Modelo de confianza y límites honestos
Esta página establece con claridad qué resuelve agentixmesh, qué reduce y qué no resuelve en absoluto.
Lo que resuelve la propiedadRESUELTO
La propiedad de archivos y procesos en el host — uid verificada por el kernel, maildirs solo-propietario — resuelve la falsificación. Un mensaje que afirma provenir de un usuario del que no proviene se rechaza antes de que tu agente lo vea siquiera. Eso es una garantía firme, no una mitigación.
Lo que no resuelveREDUCIDO, NO ELIMINADO
La propiedad no resuelve la inyección. No puede: el modelo de lenguaje receptor sigue siendo el punto débil. Un mensaje legítimamente enviado y correctamente atribuido puede seguir conteniendo texto elaborado para parecer una instrucción. El marco DATA inerte, el saneamiento y la regla fija de "nunca obedecer un cuerpo de mensaje" mitigan ese riesgo — lo reducen, no lo eliminan.
Alcance: una sola máquinaPÚBLICO · ESTABLE
Lo que es público y estable es el núcleo same-user, single-machine: un usuario del sistema operativo, varias sesiones de proyecto, un maildir local, sin listener de red, sin daemon, sin sudo — 733 tests en verde.
Mensajería cross-user: validadaVALIDADO · CON GATE
El intercambio de mensajes entre usuarios del sistema operativo distintos en una misma máquina ahora está validado de extremo a extremo: la uid del remitente está verificada por el kernel, el cuerpo permanece retenido hasta que una persona lo libera, y en pruebas adversarias un mensaje que ordenaba al receptor ejecutar un comando de shell o entregar credenciales fue tratado correctamente como datos inertes — sin efecto, sin fuga. Más allá de las pruebas sintéticas, también se ha validado en vivo con una segunda cuenta real: un mensaje retenido en el gate, aprobado por una persona y luego entregado. Activarlo en producción sigue siendo un paso deliberado y con intervención humana. La capa de mayor autoridad por encima — co-aprobación leader-gate, roles de grupo, leader-read sujeto a consentimiento y operación cross-machine — existe por diseño pero aún no se anuncia como seguridad de producción; eso queda en la hoja de ruta.
Cross-harness: neutral por diseñoNEUTRAL · EN EXPANSIÓN
agentixmesh no es una función de Claude Code — es un protocolo neutral respecto al harness. Un mensaje mesh es un archivo en un maildir más un paso de inject, así que el protocolo nunca pregunta qué binario lo escribió: cualquier herramienta de agente que pueda disparar un hook de sesión y convertir su salida en contexto puede participar — bajo las mismas reglas: el usuario del sistema del remitente sigue verificado por el kernel y el human-gate cross-user no se dobla según la herramienta. Claude Code incluye el adaptador de referencia; un adaptador de OpenAI Codex CLI lo acompaña, hoy con unit tests y con la verificación end-to-end sobre binario real aún pendiente. Añadir un harness es cableado, no un protocolo nuevo — hay más adaptadores en la roadmap.
La coordinación entre máquinas con identidades firmadas es territorio de AgentsWeaver. Y para las revisiones que este modelo de confianza dice que debe hacer una persona, Tokonomix contrasta las de mayor riesgo entre Claude, GPT y Gemini en paralelo.
Un canal de operador con autoridad superiorCONSTRUIDO · EN ENDURECIMIENTO
Un operador humano puede reflejarse en el mesh como remitente con autoridad superior. Esa elevación descansa en un ancla de confianza anclada en root que ningún agente same-user puede falsificar; es gated en lugar de permanente y queda limitada a los destinatarios que nombra. En la otra dirección, una ruta de notificación al operador permite que una sesión alcance a un humano mediante un relay autenticado hacia un canal de notificación del operador preconfigurado. Esta capa está construida y en proceso de endurecimiento — un área en maduración, no seguridad de producción entregada.
Lo que agentixmesh no es
- No es una forma de hacer que un agente ejecute los comandos de otro — no hay auto-ejecución, nunca.
- No es un sistema RPC, de ejecución remota ni de orquestación.
- No es una autenticación de qué agente o proyecto envió un mensaje — solo se prueba el usuario del sistema operativo.
- No es una garantía contra la inyección de prompt — la mitiga, no la elimina.