Saltar al contenido

[ 00 / Arquitectura de Sistemas Autónomos · Gobernanza Determinista ]

Arneses de ejecución deterministas para modelos estocásticos de IA

Zero AI Attribution Kernel flock Zero-copy Worktrees Stream Redactor

Los modelos fundacionales son motores de ejecución estocásticos y no confiables. La ingeniería de sistemas autónomos no reside en prompts, sino en el arnés determinista que los acota: concurrencia a nivel de kernel, sandboxes efímeros zero-copy, redacción de secretos en flujo y auditorías adversariales independientes.

[ 01 / Plano de Ejecución de Agentes Autónomos ]

Despacho de tareas, recuperación de conocimiento vía FastMCP, ejecución aislada en worktrees y revisión adversarial.

Autonomous agent execution within bounded platform harness An architecture diagram generated by Archify. Human Operator · task intent & triage · Architecture component · supervision Human Operator task intent & triage supervision dotf CLI (Go) · pools.deny & semaphores · Control & Knowledge Plane · kernel flock dotf CLI (Go) pools.deny & semaphores kernel flock Knowledge Vault · 1,660+ markdown nodes · Control & Knowledge Plane · frontmatter SSOT Knowledge Vault 1,660+ markdown nodes frontmatter SSOT Iris Engine · Go motor & NATS bus · Architecture component · agent factory Iris Engine Go motor & NATS bus agent factory Safety Brakes · loop breaker & HITL token · Architecture component · dynamic guard Safety Brakes loop breaker & HITL token dynamic guard Hive FastMCP · AST chunker & SQLite FTS5 · Architecture component · hybrid RAG Hive FastMCP AST chunker & SQLite FTS5 hybrid RAG Ephemeral Worktrees · zero-copy git isolation · Architecture component · sandboxed edits Ephemeral Worktrees zero-copy git isolation sandboxed edits Reviewer Pool · cross-model diff audit · Deterministic Quality & Verification Gate · anti-sycophancy Reviewer Pool cross-model diff audit anti-sycophancy CI Eval Gate · golden dataset & merge · Deterministic Quality & Verification Gate · regression block CI Eval Gate golden dataset & merge regression block dispatch memlink permit indexes inspect vault_ask provisions PR diff audit pass Control & Knowledge Plane Deterministic Quality & Verification Gate Legend Frontend Backend Database Cloud Security Message bus External
Cada operación del agente corre en un Git worktree aislado. Las acciones destructivas activan una puerta HITL sincrónica. Las PRs son auditadas por una familia de modelos independiente antes de la revisión humana.

Generado en el build desde src/diagrams/harness.architecture.json

[ 02 / Los Cuatro Pilares de Contención Determinista ]

Operando enjambres autónomos con ingeniería de sistemas Unix determinista.

Isolation

Aislamiento y Concurrencia a Nivel de OS

Worktrees efímeros zero-copy sobre el pool de objetos Git. Semáforos flock a nivel de kernel previenen colisiones de ramas y condiciones de carrera entre agentes concurrentes.

  • Aislamiento de almacenamiento sin copias
  • Semáforos flock a nivel de kernel
  • Límites de tiempo monótonos anti-bloqueo
Security

Redacción de Secretos en Flujo e Inyección JIT

Filtro en tiempo real que purga stdout/stderr antes de persistir transcripciones. Cero secretos en texto plano: descifrado Age/SOPS inyectado estrictamente en memoria.

  • Filtro redactWriter en memoria
  • Cifrado asimétrico Age/SOPS
  • Parada inmediata ante cualquier fuga
Safety

Frenos de Seguridad y Cap Atómico de PR

Disyuntor dinámico de bucles en AST para frenar recursiones. Puerta HITL criptográfica sincrónica para comandos destructivos y límite estricto de ~300 LOC ejecutables.

  • Disyuntor dinámico de bucles en herramientas
  • Puerta de aprobación humana sincrónica
  • Presupuesto de ~300 LOC ejecutables por PR
Verification

Auditoría Adversarial Cruzada y Cero Auto-Merge

Familia de modelos independiente auditando cada diff para eliminar condescendencia. Prohibición estricta de auto-merge: todo cambio se fusiona bajo supervisión humana.

  • Revisión de diffs por modelos independientes
  • Doctrina estricta de cero auto-merge
  • Suites de regresión y mutación en CI

[ 03 / Artefactos Ejecutables y Contratos Operativos ]

Reglas inspeccionables, scripts de mutex de kernel, redactor de secretos y prompts de revisión adversarial.

Doctrine AGENTS.md

Doctrina del Arnés y Órdenes Permanentes

Invariantes nucleares para todo agente: cero atribución de IA, commits atómicos bajo ~300 LOC, prohibición estricta de auto-merge y deuda técnica cero.

AGENTS.md markdown
## Non-negotiable rules (harness-enforced)

- No AI attribution in git history or GitHub messages (commits, PRs, issues).
- No Co-Authored-By trailers referencing AI agents. All artifacts appear human-authored.
- English only in durable records (commits, PR titles, code comments).
- Auto-merge is strictly forbidden in every repository. Merge is a supervised human action.
- Strict IaC & Idempotence: zero manual operations on remote systems or cloud environments.
- Atomic PRs: ~300 executable LOC hard cap to maintain human reviewability.
- In-flight documentation & zero debt: ADRs and lessons recorded in real time.
Concurrency pkg/semaphore/flock.go

Semáforo de Archivo POSIX a Nivel de Kernel

Primitiva de exclusión mutua que previene colisiones entre agentes concurrentes sobre worktrees, ramas o archivos de bloqueo compartidos.

pkg/semaphore/flock.go go
// AcquireWorktreeLock acquires a non-blocking kernel file lock (flock).
// Retries with monotonic deadline. Caller releases via defer file.Close().
// (POSIX primitive for Linux/macOS; Windows uses LockFileEx).
func AcquireWorktreeLock(lockPath string, timeout time.Duration) (*os.File, error) {
    file, err := os.OpenFile(lockPath, os.O_CREATE|os.O_RDWR, 0600)
    if err != nil {
        return nil, fmt.Errorf("failed to open lock file %s: %w", lockPath, err)
    }

    deadline := time.Now().Add(timeout)
    for {
        err = syscall.Flock(int(file.Fd()), syscall.LOCK_EX|syscall.LOCK_NB)
        if err == nil {
            return file, nil // Lock acquired exclusively
        }
        if time.Now().After(deadline) {
            _ = file.Close()
            return nil, fmt.Errorf("semaphore timeout after %v: %w", timeout, err)
        }
        time.Sleep(50 * time.Millisecond)
    }
}
Security pkg/io/redact_writer.go

Redacción de Secretos en Flujo en Tiempo Real

Filtro en tiempo real que intercepta stdout y stderr, purgando credenciales criptográficas en memoria antes de persistir transcripciones o consolas.

pkg/io/redact_writer.go go
// RedactWriter wraps an io.Writer and intercepts outgoing bytes in memory.
// Known secret patterns are substituted before writing to disk or stdout.
type RedactWriter struct {
    out      io.Writer
    patterns []*regexp.Regexp
}

func (w *RedactWriter) Write(p []byte) (int, error) {
    clean := p
    for _, re := range w.patterns {
        clean = re.ReplaceAll(clean, []byte("[REDACTED_SECRET]"))
    }
    if _, err := w.out.Write(clean); err != nil {
        return 0, err
    }
    // Return original length to satisfy standard io.Writer contract
    return len(p), nil
}
Verification skills/adversarial-review/SKILL.md

Puerta de Auditoría Adversarial entre Familias de Modelos

Fuerza a familias de modelos independientes a auditar los diffs de las PRs, rechazando auto-aprobaciones condescendientes y afirmaciones sin prueba.

skills/adversarial-review/SKILL.md markdown
# Role: Adversarial Reviewer (Independent Model Family)

Operating Invariants:
1. Anti-Sycophancy: You are an independent adversarial auditor. Assume the diff contains
   latent defects, untested regressions, or silent architectural drift.
2. Verification over claims: Never accept "tests pass" without inspecting the test output
   produced during this session. A test checking only happy paths is a critical finding.
3. Strict LOC enforcement: Flag any PR exceeding ~300 executable lines for split.
4. Auto-merge refusal: You have no authority to approve auto-merge. Every disposition
   must be triaged by the human operator under the "## Review triage" header.