PTENES
Saltar al contenido
MÓDULO 4.1

🚦 Política de autonomía

Cuanto mayor sea el impacto de la acción, más participas. El archivo runtime/POLITICA.md lo escribe en dos tablas, y el kit aplica ambas en Claude Code y Codex. El patrón es uno solo: «prepara y pide».

6
Temas
~35
Minutos
N0–N4
Niveles
Fundamento
Tipo
0 de 60%
1

Lee los cinco niveles de autonomía

Hasta aquí conectaste herramientas y formaste un equipo. Falta la pregunta que decide si puedes dormir tranquilo: ¿qué puede hacer el agente sin ti?

A runtime/POLITICA.md responde con cinco niveles, de N0 a N4. La primera línea del archivo resume la idea: cuanto mayor sea el impacto de la acción, más participa la persona.

🆕 ¿Eres nuevo aquí? Tres palabras de este módulo

  • Autonomía — cuánto actúa el agente por su cuenta, sin esperar tu "sí".
  • Nivel (N0 a N4) — el grado de esa autonomía. N0 es solo conversación. N4 es actuar sin siquiera avisar.
  • "Prepáralo y pregunta" — el comportamiento predeterminado del kit: el agente lo deja todo listo y pregunta antes de hacer algo que tenga un impacto.
NivelEl agente…
N0solo conversación
N1prepara; el humano ejecuta
N2ejecuta después de pedirlo, cada vez
N3ejecuta por su cuenta y avisa
N4ejecuta por su cuenta, sin avisar

Qué revisar en la tabla: es la copia exacta de la sección «Niveles de autonomía» de la POLITICA.md. La diferencia entre N1 y N2 es quién presiona el botón: en N1 eres tú; en N2, el agente, con tu aprobación.

N0 · conversación N1 · prepara tú ejecutas N2 · pide ejecuta después de tu sí N3 · avisa hazlo y cuéntalo N4 · silencio hazlo sin avisar el humano actúa patrón «prepara y pide» el agente actúa por su cuenta

Cómo leer el diagrama: cada nivel le da más libertad al agente. El nivel ámbar (N2) es donde el kit pone todo lo que tiene impacto. Los niveles azules son para acciones que, si salen mal, puedes deshacer sin problemas.

💬
N0

solo conversación

📝
N1

tú ejecutas

🙋
N2

pide cada vez

📣
N3 / N4

actúa y avisa, o ni siquiera avisa

2

Usa el límite por tipo de acción

Los niveles por sí solos no dicen nada. Cobran sentido cuando vinculas cada tipo de acción a un nivel máximo. Es la segunda tabla de la POLITICA.md, la de límite.

Las dos últimas columnas muestran cómo se convierte cada límite en una configuración: en Claude Code y en Codex. Verás ambas en los temas 4 y 5.

🆕 ¿Eres nuevo aquí? Qué es «límite»

Límite es el nivel más alto que puede tener una acción. Nadie lo supera, ni el agente ni un clic apresurado. Puedes ser más estricto por debajo de ese nivel: el límite es un máximo, no una obligación.

AcciónLímiteEn Claude CodeEn Codex
Leer archivo, página, hoja de cálculoN4permitido-s read-only
Crear/modificar archivo del proyectoN3acceptEdits-s workspace-write
Comando que modifica el sistemaN2pide confirmaciónsin aprobación automática
Enviar (correo electrónico, mensaje, publicación, push)N2pide confirmaciónsin aprobación automática
Gastar dinero o créditoN1bloqueadono ejecutar
Borrar datos / producciónN1 + copia de seguridadbloqueado (rm -rf)no ejecutar

Qué revisar en la tabla: el límite baja a medida que aumenta el daño potencial. Leer no rompe nada (N4). Gastar y borrar son irreversibles (N1): el agente prepara y tú lo haces.

🩺

Clara y la agenda

Leer la hoja de cálculo para encontrar un horario libre es "leer hoja de cálculo": N4. El agente responde sin preguntar.

Cambiar la agenda afecta a pacientes reales. La agenda no es un archivo de borrador del proyecto: son datos de la clínica en uso. Clara lo trata como un comando que modifica el sistema: N2, el agente pregunta cada vez.

🧾

Sônia y el dinero del cliente

Sumar el CSV de ventas es leer: N4. Crear el informe en un archivo nuevo es modificar un archivo del proyecto: N3.

Pagar una guía, emitir una boleta o gastar crédito es "gastar dinero": N1. El agente deja todo listo y quien paga es Sônia.

🎯 Objetivo: ver al agente consultar la política antes de responder

Abre claude en la carpeta del kit y pega:

Leia runtime/POLITICA.md e responda em uma linha qual é o teto de 'Enviar'.

Resultado comprobado en CHANGELOG 0.2.0 (la misma pregunta, en una sesión en segundo plano):

respondeu "N2" lendo a POLITICA
Cómo verificar: la respuesta dice N2. Cambia 'Enviar' por 'Gastar dinero o crédito' y la respuesta tiene que ser N1.
👀
Leer

límite N4

✏️
Cambiar archivo

límite N3

📤
Enviar

límite N2

💸
Gastar / borrar

límite N1

3

Entiende por qué "permitir siempre" tiene un límite

Cuando Claude Code pide permiso, ofrece "sí", "no" y una opción para no volver a preguntar. En la décima pregunta seguida, la tentación es hacer clic en la tercera. En uno de los videos de mods, incluso había un ayudante que aprobaba los permisos por su cuenta.

A POLITICA.md cierra esa puerta con una frase: un permiso de "permitir siempre" nunca supera el límite de la acción. Puedes permitir la lectura para siempre. No puedes permitir los pagos para siempre.

✓ «Permitir siempre» tiene sentido

  • ✓ Leer la agenda de Clara (tope N4)
  • ✓ Leer el CSV de ventas de Sônia (tope N4)
  • ✓ Crear un informe en la carpeta del proyecto (tope N3)
  • ✓ Ejecutar el doctor.mjs, que solo observa e informa

✗ "Permitir siempre" supera el límite

  • ✗ Enviar un mensaje a un paciente (límite N2: pregunta cada vez)
  • ✗ Hacer push en el repositorio (límite N2)
  • ✗ Pagar la cuenta de la clienta de Sônia (límite N1)
  • ✗ Borrar una carpeta con rm -rf (N1 + copia de seguridad)
1

Cansancio

Muchas preguntas seguidas, todas inofensivas. Dejas de leer y empiezas a aprobar en automático.

2

Autorización amplia

Un clic en "no volver a preguntar" se aplica a todos los casos parecidos, incluidos los peligrosos.

3

El límite protege

Incluso con autorización, lo que supera el límite sigue bloqueado o sigue preguntando. Eso es lo que el tema 4 muestra en funcionamiento.

⚠️ Ten cuidado con el modo que lo habilita todo

Claude Code tiene un modo de permisos que no pregunta nada. Existe para pruebas en una carpeta descartable. Si lo usas, lo único que sigue protegiéndote es lo que está escrito como bloqueo en el .claude/settings.json. Por eso los bloqueos de N1 quedan en el archivo y no en tu memoria.

💡 Frase para guardar

"Permitir siempre" es un atajo para lo que es seguro repetir. Cuando algo tiene impacto, la pregunta es el propio control: si desaparece, el control desaparece con ella.

🔁
Permitir siempre

solo hasta el límite

😮‍💨
Cansancio

el riesgo real

🧱
Bloqueo por escrito

no depende de un clic

🙋
Pregunta

es el control

4

Mira el bloqueo en Claude Code

En Claude Code, la política se convierte en el archivo .claude/settings.json, que ya viene en el kit. Claude Code lee este archivo automáticamente al abrirse en la carpeta.

La parte que importa aquí es la lista deny: comandos que el agente no ejecuta, pide quién los solicita. Son los bloqueos básicos que la POLITICA.md cita para "borrar" y para el push forzado.

🆕 ¿Eres nuevo aquí? Tres términos de settings.json

  • settings.json — el archivo de configuración de Claude Code para esta carpeta. Texto sin formato que puedes abrir y leer.
  • deny — «negar». Lista de comandos que Claude Code rechaza sin preguntar. El :* al final quiere decir "con cualquier cosa después".
  • hook — un pequeño programa que Claude Code ejecuta antes o después de cada acción. El kit usa hooks para la protección (módulo 4.3).
📄 .claude/settings.json (bloque de permisos; hooks resumidos)
{
  "permissions": {
    "deny": [
      "Bash(rm -rf:*)",
      "Bash(git push --force:*)",
      "Bash(git push -f:*)",
      "Bash(git reset --hard:*)"
    ]
  },
  "enabledMcpjsonServers": [
    "ponte-modelo"
  ],
  "hooks": { ... }
}
Qué más incluye el archivo: el bloque hooks activa la protección (colisión y alcance) antes y después de cada edición y de cada comando. Aquí se resume con ... y es el tema del módulo 4.3.
solicitud: touch solicitud: rm -rf .claude/settings.json lista deny se aplica incluso en el modo que lo libera todo ejecuta ✓ rechazado ✗ probado en CHANGELOG 0.1.0

Cómo leer el diagrama: ambas solicitudes pasan por la misma caja ámbar. Lo que no está en la lista sigue por la flecha azul. Lo que está en la lista se detiene en la flecha roja, sin preguntar y sin depender de que estés mirando.

Resultado comprobado en CHANGELOG 0.1.0

La prueba usó Claude Code sin interfaz, en el modo de permisos que lo permite todo, y pidió dos cosas: crear un archivo vacío y borrarlo con rm -rf.

touch ejecuta; rm -rf rechazado por .claude/settings.json.

💡 Ajústalo a tu caso

El paso 3 del LEIA-ME.md indica: lee la POLITICA.md y ajusta el .claude/settings.json si hace falta. Si Clara tiene un comando que vuelve a guardar la agenda, es un buen candidato para incluirlo en la lista deny o quedarte en N2.

⚙️
settings.json

ya viene en el kit

⛔
deny

4 comandos denegados

🪝
hooks

el guardián, en el 4.3

✅
Probado

CHANGELOG 0.1.0

5

Aplica la política en Codex

Codex no lee el .claude/settings.json. En él, la política se introduce mediante sandbox, elegido con la opción -s en cada llamada. La tabla del límite ya indica cuál usar.

El puente runtime/pontes/codex-exec.sh, que usaste en el módulo 2.1, solo acepta dos valores. Cualquier otro se rechaza antes de que se invoque Codex.

🆕 ¿Eres nuevo aquí? Qué es el sandbox

Sandbox («caja de arena») es una cerca alrededor del programa. En read-only Codex solo lee. En workspace-write él también escribe, pero solo dentro de la carpeta indicada. También existe un modo sin ningún límite, y es ese el que el puente rechaza.

Sandbox en el puenteLínea de la POLITICALímite
read-only (estándar)Leer archivo, página, hoja de cálculoN4
workspace-writeCrear/modificar archivo del proyectoN3
cualquier otrorechazado: sandbox recusado pela POLITICA—

Qué revisar en la tabla: enviar, gastar y borrar no tienen sandbox en el puente. Para esas líneas, la POLITICA dice «sin aprobación automática» o «no ejecutar»: Codex lo prepara y la acción queda en tus manos.

🎯 Objetivo: ver que el puente rechaza el sandbox sin límites

En la terminal, dentro de la carpeta del kit:

runtime/pontes/codex-exec.sh "x" . danger-full-access

Resultado comprobado en CHANGELOG 0.1.0:

sandbox recusado pela POLITICA, saída 2
Cómo verificar: el mensaje aparece de inmediato, sin esperar a Codex, y la salida del comando es 2. Ningún archivo cambia en la carpeta.
📄 El fragmento del puente que hace el rechazo (runtime/pontes/codex-exec.sh)
case "$sandbox" in
  read-only|workspace-write) ;;
  *) echo "sandbox recusado pela POLITICA: $sandbox" >&2; exit 2 ;;
esac

💡 Por qué la negativa queda en el puente

Si Claude le pide algo a Codex mediante el atajo equivocado, el puente lo bloquea antes. La regla está en un solo lugar, en cuatro líneas que puedes leer. Quien quiera cambiarla tiene que modificar el archivo, y eso queda visible en Git.

📖
-s read-only

leer, N4

✏️
-s workspace-write

modificar, N3

🚫
Sin límites

rechazado, salida 2

🌉
Puente

la regla en un solo lugar

6

Sigue las tres reglas de integración

Además de los niveles y el límite, la POLITICA.md tiene una sección corta llamada Integración. Son tres reglas sobre cómo se conectan las herramientas entre sí.

Protegen lo que ningún deny toma: la cuenta, la contraseña y la estabilidad de tu sistema.

1

Solo herramientas oficiales con la suscripción (Claude Code, Codex CLI).

Nada de claves de API prestadas ni clientes paralelos. Cada agente inicia sesión con su propia cuenta.

2

Nunca pases credenciales de una herramienta a otra.

Cuando Claude llama a Codex por el puente, Codex usa su propio inicio de sesión. Claude no le entrega a nadie ninguna contraseña, token ni cookie.

3

La ingeniería inversa es laboratorio: anota en LIMITES.md y no lo uses en producción.

Es la tesis del curso en forma de regla. El módulo 4.2 muestra el LIMITES.md y el 4.4 trata sobre el laboratorio.

🆕 ¿Eres nuevo aquí? Credencial

Credencial es todo lo que demuestra quién eres ante un sistema: contraseña, token, clave, cookie de sesión. Quien tiene la credencial actúa en tu nombre.

Claude Code inicio de sesión propio (suscripción) Codex CLI inicio de sesión propio (suscripción) puente codex-exec.sh solicitud y respuesta 🔑 la credencial no atraviesa el puente

Cómo leer el diagrama: por el puente ámbar solo pasa texto: la solicitud va, la respuesta vuelve. Los inicios de sesión quedan cada uno en su casilla. La línea roja discontinua es el camino que prohíbe la regla 2.

Prueba rápida (opcional): Sônia hizo clic en «permitir siempre» cuando el agente le pidió pagar una factura. ¿Qué tiene validez?

💳
Suscripción

herramienta oficial

🔑
Credencial

se queda donde está

🧪
Laboratorio

ingeniería inversa

📒
LIMITES.md

dónde se anota

🎓 Resumen del módulo

✓
Cinco niveles, de N0 a N4 — el comportamiento predeterminado es "prepara y pide".
✓
Cada acción tiene un límite — leer N4, modificar N3, enviar N2, gastar y borrar N1.
✓
"Permitir siempre" no supera el límite — la pregunta es el control.
✓
En Claude, deny; en Codex, -s — rm -rf denegado, sandbox sin límites rechazado.
✓
Tres reglas de integración — oficial, sin cambiar credenciales, ingeniería inversa en el laboratorio.

Próximo módulo:

4.2 — El agente propone, tú apruebas