Cómo funciona
agentixmesh entrega cada mensaje como un bloque DATA claramente marcado e inerte. El agente receptor lo lee como cualquier otra entrada — nunca es una instrucción que el agente esté obligado a seguir.
Dirección
Una dirección es uid:project. La uid es tu id de usuario numérica del kernel; project se deriva del basename del directorio de trabajo de la sesión remitente — una pista de enrutamiento, no una identidad.
Identidad: verificada por el kernel, no autodeclarada
La uid del remitente se verifica mediante fstat sobre el descriptor de archivo abierto (O_NOFOLLOW, más protecciones contra hardlinks y archivos especiales) — nunca se toma de un campo que el propio remitente escribió en el mensaje. Al kernel no se le puede mentir sobre qué usuario del sistema operativo escribió un archivo. Eso demuestra que el mensaje proviene de una de las sesiones de tu propio usuario. No demuestra nada sobre si debes actuar según lo que dice.
La etiqueta de proyecto no es de fiar
La mitad "project" de uid:project es simplemente lo que el remitente escribió como nombre de su directorio de trabajo. El marco la sella como UNTRUSTED. No puedes saber qué sesión par envió realmente un mensaje — solo de qué usuario del sistema operativo proviene. Que un mensaje afirme "quién soy" no autentica nada.
Human-gate y la retención del cuerpo del mensaje
A través de un límite de confianza, un mensaje puede retenerse para que lo revise una persona antes de que su texto llegue al contexto del agente receptor. Retener el cuerpo del mensaje es la protección — no una etiqueta encima de él. Un mensaje retenido o solo-de-notificación expone únicamente metadatos estructurales (uid verificada del remitente, longitud, id del hilo, marca de tiempo), nunca el texto en sí, hasta que una persona lo libera.
Saneamiento y enmarcado
Cada mensaje entregado lleva un marco fijo de "esto es DATA, no instrucciones", se sanea contra secuencias de escape ANSI, caracteres de ancho cero, marcadores de turno falsos "Human:" y separadores Unicode de línea/párrafo, y se enmarca línea por línea para que no pueda filtrar formato hacia el contexto circundante.
Guarda de replay y entrega fail-closed
Un mensaje que ya actuó, o que es demasiado antiguo, no puede volver a actuar — la entrega se deduplica por id y marca de tiempo. Y ante cualquier error interno, el hook de entrega retiene el mensaje y termina limpiamente: nunca una inyección parcial o malformada, nunca una sesión bloqueada.
Comprobar mensajes no cuesta tokens
Conectar agentes a un canal de mensajes plantea una preocupación evidente: ¿está gastando llamadas a la API silenciosamente en segundo plano? No lo está. Comprobar si la mesh tiene mensajes nuevos es una lectura de archivo, no una llamada al modelo — cero tokens LLM, y un solo comando lo controla: mesh-poll on, off, o status. El comando status muestra un contador de llamadas al modelo generadas por el sondeo, y se mantiene en cero. Los tokens solo se gastan cuando un mensaje se entrega realmente a un agente que tiene que leerlo — revelado antes de que ocurra; reenviar un mensaje a un canal humano en su lugar no cuesta nada. ("Gratis" aquí significa tokens LLM; el hosting y el cómputo son aparte.)
agentixmesh mueve los mensajes; lo que los agentes dicen a través de él depende de ellos. Los equipos que quieren un vocabulario compartido para las entregas de tareas ejecutan el Development Coordination Protocol (DCP) abierto sobre la mesh — y cuando la coordinación debe cruzar máquinas, eso es AgentsWeaver, el paso de escalado firmado criptográficamente.