Ejército de agentes de IA desde el móvil: lago, MG y cápsula faltanteGenerado artificialmente
Generado artificialmenteGenerado artificialmenteEl artículo 50 de la Ley de IA exige que el contenido de imagen, audio y vídeo generado artificialmente esté marcado de forma reconocible y legible por máquina. El símbolo es el icono base oficial de la Comisión Europea. Usarlo es voluntario, la obligación de marcar no lo es.Generado por máquina: Texto · Imagen. Con dirección humana.McGrinsey Living Intelligence SystemsMcGrinsey Living Intelligence SystemsLI: inteligencia viva de todo tipo. McGrinsey junta la inteligencia de siempre y la inteligencia nueva en sistemas de inteligencia viva. Esos sistemas simbióticos de máquina y persona trabajan juntos para entregar el destilado más fino, para cada inteligencia.
MCG Werkstatt · Ejército de agentes de IA · 27 de agosto de 2026

Ejército de agentes de IA desde el móvil: lago, MG y cápsula faltante

Diez y media, lago brillante, desde el bosque el traqueteo del campo de entrenamiento de combate urbano. En medio la pregunta tan antigua como los servicios secretos: ¿cómo consigue cada agente exactamente el conocimiento que necesita para la misión, y nada más?

Controlar un ejército de agentes de IA desde el móvil de forma segura y cómoda es el centro de control que falta en la carrera actual de la IA. En McGrinsey eso depende hoy de una app de chat que contacta agentes OpenClaw en VPS de Hetzner. Eso ya es mucho. El esfuerzo de mantenimiento está en el caos de permisos: contraseñas, API-Keys, tokens, multifactor, fingerprints, números de teléfono, e-mails. Quien quiera gestionar agentes y mantener el secreto puede aprender de la lógica de cápsulas de los servicios de inteligencia. No conocemos una solución lista. Las pistas útiles las recibe el KI-Bürgermeister local.

01 · El lago

Diez y media en Alemania. El lago brilla. Desde el bosque trina el MG.

Estoy sentado junto al agua. Helicópteros y entrenamiento con drones del campo de combate urbano ponen un traqueteo sobre el bosque que suena como un piar si escuchas el tiempo suficiente. Luego el eco de los aparatos de gran calibre. En medio pienso cómo puedo controlar aún mejor desde el móvil mi ejército virtual de agentes de IA en la nube.

El ejercicio mental es antiguo, en nuestro caso ya está sobre otra pieza: Live in the future and fix what's missing. Vive tan adelante que ya hoy veas los problemas de pasado mañana. Si construyes la solución ahora, puedes venderla mañana. Eso es un campo de juego de la carrera de la IA, no una fórmula wellness.

Ahora mismo no estoy contento con la estructuración de mis tropas personales de construcción de IA. El centro de control es una app de chat, conectada con agentes OpenClaw que viven en una red de VPS de Hetzner. Eso ya es muy cool. Trae trabajo de mantenimiento, sobre todo en la gestión de permisos.

09:30
27 de agosto de 2026. Lago, campo de entrenamiento, móvil. El ejército está en la nube. La cápsula no.
02 · Lo que molesta

Contraseñas, keys, tokens, MFA, fingerprints, números, mails. Un revoltijo, no un sistema.

Quien ejecuta código como John ha tenido la flota con nosotros durante mucho tiempo. Eso está así en el plan de seguridad del 24 de julio de 2026. La huella digital protege el login, no la sesión en curso. Un agente con shell leyó el archivo central con los accesos, sin un prompt. El nivel 0 está hecho: permisos 600, keys claras. El nivel 1, vaults según radio de explosión en lugar de según proyecto, está abierto. Exactamente ahí está el dolor que siento en el lago.

El ejército de agentes de IA necesita accesos para cumplir su misión. El Render-Agent necesita Adbeamer, no Kraken. El Backup-Job necesita rrsync, no la cuenta de Ads. El Schreib-Agent necesita la revista, no el Trading-Key. Hoy estos mundos a menudo aún están juntos en una cabeza, un chat, una sesión. En el móvil se pone peor: el móvil es el camino más cómodo hacia el ejército y la caja fuerte más delgada.

Definición: Un ejército de agentes de IA es un conjunto de agentes especializados en infraestructura propia, controlados por un humano a través de un dispositivo estrecho. OpenClaw en Hetzner es nuestra forma de construcción actual, a fecha de 27 de agosto de 2026. Esto no es una comparación de productos. Es el estado actual del que cuelga la pregunta.
03 · Cápsulas en los servicios secretos

Cómo se encapsula el conocimiento de forma segura, y el agente puede cumplir su misión de todos modos.

La pregunta es tan antigua como los servicios secretos y tan actual como el timeline. Wikipedia data el principio del aislamiento hasta el secreto del fuego griego. El Proyecto Manhattan es el ejemplo de manual de la era moderna: en Oak Ridge la gente operaba centrifugadoras que separaban uranio-235, y la mayoría no sabía que exactamente eso era lo que hacían. Ultra en la Segunda Guerra Mundial llevaba dos sellos a la vez: el nivel Top Secret y la palabra clave que recortaba el círculo de lectores una vez más.

Los servicios de inteligencia de EE. UU. lo han vertido en normas que están disponibles públicamente. Director of Central Intelligence Directive 1/19 nombra cuatro cerraduras, no una. El acceso a Sensitive Compartmented Information (SCI) necesita una autorización (clearance), una aprobación de acceso formal (access approval), una inducción (indoctrination) y un need-to-know demostrado. Quien tiene las cuatro no recibe de todos modos «todo lo secreto», sino el nivel más bajo y el compartimento más pequeño que basta para la misión. Las fuentes y los métodos se omiten, se simplifican o se meten en un anexo especial que está más estrechamente controlado que el informe mismo.

Fig. 01Cuatro cerraduras, una misión. DCID 1/19, público en FAS.
01Clearance

La persona puede ver secretos de un cierto nivel en absoluto. Sin eso, el resto cae.

02Access approval

El compartimento mismo, a menudo detrás de una palabra clave. SCI y Special Access Programs están por encima de la escala normal de niveles.

03Indoctrination

La inducción. Tú sabes qué reglas valen, y has firmado que las vas a cumplir. Esto no es un tutorial, es un contrato.

04Need-to-know

Incluso con los tres primeros vale: solo lo que es necesario para esta misión. Quien puede entrar en el compartimento no se lleva de todos modos todo el armario.

Tearline, ORCON, el Fallführer y el agente humano

Una tearline es la segunda versión más delgada de un informe: bajo una línea está el contenido que un receptor con un nivel más bajo puede necesitar, sin ver la fuente y el método. Las guías de Homeland Security exigen tales líneas cuando hay que pasar indicios de terror a autoridades estatales y municipales. Originator Controlled, ORCON para abreviar, significa: quien ha generado la información determina quién puede retransmitirla. Eso protege las fuentes. También genera atascos. La comisión del 9/11 nombró ORCON expresamente como un obstáculo.

Importante para nosotros, porque tomamos la palabra agente al pie de la letra: en la dirección de inteligencia el agente humano es a menudo el activo afuera, no la persona en el escritorio. El Case Officer, el Fallführer, mantiene el expediente. El agente afuera típicamente no conoce la red, no las otras fuentes, a menudo ni siquiera el nombre real de la central. Las estructuras celulares en el trabajo ilegal son calles de un solo sentido: si se compromete una célula, no cae todo el mapa. Eso es cruel y eficaz. También es la forma más dura de encapsulación que conoce este mundo.

Need-to-know tiene un segundo filo, a menudo olvidado. DCID 8/1 dice en esencia: Need-to-know no significa solo que los clientes solo reciban lo necesario. También significa que todo reciban lo que necesitan para el encargo. Después del 11 de septiembre de 2001, la Comisión del 9/11 dio la vuelta a la cultura. En el Executive Summary está la frase de que el sistema de Need-to-know debía ser reemplazado por un sistema de Need-to-share. La comisión llamó a la negativa a compartir el mayor obstáculo para el análisis All-Source. ODNI escribió en 2008 que la cultura Need-to-know de la Guerra Fría era ahora un obstáculo. Intellipedia, el wiki clasificado de la Community desde 2006, fue un intento de practicar el compartir dentro de las vallas.

La contradicción permanece. Más cabezas sobre un secreto aumentan el riesgo de compromiso. Demasiado pocas cabezas aumentan el riesgo de que nadie conecte los puntos. Ambos riesgos son reales. Ambos han costado muertos, de formas distintas. Quien resuelve uno negando el otro no ha leído.

Lo que esto no es: una guía para reconstruir servicios de inteligencia. Es la mecánica pública, en la medida en que figura en DCID, DoD-Manuals y la Comisión del 9/11. Ninguna historia de insider, ninguna folklore de espionaje sin verificar.
04 · Transferencia

Las mismas cerraduras, otras tropas. El agente recibe el encargo, no la caja fuerte.

Trasladado al ejército de agentes de IA eso significa primero: ningún proceso ve el `.env` completo. El Render-Agent recibe un ticket para un job, no la clave de escritura de Hetzner. El Trading-Agent recibe el compartimento del dinero, no el almacén. Eso es Need-to-know como sistema de archivos, no como póster.

  • ClearanceQué compartimentos puede nombrar un proceso en absoluto. En lo nuestro planificado como Vaults según radio de explosión: Infra, Money, IA, Marketing, Clients. Security-Plan, nivel 1, abierto.
  • CompartmentCompartimentos de palabra en clave. Un OpenClaw-Worker en un VPS es un compartimento, no "la cloud". Dos agentes, dos compartimentos, aunque tengan la misma cuenta de Hetzner.
  • IndoctrinationEl archivo de misión que el agente ha firmado: system prompt, hosts permitidos, Vaults prohibidos, fecha de caducidad. Registrado. Revocable.
  • Need-to-knowEl encargo como Tearline: objetivo, constraints, canal de retorno. Sin fuentes, sin Master-Keys, sin números de teléfono de las personas detrás de los tokens.
  • ORCONQuien ha generado el secreto puede dejarlo morir. Service Accounts con caducidad, no un JWT hasta 2036.
  • Fallführer / AgentEl móvil es el radio del Fallführer. La sala de expedientes se queda en el VPS. La app de chat puede llamar al ejército, no poseer la flota.
  • Need-to-shareCuando dos agentes tienen que colaborar, un broker abre una articulación con límite de tiempo entre dos compartimentos. Los compartimentos no se convierten en un solo archivo.
  • TearlineLo que aparece en el móvil es la versión delgada: status, siguiente paso, alarma. El scan, la key, el dump se quedan abajo, detrás de la línea.

9/11 es la advertencia en la otra dirección. Si cada agente solo conoce su especialidad y nadie puede ver los puntos, construyes un ejército que es brillante en lo local y ciego en lo global. DCID 8/1 sigue siendo por eso la segunda mitad de la transferencia: el agente debe todo conseguir lo que el encargo necesita. Si no, no cumple la misión, y has confundido seguridad con incapacidad laboral.

En la práctica, para nosotros, eso significa: el chat en el móvil contacta a un broker. El broker comprueba qué persona está ahí (dispositivo, factor, sesión). Comprueba qué agente se llama. En tiempo de ejecución solo obtiene las referencias que este encargo necesita del vault adecuado. Los valores están en la memoria del proceso, no en un archivo en el teléfono, no en una captura de pantalla, no en un historial de chat que el modelo cite mañana. Sin clasificar sigue siendo la pauta mientras no confiemos en el sistema: obtiene, no envía nada por sí solo. Así está en las reglas de la casa del 31 de julio de 2026. El nivel de confianza es una comprobación con ritmo, no un estado.

05 · Cuatro capas

El móvil es el puente, no la fábrica.

Muchos empiezan así: app de agente en el phone, API-Keys en las notas, cliente SSH con root-key, Telegram como canal multiusos. Se siente rápido. No escala. En cuanto el primer agente escribe archivos, toca deployments o toca APIs de dinero, necesitas aislamiento. Control móvil significa: das encargos, confirmas gates y lees el estado. El trabajo pesado corre en un servidor que controlas. Los secrets están en un vault o en server-env, nunca de forma permanente en el dispositivo del bolsillo.

Objetivo
Encargo en 20 segundos

Desde el lockscreen hasta el job lanzado sin portátil.

Límite
Ningún secret en el phone

El dispositivo puede disparar, no llevar la caja fuerte.

Prueba
Rastro auditable

Cada encargo tiene emisor, hora, destino y resultado.

01 CanalChat en el móvil

Telegram Topic, Slack Thread o un DM de bot dedicado. Solo remitentes en allowlist. Cada tema es un contexto de job.

02 ControlGateway / Router

Recibe mensajes, comprueba auth, encola tasks, escribe logs. OpenClaw, bot propio o CI-webhook.

03 WorkersAgentes en VPS

Sesiones o contenedores separados. Derechos de escritura solo en rutas permitidas. Sin root a ciegas para jobs de rutina.

04 VaultSecrets aislados

API-Keys, deploy-tokens, contraseñas de DB solo en el servidor. Los clientes móviles reciben session-tokens con TTL corto.

Regla práctica: si sacas la batería del phone, nada crítico puede seguir corriendo sin protección y nada sensible debe quedarse en el dispositivo.
1
Un VPS como homebase

Hetzner o comparable. Agent-Runtime allí. Backups, firewall, solo los puertos necesarios. Updates planificados, no en cualquier momento.

2
Topics en vez de chat del caos

Un topic por producto o pipeline. Magazin aquí, deploy allá. Así el contexto se mantiene separable y vuelves a encontrar los encargos.

3
Allowlist + roles

Solo IDs de remitentes conocidos. Leer es barato, escribir y publicar son caros. Acciones duras detrás de approve.

4
Need-to-know para tools

El Magazin-Worker recibe Magazin-Ops, no todo el SSH de la flota. El Video-Worker recibe rutas de render, no la Billing-Console. El mismo corte que en los cuatro candados de arriba.

06 · En el dispositivo

Qué hay realmente en el móvil y qué nunca.

  • MessengerTelegram o Slack con 2FA, app-lock biométrico y cuentas de trabajo separadas.
  • Status-ViewConfirmaciones cortas, progreso, errores. Sin dumps de logs interminables en el chat. Esa es la tearline de la sección 04, como UI.
  • Approve-GatesLas acciones destructivas o caras necesitan un OK explícito del remitente en allowlist.
  • SSH opcionalSolo break-glass. Key efímero, jump-host, sin root-key permanente en la app de archivos.
  • No en el dispositivoenv de producción, root de Cloud-Console, PATs de validez ilimitada, notas sin cifrar con secrets.

Si tienes que usar la terminal en el phone a la fuerza: sesiones cortas, keystore con respaldo de hardware donde sea posible, y después del job cierra el acceso otra vez. El control cotidiano sigue siendo el chat.

Tabla 1Defaults móviles de los que rara vez te arrepientes
ÁreaDefaultPor qué
CanalTelegram Forum-Topic o Slack ThreadEl contexto se queda pegado al job
AuthSender-Allowlist + Bot-Token solo del lado del servidorEl historial de chat robado por sí solo no basta
SecretosServer-Env / Vault, nunca pegado en el chat de forma permanentePerder el teléfono sigue siendo superable
PermisosLeast privilege por cada WorkerUn job comprometido no se lo come todo
PublicarDraft primero, live solo con una orden clarasalvo que pidas live de forma expresa
LogsCorto en el chat, largo en el servidorEl chat sigue siendo usable

Estado al 27 de agosto de 2026. Derivado del funcionamiento actual de OpenClaw/Ghostclaw y de la práctica habitual de least privilege.

07 · Checklist y la casilla que falta

Las capas están. El centro de control, que se siente como un producto, no está.

Cuatro capas, allowlist, vault, tearline en el chat: así lo operamos hoy como práctica. Claude Code Mobile lo hemos medido: chat con upload, sin SSH, un repo, sin credenciales propias. El dragón se queda encadenado. OpenClaw en Hetzner es lo contrario: tropas reales, keys reales, esfuerzo real. En medio se abre la casilla en la que el Fallführer puede transmitir sin meterse el archivo entero.

  1. Allowlist en su sitio
    Solo tu user-ID y los remitentes liberados de forma explícita pasan.
  2. Bot-Token no en el chat
    El token vive en Server-Env. La rotación está ensayada, no solo documentada.
  3. Las ops destructivas necesitan approve
    Delete, dinero, prod-deploy, SSH amplio: gate activado, no solo cortesía.
  4. Worker-scope estrecho
    Magazin-Jail escribe posts, no tablas de usuarios y no .env.
  5. Contrato de estado claro
    Start-ACK, enlace de resultado, error con snippet. Ningún job mudo de 10 minutos.
  6. Break-glass separado
    El SSH de emergencia y el chat cotidiano son dos caminos. El camino cotidiano se queda estrecho.

Cuando eso está, la gestión móvil es aburrida en el mejor sentido: escribes el encargo, el servidor trabaja, recibes el enlace. La UI de cápsula, que muestra need-to-know como superficie en lugar de como folklore de chat, sigue faltando. El alcalde de IA local John recibe con agradecimiento las pistas pertinentes.

Luego el otro oficio. Histórico, manual, fregar datos en el sótano de tablas del museo de la mediana empresa. Quien no puede describir su ejército de agentes en una tabla (quién puede qué, hasta cuándo, para qué), no tiene ejército. Tiene un piso compartido con llave maestra.

Lo que no afirmamos: que McGrinsey ya tiene el centro de control como producto. Las cuatro capas son el estado actual. El plan de seguridad tiene el nivel 0 hecho, el nivel 1 abierto. Este texto es ambas cosas: la nota de práctica y la pregunta.
08 · Tabla de hechos
AfirmaciónCestaFuente
Escena en el lago, 27 de agosto de 2026, campo de ejercicios en el bosqueInforme en primera personaJohn, esta mañana. Ninguna foto geolocalizada en este texto.
Centro de control: Chat-App, OpenClaw, Hetzner-VPSHecho de la arquitectura de la casaCLAUDE.md, Ghostclaw, infraestructura MCG. Ninguna auditoría de producto de terceros.
Cuatro cerraduras para SCIHecho de la normaDCID 1/19, público en FAS.
Need-to-know también abarca «todo lo necesario»Hecho de la normaDCID 8/1, público en FAS.
Comisión 9/11: Need-to-share en lugar de Need-to-knowHecho del informe9/11 Commission Report, Executive Summary.
Oak Ridge, la mayoría no sabía de U-235Ejemplo estándarWikipedia, Compartmentalization. Caso de manual, ningún expediente primario aquí.
Los vaults según radio de explosión resuelven el problema del móvilHipótesisNuestro transfer. El nivel 1 en el plan de seguridad está abierto. Ningún ensayo de campo en este texto.
Claude Code Mobile no sirve como agenteMedición propiaMagazin, Der Drache an der Kette, agosto 2026.
Cuatro capas: Channel, Gateway, Worker, VaultNota prácticaOperación continua OpenClaw-/Ghostclaw, 27 de agosto de 2026. Sin Vendor-Review.
Ningún secret de forma permanente en el phoneDefault, documentadoOWASP Secrets Management Cheat Sheet. Regla de casa, nivel 0.
09 · Fuentes
  1. DCID 1/19, SCI handling
    Cuatro candados, need-to-know, sanitizing de fuentes y métodos.
    https://irp.fas.org/offdocs/dcid1-19.html
  2. DCID 8/1, Intelligence Information Sharing
    Need-to-know también significa: todo lo que el encargo necesita.
    https://irp.fas.org/offdocs/dcid8-1.html
  3. 9/11 Commission Report, Executive Summary
    Sustituir need-to-know por need-to-share. El mayor obstáculo para el análisis all-source.
    https://9-11commission.gov/report/911Report_Exec.pdf
  4. ODNI, Intelligence Community Information Sharing Strategy, 2008
    El need-to-know de la Guerra Fría como obstáculo. Stewardship en lugar de ownership. ORCON como atasco.
    https://www.govinfo.gov/content/pkg/GOVPUB-PREX28-PURL-LPS93425.pdf
  5. Wikipedia, Compartmentalization (information security)
    Fuego griego, Manhattan, Ultra, niveles de codeword.
    https://en.wikipedia.org/wiki/Compartmentalization_(information_security)
  6. DoDM 5105.21, SCI program
    SCI solo a personas con acceso y need-to-know demostrado.
    https://sgp.fas.org/othergov/dod/5105_21v1.pdf
  7. Peter Steinberger / MCG
    Live in the future, build what's missing. En nosotros como pieza de magazin y como regla de trabajo.
    https://mcgrinsey.com/magazin/wer-zum-teufel-ist-peter-steinberger/
  8. El dragón en la cadena
    Claude Code Mobile, cuatro vallas, ningún agente.
    https://mcgrinsey.com/magazin/der-drache-an-der-kette/
  9. OWASP: Secrets Management Cheat Sheet
    Sin secrets en clients, vida útil corta, rotación.
    https://cheatsheetseries.owasp.org/cheatsheets/Secrets_Management_Cheat_Sheet.html
  10. NIST SP 800-63B Digital Identity Guidelines
    Endurecimiento de authenticator y session, base para accesos móviles.
    https://pages.nist.gov/800-63-4/sp800-63b.html
  11. CIS Benchmarks / baseline de servidor endurecido
    Firewall, servicios innecesarios apagados, ritmo de parches para la homebase.
    https://www.cisecurity.org/cis-benchmarks
  12. Telegram Bot FAQ / privacy model
    Protección del bot token, lo que ven los bots y lo que no.
    https://core.telegram.org/bots/faq
  13. OpenClaw Docs
    Gateway, sessions, channel routing para el control de agentes.
    https://docs.openclaw.ai

Fecha límite: 27 de agosto de 2026. Escrito con el McGrinsey Writing Skill. No es un artículo de la empresa, por eso no hay McGrinsey Ratio.