… …
Módulo 4 · Parte B de 3

Agentes de CLI modernos

Los agentes que se comparan a continuación reúnen el mismo conjunto de capacidades:

El perfil de seguridad de cada agente depende de las capacidades abiertas de forma predeterminada y de si admite ejecución sin supervisión. El runtime subyacente también debe detener las llamadas incorrectas.

El Módulo 4a separó las decisiones que toma la aplicación de las políticas que aplica el sistema operativo. Los wrappers se sitúan por encima de ese límite. Los compararás antes de crear tu propio agente de CLI en el navegador.

El mismo bucle, distintos valores predeterminados de aplicación

Cada producto ejecuta un modelo en un bucle con herramientas. Sus valores predeterminados, capacidades integradas y detalles de implementación difieren. La combinación de coste y practicidad define el peso del entorno de ejecución utilizado a continuación.

OpenShell puede alojar esta clase de aplicación de agentes. NemoClaw es el stack de referencia que utiliza el curso. NVIDIA también documenta la integración de OpenShell con Codex, Cursor y OpenCode. El CLI elegido determina los valores predeterminados iniciales; el wrapper de OpenShell decide hasta dónde se permite que lleguen por defecto.

Los grados de libertad constituyen la superficie de ataque

Estos ejes describen capacidades que un operador puede conceder o denegar. La configuración de referencia siguiente plantea preguntas que puedes contrastar con la política y las pruebas de los comandos que recopilaste en el Módulo 4a.

Grado de libertadControlConfiguración de referencia de NemoClaw
Sistema de archivosqué rutas se pueden leer o escribir escritura únicamente en /tmp, /sandbox/.openclaw, /sandbox/.nemoclaw y el directorio de trabajo; las rutas del sistema son de solo lectura. Landlock aplica la regla (best_effort).
Tráfico de egresshost + puerto + método/ruta HTTP, por binario denegado de forma predeterminada; una lista breve de permitidos (inferencia de NVIDIA, inference.local, clawhub/npm), donde cada entrada se limita a una forma HTTP y a un binario concreto.
Identidad del procesocon qué usuario se ejecuta el agente usuario sandbox sin privilegios de root; ptrace, mount y setuid bloqueados por seccomp.
Identidad del binarioqué ejecutable puede usar una concesión se resuelve mediante la ruta del ejecutable y el recorrido de los procesos ancestros, con un hash de confianza en el primer uso; argv[0] no se considera fiable porque se puede falsificar.
Persistenciacron, skills y la personalidad de SOUL.md Los permisos del espacio de trabajo y la protección de archivos gestionada por el host determinan si los archivos de personalidad pueden cambiar. Verifica la configuración en ejecución.
Enrutamiento de inferenciapor qué endpoint de modelo salen las llamadas se enruta mediante el gateway administrado inference.local; Privacy Router decide qué contexto puede salir según la política del operador, no la del agente.

Prueba · la misma tarea en distintos entornos

El artefacto compara el peso de los entornos de ejecución en estos ejes:

Describe una tarea y compara cuánta maquinaria aporta cada entorno. La celda editable expone el prompt de sistema, la lógica de respuesta y los ejemplos. Vuelve a ejecutarla después de editar para reconstruir el artefacto.

¿Construir un agente alrededor del runtime del navegador?

Crea un agente de CLI cuyo shell es este navegador

El agente del navegador tiene una herramienta js que ejecuta JavaScript en esta página. Este agente puede leer el DOM, llamar a fetch y usar los helpers del curso dentro de los permisos del navegador. Detener cancela las solicitudes al modelo e impide llamadas posteriores a herramientas; no interrumpe JavaScript síncrono que ya se está ejecutando ni deshace una acción terminada.

El Módulo 4c retoma este formato en el navegador. Su interfaz web interactiva, con estado y controles visibles, se puede reutilizar en otro host. La autenticación, el almacenamiento, el acceso a la red y los adaptadores de herramientas dependen de ese host.

¿Abrir la shell del launchable y el acceso directo al sandbox?

Abre un shell real en el launchable

Tu launchable de NemoClaw ofrece un shell real del host mediante la misma conexión /ws/terminal que utilizan las sondas de políticas del Módulo 4a. Ese host contiene el CLI openshell, la herramienta del operador que administra el agente en el sandbox. Cada línea que escribas debajo se ejecutará en el launchable y devolverá su propia salida.

Conecta primero el launchable en el Módulo 3a. Escribe un comando o pulsa Tab para autocompletar. En el host, openshell sandbox list muestra el agente y openshell status informa del gateway. El agente se ejecuta dentro de un sandbox; antepone agent a un comando para ejecutarlo allí: agent ls enumera sus archivos mediante openshell sandbox exec. Cada comando se ejecuta en un shell breve e independiente. Para conversar de forma interactiva con el agente, utiliza el panel siguiente en lugar de openclaw tui.

Chatea con tu agente

La openclaw tui es un chat interactivo a pantalla completa que una terminal de una sola ejecución no puede mantener abierto. El panel siguiente se comunica con el mismo agente activo mediante el gateway de OpenClaw, la conexión /cli/gateway que utilizan los Módulos 3b y 3c. Puedes conversar sin salir de la página. El panel transmite la respuesta y muestra cada herramienta o comando ejecutado por el agente. Conecta primero el launchable en el Módulo 3a mediante la URL y el token. Después escribe una pregunta, elige una sugerencia o pulsa Tab para autocompletar.

El terminal anterior pertenece al plano del operador. El shell del host gestiona el agente aislado. Los comandos enviados con agent <cmd> se ejecutan dentro del entorno del agente; los comandos del host usan los permisos del operador. Examina ambos límites como en el Módulo 4a.

← Módulo 4a: OpenShell