Agentes de CLI modernos
Los agentes que se comparan a continuación reúnen el mismo conjunto de capacidades:
- un directorio de trabajo
- un conjunto de herramientas
- una memoria
- métodos opcionales de ejecución sin que una persona escriba activamente, como cron, tareas largas o trabajos en cola
- una red
El perfil de seguridad de cada agente depende de las capacidades abiertas de forma predeterminada y de si admite ejecución sin supervisión. El runtime subyacente también debe detener las llamadas incorrectas.
El Módulo 4a separó las decisiones que toma la aplicación de las políticas que aplica el sistema operativo. Los wrappers se sitúan por encima de ese límite. Los compararás antes de crear tu propio agente de CLI en el navegador.
El mismo bucle, distintos valores predeterminados de aplicación
Cada producto ejecuta un modelo en un bucle con herramientas. Sus valores predeterminados, capacidades integradas y detalles de implementación difieren. La combinación de coste y practicidad define el peso del entorno de ejecución utilizado a continuación.
- Claude Code usa instrucciones de
CLAUDE.md. Las reglas de herramientas, el modo de permisos y la configuración del sandbox determinan qué acciones se ejecutan o requieren aprobación. - Codex CLI usa instrucciones de
AGENTS.md. La configuración del sandbox limita el acceso; la política de aprobación controla la revisión. Las ediciones y los comandos del espacio de trabajo pueden ejecutarse automáticamente dentro de esos límites. - Cursor usa
.cursor/rules/*.mdc. Las ediciones del espacio de trabajo suelen ejecutarse sin aprobación; los comandos de terminal requieren aprobación por defecto. Los modos y la configuración pueden cambiar esas comprobaciones. - Hermes ofrece habilidades, memoria persistente, tareas programadas e integraciones de mensajería configurables. Su modo de aprobación y su backend de terminal determinan la gestión y el aislamiento de los comandos.
- OpenClaw usa archivos del espacio de trabajo como SOUL.md y AGENTS.md, sesiones del gateway y activadores programados. En este curso se ejecuta dentro de OpenShell. Examina la política activa y los permisos del gateway para evaluar su alcance.
Los grados de libertad constituyen la superficie de ataque
Estos ejes describen capacidades que un operador puede conceder o denegar. La configuración de referencia siguiente plantea preguntas que puedes contrastar con la política y las pruebas de los comandos que recopilaste en el Módulo 4a.
| Grado de libertad | Control | Configuración de referencia de NemoClaw |
|---|---|---|
| Sistema de archivos | qué rutas se pueden leer o escribir | escritura únicamente en /tmp, /sandbox/.openclaw, /sandbox/.nemoclaw y el directorio de trabajo; las rutas del sistema son de solo lectura. Landlock aplica la regla (best_effort). |
| Tráfico de egress | host + puerto + método/ruta HTTP, por binario | denegado de forma predeterminada; una lista breve de permitidos (inferencia de NVIDIA, inference.local, clawhub/npm), donde cada entrada se limita a una forma HTTP y a un binario concreto. |
| Identidad del proceso | con qué usuario se ejecuta el agente | usuario sandbox sin privilegios de root; ptrace, mount y setuid bloqueados por seccomp. |
| Identidad del binario | qué ejecutable puede usar una concesión | se resuelve mediante la ruta del ejecutable y el recorrido de los procesos ancestros, con un hash de confianza en el primer uso; argv[0] no se considera fiable porque se puede falsificar. |
| Persistencia | cron, skills y la personalidad de SOUL.md | Los permisos del espacio de trabajo y la protección de archivos gestionada por el host determinan si los archivos de personalidad pueden cambiar. Verifica la configuración en ejecución. |
| Enrutamiento de inferencia | por qué endpoint de modelo salen las llamadas | se enruta mediante el gateway administrado inference.local; Privacy Router decide qué contexto puede salir según la política del operador, no la del agente. |
Prueba · la misma tarea en distintos entornos
El artefacto compara el peso de los entornos de ejecución en estos ejes:
- Abstracciones que el entorno oculta: escribes menos código, pero también ves menos de lo que se ejecuta.
- Suposiciones y valores predeterminados que incorpora: deciden hasta dónde llega antes de que se lo pidas.
- Funciones integradas que incorpora, frente a las capacidades que tendrías que implementar por tu cuenta.
Describe una tarea y compara cuánta maquinaria aporta cada entorno. La celda editable expone el prompt de sistema, la lógica de respuesta y los ejemplos. Vuelve a ejecutarla después de editar para reconstruir el artefacto.
¿Construir un agente alrededor del runtime del navegador?
Crea un agente de CLI cuyo shell es este navegador
El agente del navegador tiene una herramienta js que ejecuta JavaScript en esta página. Este agente puede leer el DOM, llamar a fetch y usar los helpers del curso dentro de los permisos del navegador. Detener cancela las solicitudes al modelo e impide llamadas posteriores a herramientas; no interrumpe JavaScript síncrono que ya se está ejecutando ni deshace una acción terminada.
El Módulo 4c retoma este formato en el navegador. Su interfaz web interactiva, con estado y controles visibles, se puede reutilizar en otro host. La autenticación, el almacenamiento, el acceso a la red y los adaptadores de herramientas dependen de ese host.
¿Abrir la shell del launchable y el acceso directo al sandbox?
Abre un shell real en el launchable
Tu launchable de NemoClaw ofrece un shell real del host mediante la misma conexión /ws/terminal que utilizan las sondas de políticas del Módulo 4a. Ese host contiene el CLI openshell, la herramienta del operador que administra el agente en el sandbox. Cada línea que escribas debajo se ejecutará en el launchable y devolverá su propia salida.
Conecta primero el launchable en el Módulo 3a. Escribe un comando o pulsa Tab para autocompletar. En el host, openshell sandbox list muestra el agente y openshell status informa del gateway. El agente se ejecuta dentro de un sandbox; antepone agent a un comando para ejecutarlo allí: agent ls enumera sus archivos mediante openshell sandbox exec. Cada comando se ejecuta en un shell breve e independiente. Para conversar de forma interactiva con el agente, utiliza el panel siguiente en lugar de openclaw tui.
Chatea con tu agente
La openclaw tui es un chat interactivo a pantalla completa que una terminal de una sola ejecución no puede mantener abierto. El panel siguiente se comunica con el mismo agente activo mediante el gateway de OpenClaw, la conexión /cli/gateway que utilizan los Módulos 3b y 3c. Puedes conversar sin salir de la página. El panel transmite la respuesta y muestra cada herramienta o comando ejecutado por el agente. Conecta primero el launchable en el Módulo 3a mediante la URL y el token. Después escribe una pregunta, elige una sugerencia o pulsa Tab para autocompletar.
El terminal anterior pertenece al plano del operador. El shell del host gestiona el agente aislado. Los comandos enviados con agent <cmd> se ejecutan dentro del entorno del agente; los comandos del host usan los permisos del operador. Examina ambos límites como en el Módulo 4a.
- Preparación. Este entorno ya está aprovisionado. Una CLI independiente necesita su propia instalación y configuración.
- Alcance. Los permisos de archivos, red y procesos dependen del entorno. Examina las autorizaciones reales.
- Alcance del daño. La inyección de prompts puede causar daños mediante capacidades permitidas. Compara las acciones disponibles, la aplicación de controles y las pruebas de auditoría.