Agentes de CLI modernos
Os agentes comparados abaixo reúnem o mesmo conjunto de recursos:
- um diretório de trabalho
- um conjunto de ferramentas
- uma memória
- formas opcionais de execução sem alguém digitando ativamente, como cron, tarefas longas ou trabalhos em fila
- uma rede
O perfil de segurança depende dos recursos abertos por padrão e da possibilidade de execução autônoma. O runtime subjacente também precisa conter chamadas indevidas.
O Módulo 4a separou as decisões da aplicação da imposição de regras pelo sistema operacional. Os wrappers da aplicação ficam acima desse limite. Você vai compará-los antes de criar seu próprio agente de CLI no navegador.
Mesmo ciclo, diferentes padrões da aplicação
Cada produto executa um modelo em um ciclo com ferramentas. Os padrões e recursos nativos variam, assim como os detalhes de implementação. O custo e a conveniência combinados formam o peso do harness usado abaixo.
- Claude Code usa instruções de
CLAUDE.md. Regras de ferramentas, modo de permissões e configurações do sandbox determinam quais ações são executadas ou exigem aprovação. - Codex CLI usa instruções de
AGENTS.md. As configurações do sandbox limitam o acesso; a política de aprovação controla a revisão. Edições e comandos do espaço de trabalho podem ser executados automaticamente dentro desses limites. - Cursor usa
.cursor/rules/*.mdc. Edições do espaço de trabalho geralmente são executadas sem aprovação; comandos de terminal exigem aprovação por padrão. Modos e configurações podem alterar essas verificações. - Hermes oferece habilidades, memória persistente, tarefas agendadas e integrações de mensagens configuradas. Seu modo de aprovação e backend de terminal determinam o tratamento e o isolamento dos comandos.
- OpenClaw usa arquivos do espaço de trabalho, como SOUL.md e AGENTS.md, sessões do gateway e gatilhos agendados. Neste curso, ele é executado dentro do OpenShell. Examine a política ativa e as permissões do gateway para avaliar seu alcance.
Os graus de liberdade formam a superfície de ataque
Esses eixos descrevem capacidades que um operador pode conceder ou negar. A configuração de referência abaixo propõe perguntas para comparar com a política e as evidências dos comandos que você coletou no Módulo 4a.
| Grau de liberdade | Controle | Configuração de referência do NemoClaw |
|---|---|---|
| Sistema de arquivos | quais caminhos permitem leitura ou gravação | gravação somente em /tmp, /sandbox/.openclaw, /sandbox/.nemoclaw e no diretório de trabalho; caminhos do sistema somente para leitura. O Landlock impõe a regra (best_effort). |
| Saída de rede | host + porta + método/caminho HTTP, por binário | bloqueada por padrão; uma lista curta de permissões (inferência NVIDIA, inference.local, clawhub/npm), cada uma limitada a um formato HTTP e vinculada a um binário específico. |
| Identidade do processo | com qual usuário o agente é executado | usuário sandbox sem privilégios de root; ptrace, mount e setuid bloqueados por seccomp. |
| Identidade do binário | qual executável pode usar uma permissão | resolvida pelo caminho do executável e por uma inspeção dos processos ancestrais, com hash de confiança no primeiro uso; argv[0] não é considerado confiável porque pode ser falsificado. |
| Persistência | cron, skills e a persona em SOUL.md | As permissões do espaço de trabalho e a proteção de arquivos gerenciada pelo host determinam se os arquivos de persona podem mudar. Verifique a configuração em execução. |
| Roteamento de inferência | por quais endpoints de modelo as chamadas saem | roteado pelo gateway gerenciado inference.local; o Privacy Router decide qual contexto pode sair segundo a política do operador, não a do agente. |
Experimente · a mesma tarefa, ponderada entre diferentes harnesses
O artefato compara o peso dos harnesses nestes eixos:
- Abstrações ocultadas pelo harness: você escreve menos código, mas também enxerga menos do que é executado.
- Suposições e padrões incorporados: eles determinam até onde o agente chega antes de você pedir.
- Recursos nativos já incluídos, em contraste com o mesmo recurso que você teria de implementar.
Descreva uma tarefa e compare quanto cada harness fornece. A célula editável expõe o prompt de sistema e a lógica de resposta, além de mostrar exemplos. Execute-a novamente após uma edição para reconstruir o artefato.
Construir um agente em torno do runtime do navegador?
Crie um agente de CLI cujo shell é este navegador
O agente do navegador tem uma ferramenta js que executa JavaScript nesta página. Ele pode ler o DOM, chamar fetch e usar os helpers do curso dentro das permissões do navegador. Parar cancela solicitações ao modelo e impede chamadas posteriores de ferramentas; não interrompe JavaScript síncrono já em execução nem desfaz uma ação concluída.
O Módulo 4c retoma esse formato no navegador. Sua interface web interativa, com estado e controles visíveis, pode ser reutilizada em outro ambiente de hospedagem. A autenticação, o armazenamento, o acesso à rede e os adaptadores de ferramentas dependem desse ambiente.
Abrir o shell do launchable e o atalho para o sandbox?
Abra um shell real no launchable
Seu launchable do NemoClaw fornece um shell real do host pela mesma conexão /ws/terminal usada pelas sondas de política do Módulo 4a. Esse host contém a CLI openshell, ferramenta do operador que gerencia o agente em sandbox. Cada linha digitada abaixo é executada no launchable, que devolve sua própria saída.
Primeiro, conecte o launchable no Módulo 3a. Digite um comando ou use Tab para completar. No host, openshell sandbox list mostra o agente e openshell status informa o estado do gateway. O agente roda dentro do sandbox; prefixe um comando com agent para executá-lo ali: agent ls lista os arquivos por meio de openshell sandbox exec. Cada comando usa um shell breve e independente. Para conversar interativamente com o agente, use o painel abaixo em vez de openclaw tui.
Converse com seu agente
O openclaw tui é um chat interativo em tela cheia que um terminal de comando único não consegue manter aberto. O painel abaixo conversa com o mesmo agente pelo gateway do OpenClaw, a conexão /cli/gateway usada nos Módulos 3b e 3c. Assim, você pode conversar sem sair da página. O painel transmite a resposta e mostra cada ferramenta ou comando executado. Primeiro, conecte o launchable no Módulo 3a com URL e token. Faça uma pergunta, clique em uma sugestão ou pressione Tab para completar.
O terminal acima pertence ao plano do operador. O shell do host gerencia o agente isolado. Comandos enviados com agent <cmd> são executados no ambiente do agente; comandos do host usam permissões do operador. Examine os dois limites como no Módulo 4a.
- Preparação. Este ambiente já está provisionado. Uma CLI separada precisa de sua própria instalação e configuração.
- Alcance. Permissões de arquivos, rede e processos dependem do ambiente. Examine as autorizações reais.
- Alcance dos danos. A injeção de prompts pode causar danos por meio de capacidades permitidas. Compare as ações disponíveis, a aplicação dos controles e as evidências de auditoria.