Seguridad primero, con vías de escape
Local-first no significa libre de consecuencias. Un agente que puede ejecutar comandos de shell, llamar a endpoints HTTP y escribir archivos es un proceso privilegiado. El nivel de autonomía predeterminado es supervised: las operaciones de riesgo medio requieren aprobación, las operaciones de alto riesgo están bloqueadas.
El tiempo de ejecución incluye:
- Límites del espacio de trabajo (el agente solo puede acceder a rutas dentro de su espacio de trabajo configurado)
- Listas de permisos y denegaciones de comandos
- Validación de políticas de shell
- Sandbox a nivel del sistema operativo (Docker, Firejail, Bubblewrap, Landlock en Linux; Seatbelt en macOS)
- Recibos de herramientas: un registro de auditoría con enlaces criptográficos de cada llamada a herramienta
- Parada de emergencia (
zeroclaw estop) y acciones con bloqueo OTP
Para desarrolladores y usuarios de home-lab que entienden las compensaciones, existe el modo YOLO: un preset de configuración que desactiva las protecciones. Es llamativo, queda registrado y tiene un nombre evidente. No es el valor predeterminado.