Orca: coordine agentes sin perder la identidad del trabajo
Proteja worktrees, listeners y registros de pairing en Orca
Separe organización de archivos de permisos de procesos y conserve cambios antes de recuperar una tarea.
Qué aprenderás
- El límite sigue siendo la máquina
- Acceso al runtime
- Preserve trabajo al contener
Antes de empezar
- Lectura básica de comandos y configuración
- Entorno de ensayo desechable y autorizado
Identifique host, worktree y evidencia de aceptación sin automatizar merges ni borrar trabajo pendiente.
Conclusiones clave
- Worktree no es aislamiento de procesos.
- Endpoint anunciado no es firewall.
- Recuperación debe conservar trabajo sin commit.
El límite sigue siendo la máquina
Los procesos del agente pueden acceder fuera del worktree según sus permisos. No coloque secretos de producción en una prueba ni suponga que una carpeta separada bloquea directorios vecinos.
Revise scripts antes de instalar dependencias o ejecutar pruebas: también ejecutan código aunque el cambio del agente sea pequeño. Conceda solo herramientas y cuentas necesarias para la tarea autorizada.
Acceso al runtime
La dirección anunciada no modifica el binding. Restrinja el listener con política real y una cuenta no root. Mantenga artefactos de instalación y reversión fuera de la autoridad de escritura del servicio.
Trate URLs y registros de pairing como material de acceso. No los publique en capturas o diagnósticos. Un motivo de pairing fallido requiere investigación dirigida, no desactivar protecciones indiscriminadamente.
Preserve trabajo al contener
Detenga la actividad anómala e inspeccione Git antes de limpiar. Guarde cambios sin commit y registros saneados. Borrar worktrees como primer diagnóstico puede destruir salida que todavía necesita revisión.
Revise telemetría y configuración móvil de la versión elegida antes de usar código sensible. No auditamos toda la privacidad ni el cifrado; esta serie no certifica seguridad de repositorios confidenciales.
Cómo elegir
| Criterio | Opción A | Opción B |
|---|---|---|
| Best when | You need predictable behavior and easy auditing | You need adaptive optimization and have reliable telemetry |
| Main risk | May leave performance on the table | Can become difficult to explain or debug |
Pasos de implementación
- 1
Limite herramientas y cuentas del agente.
- 2
Restrinja listeners y proteja pairing.
- 3
Preserve cambios antes de limpiar tareas.
Ejemplo para copiar
{
"policyExample": true,
"syntheticRepository": true,
"serviceUser": "non-root",
"publicPairingLogs": false,
"automaticWorktreeDeletion": false
}Preguntas frecuentes
¿Publico una captura de pairing?
Elimine primero material de acceso y datos privados del repositorio.
¿Desactivo sandbox si no arranca?
Investigue dependencias y cuenta; no retire protección por defecto.
Fuentes
- Orca / README.mdFuente verificada 2026-09-18
- Orca / docs/reference/headless-linux-server.mdFuente verificada 2026-09-18
- Orca / .github/CONTRIBUTING.mdFuente verificada 2026-09-18