Lee los cinco niveles de autonomía
Hasta aquí conectaste herramientas y formaste un equipo. Falta la pregunta que decide si puedes dormir tranquilo: ¿qué puede hacer el agente sin ti?
A runtime/POLITICA.md responde con cinco niveles, de N0 a N4. La primera línea del archivo resume la idea: cuanto mayor sea el impacto de la acción, más participa la persona.
🆕 ¿Eres nuevo aquí? Tres palabras de este módulo
- Autonomía — cuánto actúa el agente por su cuenta, sin esperar tu "sí".
- Nivel (N0 a N4) — el grado de esa autonomía. N0 es solo conversación. N4 es actuar sin siquiera avisar.
- "Prepáralo y pregunta" — el comportamiento predeterminado del kit: el agente lo deja todo listo y pregunta antes de hacer algo que tenga un impacto.
| Nivel | El agente… |
|---|---|
| N0 | solo conversación |
| N1 | prepara; el humano ejecuta |
| N2 | ejecuta después de pedirlo, cada vez |
| N3 | ejecuta por su cuenta y avisa |
| N4 | ejecuta por su cuenta, sin avisar |
Qué revisar en la tabla: es la copia exacta de la sección «Niveles de autonomía» de la POLITICA.md. La diferencia entre N1 y N2 es quién presiona el botón: en N1 eres tú; en N2, el agente, con tu aprobación.
Cómo leer el diagrama: cada nivel le da más libertad al agente. El nivel ámbar (N2) es donde el kit pone todo lo que tiene impacto. Los niveles azules son para acciones que, si salen mal, puedes deshacer sin problemas.
solo conversación
tú ejecutas
pide cada vez
actúa y avisa, o ni siquiera avisa
Usa el límite por tipo de acción
Los niveles por sí solos no dicen nada. Cobran sentido cuando vinculas cada tipo de acción a un nivel máximo. Es la segunda tabla de la POLITICA.md, la de límite.
Las dos últimas columnas muestran cómo se convierte cada límite en una configuración: en Claude Code y en Codex. Verás ambas en los temas 4 y 5.
🆕 ¿Eres nuevo aquí? Qué es «límite»
Límite es el nivel más alto que puede tener una acción. Nadie lo supera, ni el agente ni un clic apresurado. Puedes ser más estricto por debajo de ese nivel: el límite es un máximo, no una obligación.
| Acción | Límite | En Claude Code | En Codex |
|---|---|---|---|
| Leer archivo, página, hoja de cálculo | N4 | permitido | -s read-only |
| Crear/modificar archivo del proyecto | N3 | acceptEdits | -s workspace-write |
| Comando que modifica el sistema | N2 | pide confirmación | sin aprobación automática |
| Enviar (correo electrónico, mensaje, publicación, push) | N2 | pide confirmación | sin aprobación automática |
| Gastar dinero o crédito | N1 | bloqueado | no ejecutar |
| Borrar datos / producción | N1 + copia de seguridad | bloqueado (rm -rf) | no ejecutar |
Qué revisar en la tabla: el límite baja a medida que aumenta el daño potencial. Leer no rompe nada (N4). Gastar y borrar son irreversibles (N1): el agente prepara y tú lo haces.
Clara y la agenda
Leer la hoja de cálculo para encontrar un horario libre es "leer hoja de cálculo": N4. El agente responde sin preguntar.
Cambiar la agenda afecta a pacientes reales. La agenda no es un archivo de borrador del proyecto: son datos de la clínica en uso. Clara lo trata como un comando que modifica el sistema: N2, el agente pregunta cada vez.
Sônia y el dinero del cliente
Sumar el CSV de ventas es leer: N4. Crear el informe en un archivo nuevo es modificar un archivo del proyecto: N3.
Pagar una guía, emitir una boleta o gastar crédito es "gastar dinero": N1. El agente deja todo listo y quien paga es Sônia.
Abre claude en la carpeta del kit y pega:
Leia runtime/POLITICA.md e responda em uma linha qual é o teto de 'Enviar'.
Resultado comprobado en CHANGELOG 0.2.0 (la misma pregunta, en una sesión en segundo plano):
respondeu "N2" lendo a POLITICA
N2. Cambia 'Enviar' por 'Gastar dinero o crédito' y la respuesta tiene que ser N1.límite N4
límite N3
límite N2
límite N1
Entiende por qué "permitir siempre" tiene un límite
Cuando Claude Code pide permiso, ofrece "sí", "no" y una opción para no volver a preguntar. En la décima pregunta seguida, la tentación es hacer clic en la tercera. En uno de los videos de mods, incluso había un ayudante que aprobaba los permisos por su cuenta.
A POLITICA.md cierra esa puerta con una frase: un permiso de "permitir siempre" nunca supera el límite de la acción. Puedes permitir la lectura para siempre. No puedes permitir los pagos para siempre.
✓ «Permitir siempre» tiene sentido
- ✓ Leer la agenda de Clara (tope N4)
- ✓ Leer el CSV de ventas de Sônia (tope N4)
- ✓ Crear un informe en la carpeta del proyecto (tope N3)
- ✓ Ejecutar el
doctor.mjs, que solo observa e informa
✗ "Permitir siempre" supera el límite
- ✗ Enviar un mensaje a un paciente (límite N2: pregunta cada vez)
- ✗ Hacer
pushen el repositorio (límite N2) - ✗ Pagar la cuenta de la clienta de Sônia (límite N1)
- ✗ Borrar una carpeta con
rm -rf(N1 + copia de seguridad)
Cansancio
Muchas preguntas seguidas, todas inofensivas. Dejas de leer y empiezas a aprobar en automático.
Autorización amplia
Un clic en "no volver a preguntar" se aplica a todos los casos parecidos, incluidos los peligrosos.
El límite protege
Incluso con autorización, lo que supera el límite sigue bloqueado o sigue preguntando. Eso es lo que el tema 4 muestra en funcionamiento.
⚠️ Ten cuidado con el modo que lo habilita todo
Claude Code tiene un modo de permisos que no pregunta nada. Existe para pruebas en una carpeta descartable. Si lo usas, lo único que sigue protegiéndote es lo que está escrito como bloqueo en el .claude/settings.json. Por eso los bloqueos de N1 quedan en el archivo y no en tu memoria.
💡 Frase para guardar
"Permitir siempre" es un atajo para lo que es seguro repetir. Cuando algo tiene impacto, la pregunta es el propio control: si desaparece, el control desaparece con ella.
solo hasta el límite
el riesgo real
no depende de un clic
es el control
Mira el bloqueo en Claude Code
En Claude Code, la política se convierte en el archivo .claude/settings.json, que ya viene en el kit. Claude Code lee este archivo automáticamente al abrirse en la carpeta.
La parte que importa aquí es la lista deny: comandos que el agente no ejecuta, pide quién los solicita. Son los bloqueos básicos que la POLITICA.md cita para "borrar" y para el push forzado.
🆕 ¿Eres nuevo aquí? Tres términos de settings.json
- settings.json — el archivo de configuración de Claude Code para esta carpeta. Texto sin formato que puedes abrir y leer.
- deny — «negar». Lista de comandos que Claude Code rechaza sin preguntar. El
:*al final quiere decir "con cualquier cosa después". - hook — un pequeño programa que Claude Code ejecuta antes o después de cada acción. El kit usa hooks para la protección (módulo 4.3).
{
"permissions": {
"deny": [
"Bash(rm -rf:*)",
"Bash(git push --force:*)",
"Bash(git push -f:*)",
"Bash(git reset --hard:*)"
]
},
"enabledMcpjsonServers": [
"ponte-modelo"
],
"hooks": { ... }
}
hooks activa la protección (colisión y alcance) antes y después de cada edición y de cada comando. Aquí se resume con ... y es el tema del módulo 4.3.Cómo leer el diagrama: ambas solicitudes pasan por la misma caja ámbar. Lo que no está en la lista sigue por la flecha azul. Lo que está en la lista se detiene en la flecha roja, sin preguntar y sin depender de que estés mirando.
Resultado comprobado en CHANGELOG 0.1.0
La prueba usó Claude Code sin interfaz, en el modo de permisos que lo permite todo, y pidió dos cosas: crear un archivo vacío y borrarlo con rm -rf.
touch ejecuta; rm -rf rechazado por .claude/settings.json.
💡 Ajústalo a tu caso
El paso 3 del LEIA-ME.md indica: lee la POLITICA.md y ajusta el .claude/settings.json si hace falta. Si Clara tiene un comando que vuelve a guardar la agenda, es un buen candidato para incluirlo en la lista deny o quedarte en N2.
ya viene en el kit
4 comandos denegados
el guardián, en el 4.3
CHANGELOG 0.1.0
Aplica la política en Codex
Codex no lee el .claude/settings.json. En él, la política se introduce mediante sandbox, elegido con la opción -s en cada llamada. La tabla del límite ya indica cuál usar.
El puente runtime/pontes/codex-exec.sh, que usaste en el módulo 2.1, solo acepta dos valores. Cualquier otro se rechaza antes de que se invoque Codex.
🆕 ¿Eres nuevo aquí? Qué es el sandbox
Sandbox («caja de arena») es una cerca alrededor del programa. En read-only Codex solo lee. En workspace-write él también escribe, pero solo dentro de la carpeta indicada. También existe un modo sin ningún límite, y es ese el que el puente rechaza.
| Sandbox en el puente | Línea de la POLITICA | Límite |
|---|---|---|
read-only (estándar) | Leer archivo, página, hoja de cálculo | N4 |
workspace-write | Crear/modificar archivo del proyecto | N3 |
| cualquier otro | rechazado: sandbox recusado pela POLITICA | — |
Qué revisar en la tabla: enviar, gastar y borrar no tienen sandbox en el puente. Para esas líneas, la POLITICA dice «sin aprobación automática» o «no ejecutar»: Codex lo prepara y la acción queda en tus manos.
En la terminal, dentro de la carpeta del kit:
runtime/pontes/codex-exec.sh "x" . danger-full-access
Resultado comprobado en CHANGELOG 0.1.0:
sandbox recusado pela POLITICA, saída 2
case "$sandbox" in read-only|workspace-write) ;; *) echo "sandbox recusado pela POLITICA: $sandbox" >&2; exit 2 ;; esac
💡 Por qué la negativa queda en el puente
Si Claude le pide algo a Codex mediante el atajo equivocado, el puente lo bloquea antes. La regla está en un solo lugar, en cuatro líneas que puedes leer. Quien quiera cambiarla tiene que modificar el archivo, y eso queda visible en Git.
leer, N4
modificar, N3
rechazado, salida 2
la regla en un solo lugar
Sigue las tres reglas de integración
Además de los niveles y el límite, la POLITICA.md tiene una sección corta llamada Integración. Son tres reglas sobre cómo se conectan las herramientas entre sí.
Protegen lo que ningún deny toma: la cuenta, la contraseña y la estabilidad de tu sistema.
Solo herramientas oficiales con la suscripción (Claude Code, Codex CLI).
Nada de claves de API prestadas ni clientes paralelos. Cada agente inicia sesión con su propia cuenta.
Nunca pases credenciales de una herramienta a otra.
Cuando Claude llama a Codex por el puente, Codex usa su propio inicio de sesión. Claude no le entrega a nadie ninguna contraseña, token ni cookie.
La ingeniería inversa es laboratorio: anota en LIMITES.md y no lo uses en producción.
Es la tesis del curso en forma de regla. El módulo 4.2 muestra el LIMITES.md y el 4.4 trata sobre el laboratorio.
🆕 ¿Eres nuevo aquí? Credencial
Credencial es todo lo que demuestra quién eres ante un sistema: contraseña, token, clave, cookie de sesión. Quien tiene la credencial actúa en tu nombre.
Cómo leer el diagrama: por el puente ámbar solo pasa texto: la solicitud va, la respuesta vuelve. Los inicios de sesión quedan cada uno en su casilla. La línea roja discontinua es el camino que prohíbe la regla 2.
Prueba rápida (opcional): Sônia hizo clic en «permitir siempre» cuando el agente le pidió pagar una factura. ¿Qué tiene validez?
herramienta oficial
se queda donde está
ingeniería inversa
dónde se anota
🎓 Resumen del módulo
Próximo módulo:
4.2 — El agente propone, tú apruebas