivel de kernel que sí tienen macOS y Linux en esta misma versión. Si administras estaciones Windows para tu equipo, vale la pena saber que el nivel de protección real no es idéntico en las tres plataformas.

El resto de la versión, sin ser el titular, también se agradece

1.14.2 trae además undo/redo de operaciones de fichero directamente en el Project Panel, una opción "Skip Hooks" al hacer commit para saltarte hooks de git puntualmente sin desactivarlos del todo, y fuentes configurables en el Agent Panel — más varios fixes de estabilidad (procesos huérfanos al cerrar la terminal, un cuelgue del agente cuando git tenía un pager configurado).

El único matiz real: puede ser demasiado estricto para tu flujo

Si tu proyecto legítimamente necesita que el agente toque configuración fuera del propio directorio (dependencias instaladas globalmente, ficheros de sistema), el sandbox por defecto te lo va a impedir — es una fricción deliberada, no un bug, pero conviene saberlo antes de sorprenderte con un permiso denegado en mitad de una tarea.