[ 00 / Arquitectura de Sistemas Autónomos · Gobernanza Determinista ]
Arneses de ejecución deterministas para modelos estocásticos de IA
Los modelos fundacionales son motores de ejecución estocásticos y no confiables. La ingeniería de sistemas autónomos no reside en prompts, sino en el arnés determinista que los acota: concurrencia a nivel de kernel, sandboxes efímeros zero-copy, redacción de secretos en flujo y auditorías adversariales independientes.
[ 01 / Plano de Ejecución de Agentes Autónomos ]
Despacho de tareas, recuperación de conocimiento vía FastMCP, ejecución aislada en worktrees y revisión adversarial.
Generado en el build desde src/diagrams/harness.architecture.json
[ 02 / Los Cuatro Pilares de Contención Determinista ]
Operando enjambres autónomos con ingeniería de sistemas Unix determinista.
Aislamiento y Concurrencia a Nivel de OS
Worktrees efímeros zero-copy sobre el pool de objetos Git. Semáforos flock a nivel de kernel previenen colisiones de ramas y condiciones de carrera entre agentes concurrentes.
- › Aislamiento de almacenamiento sin copias
- › Semáforos flock a nivel de kernel
- › Límites de tiempo monótonos anti-bloqueo
Redacción de Secretos en Flujo e Inyección JIT
Filtro en tiempo real que purga stdout/stderr antes de persistir transcripciones. Cero secretos en texto plano: descifrado Age/SOPS inyectado estrictamente en memoria.
- › Filtro redactWriter en memoria
- › Cifrado asimétrico Age/SOPS
- › Parada inmediata ante cualquier fuga
Frenos de Seguridad y Cap Atómico de PR
Disyuntor dinámico de bucles en AST para frenar recursiones. Puerta HITL criptográfica sincrónica para comandos destructivos y límite estricto de ~300 LOC ejecutables.
- › Disyuntor dinámico de bucles en herramientas
- › Puerta de aprobación humana sincrónica
- › Presupuesto de ~300 LOC ejecutables por PR
Auditoría Adversarial Cruzada y Cero Auto-Merge
Familia de modelos independiente auditando cada diff para eliminar condescendencia. Prohibición estricta de auto-merge: todo cambio se fusiona bajo supervisión humana.
- › Revisión de diffs por modelos independientes
- › Doctrina estricta de cero auto-merge
- › Suites de regresión y mutación en CI
[ 03 / Artefactos Ejecutables y Contratos Operativos ]
Reglas inspeccionables, scripts de mutex de kernel, redactor de secretos y prompts de revisión adversarial.
Doctrina del Arnés y Órdenes Permanentes
Invariantes nucleares para todo agente: cero atribución de IA, commits atómicos bajo ~300 LOC, prohibición estricta de auto-merge y deuda técnica cero.
## Non-negotiable rules (harness-enforced) - No AI attribution in git history or GitHub messages (commits, PRs, issues). - No Co-Authored-By trailers referencing AI agents. All artifacts appear human-authored. - English only in durable records (commits, PR titles, code comments). - Auto-merge is strictly forbidden in every repository. Merge is a supervised human action. - Strict IaC & Idempotence: zero manual operations on remote systems or cloud environments. - Atomic PRs: ~300 executable LOC hard cap to maintain human reviewability. - In-flight documentation & zero debt: ADRs and lessons recorded in real time.
Semáforo de Archivo POSIX a Nivel de Kernel
Primitiva de exclusión mutua que previene colisiones entre agentes concurrentes sobre worktrees, ramas o archivos de bloqueo compartidos.
// AcquireWorktreeLock acquires a non-blocking kernel file lock (flock).
// Retries with monotonic deadline. Caller releases via defer file.Close().
// (POSIX primitive for Linux/macOS; Windows uses LockFileEx).
func AcquireWorktreeLock(lockPath string, timeout time.Duration) (*os.File, error) {
file, err := os.OpenFile(lockPath, os.O_CREATE|os.O_RDWR, 0600)
if err != nil {
return nil, fmt.Errorf("failed to open lock file %s: %w", lockPath, err)
}
deadline := time.Now().Add(timeout)
for {
err = syscall.Flock(int(file.Fd()), syscall.LOCK_EX|syscall.LOCK_NB)
if err == nil {
return file, nil // Lock acquired exclusively
}
if time.Now().After(deadline) {
_ = file.Close()
return nil, fmt.Errorf("semaphore timeout after %v: %w", timeout, err)
}
time.Sleep(50 * time.Millisecond)
}
} Redacción de Secretos en Flujo en Tiempo Real
Filtro en tiempo real que intercepta stdout y stderr, purgando credenciales criptográficas en memoria antes de persistir transcripciones o consolas.
// RedactWriter wraps an io.Writer and intercepts outgoing bytes in memory.
// Known secret patterns are substituted before writing to disk or stdout.
type RedactWriter struct {
out io.Writer
patterns []*regexp.Regexp
}
func (w *RedactWriter) Write(p []byte) (int, error) {
clean := p
for _, re := range w.patterns {
clean = re.ReplaceAll(clean, []byte("[REDACTED_SECRET]"))
}
if _, err := w.out.Write(clean); err != nil {
return 0, err
}
// Return original length to satisfy standard io.Writer contract
return len(p), nil
} Puerta de Auditoría Adversarial entre Familias de Modelos
Fuerza a familias de modelos independientes a auditar los diffs de las PRs, rechazando auto-aprobaciones condescendientes y afirmaciones sin prueba.
# Role: Adversarial Reviewer (Independent Model Family) Operating Invariants: 1. Anti-Sycophancy: You are an independent adversarial auditor. Assume the diff contains latent defects, untested regressions, or silent architectural drift. 2. Verification over claims: Never accept "tests pass" without inspecting the test output produced during this session. A test checking only happy paths is a critical finding. 3. Strict LOC enforcement: Flag any PR exceeding ~300 executable lines for split. 4. Auto-merge refusal: You have no authority to approve auto-merge. Every disposition must be triaged by the human operator under the "## Review triage" header.