OpenShell explicado: límites de actuación de un agente
Leer el código de OpenShell: actualización, prueba y mediación
Tres puntos de entrada permiten entender el workspace Rust sin confundir módulos con garantías.
Qué aprenderás
- Partir del CLI
- Examinar el modelo del prover
- Inspeccionar el transporte
Antes de empezar
- Una carga desechable y un runtime soportado
- Permiso para revisar política y proveedores
Convierte los controles descritos en un informe acotado que otro operador pueda revisar.
Conclusiones clave
- Validación del CLI y aplicación efectiva son etapas diferentes.
- El resultado del prover depende de su modelo.
- Un marco de transporte no concede permisos.
Partir del CLI
`crates/openshell-cli/src/policy_update.rs` arma un plan de actualización y rechaza combinaciones incompatibles. Por ejemplo, no admite añadir endpoints y reglas L7 allow o deny en la misma actualización.
Esa validación no demuestra que el gateway aceptó o impuso la política. Sigue el envío, la respuesta y la política efectiva después de aplicarla.
Examinar el modelo del prover
`crates/openshell-prover/src/policy.rs` modela destinos, métodos permitidos, rutas legibles y pares de ejecutables y endpoints. El prover documentado comprueba si una propuesta amplía accesos sensibles.
Un modelo solo razona sobre condiciones representadas. Revisa errores de análisis, ambigüedades y rutas propias del runtime antes de confiar en un resultado. Esta revisión leyó archivos, sin ejecutar el prover.
Inspeccionar el transporte
`crates/openshell-sandbox-backend/src/mediation.rs` define codificación de marcos JSON y lecturas limitadas para peticiones mediadas. La arquitectura explica el canal autenticado entre sandbox y supervisor.
El formato del marco es una parte de la frontera. Comprueba también identidad del programa, autenticación del canal y barrera externa; un JSON válido no demuestra autorización.
Cómo elegir
| Criterio | Opción A | Opción B |
|---|---|---|
| Best when | You need predictable behavior and easy auditing | You need adaptive optimization and have reliable telemetry |
| Main risk | May leave performance on the table | Can become difficult to explain or debug |
Pasos de implementación
- 1
Leer validación de parámetros y rechazos.
- 2
Identificar las relaciones que modela el prover.
- 3
Seguir el marco mediado hasta la decisión fiable.
Ejemplo para copiar
argumentos CLI -> plan -> política gateway
política -> modelo prover -> hallazgo
marco sandbox -> supervisor -> autorizaciónPreguntas frecuentes
¿Analizar la política la pone en vigor?
No. Revisa la respuesta del gateway y la política efectiva tras aplicarla.
¿Se ejecutó el prover para esta serie?
No. Se revisaron fuentes y documentación fijadas.
Fuentes
- OpenShell / crates/openshell-cli/src/policy_update.rsFuente verificada 2026-10-04
- OpenShell / crates/openshell-prover/src/policy.rsFuente verificada 2026-10-04
- OpenShell / crates/openshell-sandbox-backend/src/mediation.rsFuente verificada 2026-10-04
- OpenShell / docs/about/architecture.mdxFuente verificada 2026-10-04