mitsuhiko: template engines like jinja2 are unsafe for untrusted input without OS-level isolation

mitsuhiko · x · 2026-10-10

Adding his core argument to the codemode isolation thread, mitsuhiko says that from his experience maintaining jinja2/minijinja, such template engines are not safe to run on fully untrusted input without also putting an OS-level boundary between execution contexts—explaining why he found basic shared-worker isolation insufficient.

Related event: mitsuhiko warns AST interpreters alone are not enough to sandbox agent code(8 posts)→

Original post →

More from coding & agent

coding & agent channel →