About This Architecture
sandboxed.sh Self-Hosted Orchestrator Architecture isolates untrusted code execution across multiple Linux sandbox VMs, each running Claude, OpenCode, Codex, Gemini, and Grok runtimes. The Orchestrator Service routes requests through WAF and Load Balancer, manages Auth/Identity, Monitoring, and Logging, while enforcing least-privilege access to encrypted secrets and a read-only security check via OKX API. This architecture demonstrates defense-in-depth for multi-tenant code execution: network isolation via firewall, compute isolation via sandbox VMs, and data isolation via encrypted secrets storage and audit logging. Fork and customize this diagram on Diagrams.so to adapt sandbox configurations, add additional runtimes, or integrate your own security compliance checks. The design prioritizes blast radius containment—compromise of one workspace cannot escalate to the Orchestrator Service or other isolated environments.