Diseño del sistema
Cómo la arquitectura mantiene sus límites
Un sistema de producción se define tanto por lo que rechaza como por lo que acepta. El flujo del navegador permanece central mientras la ejecución, las credenciales, los repositorios y la autoridad de procesos quedan en el nodo elegido.
Planos de control
Supervised node
Un servicio supervisado por usuario gestiona autenticación del dispositivo, política local y túnel saliente.
Typed WSS broker
El bróker multiplexa tramas tipadas de control, terminal, diferencias y decisiones; no es un proxy TCP genérico.
Detached workspaces
Cada tarea de repositorio recibe un worktree Git separado; el resto usa un espacio privado.
Ciclo de una solicitud
authenticated CLI or browser request
→ typed broker envelope
→ target-owned policy decision
→ detached Git worktree or scratch space
→ bounded process and tmux session
→ sequenced events and reviewed receiptModelo de fallos
Las solicitudes malformadas, caducadas, excesivas, no autorizadas o fuera de secuencia se rechazan antes del espacio de trabajo; la recuperación es acotada e idempotente.
Lista de verificación
- Default deny: Una entrada de la nube nunca concede autoridad sobre archivos o ejecutables.
- No inbound node port: El nodo no abre puertos Bernato entrantes; el IDE local solo escucha en loopback numérico.
- Bounded execution: Los subprocesos tienen ejecutables explícitos, ciclos acotados y admisión cerrada ante fallos.
- Non-executable memory: El Markdown versionado en Git es referencia no confiable, nunca una instrucción ejecutable.