sandboxed.sh Self-Hosted Orchestrator Architecture architecture diagram

About This Architecture

sandboxed.sh Self-Hosted Orchestrator Architecture isolates untrusted code execution across multiple Linux sandbox VMs, each running Claude, OpenCode, Codex, Gemini, and Grok runtimes. The Orchestrator Service routes requests through WAF and Load Balancer, manages Auth/Identity, Monitoring, and Logging, while enforcing least-privilege access to encrypted secrets and a read-only security check via OKX API. This architecture demonstrates defense-in-depth for multi-tenant code execution: network isolation via firewall, compute isolation via sandbox VMs, and data isolation via encrypted secrets storage and audit logging. Fork and customize this diagram on Diagrams.so to adapt sandbox configurations, add additional runtimes, or integrate your own security compliance checks. The design prioritizes blast radius containment—compromise of one workspace cannot escalate to the Orchestrator Service or other isolated environments.

People also ask

How do you architect a self-hosted code execution platform that safely isolates untrusted code across multiple runtimes while maintaining encrypted secrets and audit compliance?

sandboxed.sh Self-Hosted Orchestrator uses isolated Linux sandbox VMs for each workspace, each running multiple runtimes (Claude, OpenCode, Codex, Gemini, Grok) behind a WAF and Load Balancer. The Orchestrator Service enforces least-privilege access to encrypted secrets, integrates read-only security checks via OKX API, and maintains comprehensive audit logging—ensuring no single compromised works

sandboxed.sh Self-Hosted Orchestrator Architecture

Autoadvancedself-hostedsandboxsecurityorchestrationencryptionaudit-logging
Domain: SecurityAudience: Security architects and DevOps engineers designing self-hosted code execution platforms
0 views0 favoritesPublic

Created by

July 24, 2026

Updated

July 24, 2026 at 1:30 PM

Type

architecture

Need a custom architecture diagram?

Describe your architecture in plain English and get a production-ready Draw.io diagram in seconds. Works for AWS, Azure, GCP, Kubernetes, and more.

Generate with AI

AI-generated. Verify before production use. Learn more

Report this diagram