Generado artificialmenteEjército de agentes de IA desde el móvil: lago, MG y cápsula faltante
Diez y media, lago brillante, desde el bosque el traqueteo del campo de entrenamiento de combate urbano. En medio la pregunta tan antigua como los servicios secretos: ¿cómo consigue cada agente exactamente el conocimiento que necesita para la misión, y nada más?
Controlar un ejército de agentes de IA desde el móvil de forma segura y cómoda es el centro de control que falta en la carrera actual de la IA. En McGrinsey eso depende hoy de una app de chat que contacta agentes OpenClaw en VPS de Hetzner. Eso ya es mucho. El esfuerzo de mantenimiento está en el caos de permisos: contraseñas, API-Keys, tokens, multifactor, fingerprints, números de teléfono, e-mails. Quien quiera gestionar agentes y mantener el secreto puede aprender de la lógica de cápsulas de los servicios de inteligencia. No conocemos una solución lista. Las pistas útiles las recibe el KI-Bürgermeister local.
Diez y media en Alemania. El lago brilla. Desde el bosque trina el MG.
Estoy sentado junto al agua. Helicópteros y entrenamiento con drones del campo de combate urbano ponen un traqueteo sobre el bosque que suena como un piar si escuchas el tiempo suficiente. Luego el eco de los aparatos de gran calibre. En medio pienso cómo puedo controlar aún mejor desde el móvil mi ejército virtual de agentes de IA en la nube.
El ejercicio mental es antiguo, en nuestro caso ya está sobre otra pieza: Live in the future and fix what's missing. Vive tan adelante que ya hoy veas los problemas de pasado mañana. Si construyes la solución ahora, puedes venderla mañana. Eso es un campo de juego de la carrera de la IA, no una fórmula wellness.
Ahora mismo no estoy contento con la estructuración de mis tropas personales de construcción de IA. El centro de control es una app de chat, conectada con agentes OpenClaw que viven en una red de VPS de Hetzner. Eso ya es muy cool. Trae trabajo de mantenimiento, sobre todo en la gestión de permisos.
Contraseñas, keys, tokens, MFA, fingerprints, números, mails. Un revoltijo, no un sistema.
Quien ejecuta código como John ha tenido la flota con nosotros durante mucho tiempo. Eso está así en el plan de seguridad del 24 de julio de 2026. La huella digital protege el login, no la sesión en curso. Un agente con shell leyó el archivo central con los accesos, sin un prompt. El nivel 0 está hecho: permisos 600, keys claras. El nivel 1, vaults según radio de explosión en lugar de según proyecto, está abierto. Exactamente ahí está el dolor que siento en el lago.
El ejército de agentes de IA necesita accesos para cumplir su misión. El Render-Agent necesita Adbeamer, no Kraken. El Backup-Job necesita rrsync, no la cuenta de Ads. El Schreib-Agent necesita la revista, no el Trading-Key. Hoy estos mundos a menudo aún están juntos en una cabeza, un chat, una sesión. En el móvil se pone peor: el móvil es el camino más cómodo hacia el ejército y la caja fuerte más delgada.
Cómo se encapsula el conocimiento de forma segura, y el agente puede cumplir su misión de todos modos.
La pregunta es tan antigua como los servicios secretos y tan actual como el timeline. Wikipedia data el principio del aislamiento hasta el secreto del fuego griego. El Proyecto Manhattan es el ejemplo de manual de la era moderna: en Oak Ridge la gente operaba centrifugadoras que separaban uranio-235, y la mayoría no sabía que exactamente eso era lo que hacían. Ultra en la Segunda Guerra Mundial llevaba dos sellos a la vez: el nivel Top Secret y la palabra clave que recortaba el círculo de lectores una vez más.
Los servicios de inteligencia de EE. UU. lo han vertido en normas que están disponibles públicamente. Director of Central Intelligence Directive 1/19 nombra cuatro cerraduras, no una. El acceso a Sensitive Compartmented Information (SCI) necesita una autorización (clearance), una aprobación de acceso formal (access approval), una inducción (indoctrination) y un need-to-know demostrado. Quien tiene las cuatro no recibe de todos modos «todo lo secreto», sino el nivel más bajo y el compartimento más pequeño que basta para la misión. Las fuentes y los métodos se omiten, se simplifican o se meten en un anexo especial que está más estrechamente controlado que el informe mismo.
La persona puede ver secretos de un cierto nivel en absoluto. Sin eso, el resto cae.
El compartimento mismo, a menudo detrás de una palabra clave. SCI y Special Access Programs están por encima de la escala normal de niveles.
La inducción. Tú sabes qué reglas valen, y has firmado que las vas a cumplir. Esto no es un tutorial, es un contrato.
Incluso con los tres primeros vale: solo lo que es necesario para esta misión. Quien puede entrar en el compartimento no se lleva de todos modos todo el armario.
Tearline, ORCON, el Fallführer y el agente humano
Una tearline es la segunda versión más delgada de un informe: bajo una línea está el contenido que un receptor con un nivel más bajo puede necesitar, sin ver la fuente y el método. Las guías de Homeland Security exigen tales líneas cuando hay que pasar indicios de terror a autoridades estatales y municipales. Originator Controlled, ORCON para abreviar, significa: quien ha generado la información determina quién puede retransmitirla. Eso protege las fuentes. También genera atascos. La comisión del 9/11 nombró ORCON expresamente como un obstáculo.
Importante para nosotros, porque tomamos la palabra agente al pie de la letra: en la dirección de inteligencia el agente humano es a menudo el activo afuera, no la persona en el escritorio. El Case Officer, el Fallführer, mantiene el expediente. El agente afuera típicamente no conoce la red, no las otras fuentes, a menudo ni siquiera el nombre real de la central. Las estructuras celulares en el trabajo ilegal son calles de un solo sentido: si se compromete una célula, no cae todo el mapa. Eso es cruel y eficaz. También es la forma más dura de encapsulación que conoce este mundo.
Need-to-know tiene un segundo filo, a menudo olvidado. DCID 8/1 dice en esencia: Need-to-know no significa solo que los clientes solo reciban lo necesario. También significa que todo reciban lo que necesitan para el encargo. Después del 11 de septiembre de 2001, la Comisión del 9/11 dio la vuelta a la cultura. En el Executive Summary está la frase de que el sistema de Need-to-know debía ser reemplazado por un sistema de Need-to-share. La comisión llamó a la negativa a compartir el mayor obstáculo para el análisis All-Source. ODNI escribió en 2008 que la cultura Need-to-know de la Guerra Fría era ahora un obstáculo. Intellipedia, el wiki clasificado de la Community desde 2006, fue un intento de practicar el compartir dentro de las vallas.
La contradicción permanece. Más cabezas sobre un secreto aumentan el riesgo de compromiso. Demasiado pocas cabezas aumentan el riesgo de que nadie conecte los puntos. Ambos riesgos son reales. Ambos han costado muertos, de formas distintas. Quien resuelve uno negando el otro no ha leído.
Las mismas cerraduras, otras tropas. El agente recibe el encargo, no la caja fuerte.
Trasladado al ejército de agentes de IA eso significa primero: ningún proceso ve el `.env` completo. El Render-Agent recibe un ticket para un job, no la clave de escritura de Hetzner. El Trading-Agent recibe el compartimento del dinero, no el almacén. Eso es Need-to-know como sistema de archivos, no como póster.
- ClearanceQué compartimentos puede nombrar un proceso en absoluto. En lo nuestro planificado como Vaults según radio de explosión: Infra, Money, IA, Marketing, Clients. Security-Plan, nivel 1, abierto.
- CompartmentCompartimentos de palabra en clave. Un OpenClaw-Worker en un VPS es un compartimento, no "la cloud". Dos agentes, dos compartimentos, aunque tengan la misma cuenta de Hetzner.
- IndoctrinationEl archivo de misión que el agente ha firmado: system prompt, hosts permitidos, Vaults prohibidos, fecha de caducidad. Registrado. Revocable.
- Need-to-knowEl encargo como Tearline: objetivo, constraints, canal de retorno. Sin fuentes, sin Master-Keys, sin números de teléfono de las personas detrás de los tokens.
- ORCONQuien ha generado el secreto puede dejarlo morir. Service Accounts con caducidad, no un JWT hasta 2036.
- Fallführer / AgentEl móvil es el radio del Fallführer. La sala de expedientes se queda en el VPS. La app de chat puede llamar al ejército, no poseer la flota.
- Need-to-shareCuando dos agentes tienen que colaborar, un broker abre una articulación con límite de tiempo entre dos compartimentos. Los compartimentos no se convierten en un solo archivo.
- TearlineLo que aparece en el móvil es la versión delgada: status, siguiente paso, alarma. El scan, la key, el dump se quedan abajo, detrás de la línea.
9/11 es la advertencia en la otra dirección. Si cada agente solo conoce su especialidad y nadie puede ver los puntos, construyes un ejército que es brillante en lo local y ciego en lo global. DCID 8/1 sigue siendo por eso la segunda mitad de la transferencia: el agente debe todo conseguir lo que el encargo necesita. Si no, no cumple la misión, y has confundido seguridad con incapacidad laboral.
En la práctica, para nosotros, eso significa: el chat en el móvil contacta a un broker. El broker comprueba qué persona está ahí (dispositivo, factor, sesión). Comprueba qué agente se llama. En tiempo de ejecución solo obtiene las referencias que este encargo necesita del vault adecuado. Los valores están en la memoria del proceso, no en un archivo en el teléfono, no en una captura de pantalla, no en un historial de chat que el modelo cite mañana. Sin clasificar sigue siendo la pauta mientras no confiemos en el sistema: obtiene, no envía nada por sí solo. Así está en las reglas de la casa del 31 de julio de 2026. El nivel de confianza es una comprobación con ritmo, no un estado.
El móvil es el puente, no la fábrica.
Muchos empiezan así: app de agente en el phone, API-Keys en las notas, cliente SSH con root-key, Telegram como canal multiusos. Se siente rápido. No escala. En cuanto el primer agente escribe archivos, toca deployments o toca APIs de dinero, necesitas aislamiento. Control móvil significa: das encargos, confirmas gates y lees el estado. El trabajo pesado corre en un servidor que controlas. Los secrets están en un vault o en server-env, nunca de forma permanente en el dispositivo del bolsillo.
Desde el lockscreen hasta el job lanzado sin portátil.
El dispositivo puede disparar, no llevar la caja fuerte.
Cada encargo tiene emisor, hora, destino y resultado.
Telegram Topic, Slack Thread o un DM de bot dedicado. Solo remitentes en allowlist. Cada tema es un contexto de job.
Recibe mensajes, comprueba auth, encola tasks, escribe logs. OpenClaw, bot propio o CI-webhook.
Sesiones o contenedores separados. Derechos de escritura solo en rutas permitidas. Sin root a ciegas para jobs de rutina.
API-Keys, deploy-tokens, contraseñas de DB solo en el servidor. Los clientes móviles reciben session-tokens con TTL corto.
Hetzner o comparable. Agent-Runtime allí. Backups, firewall, solo los puertos necesarios. Updates planificados, no en cualquier momento.
Un topic por producto o pipeline. Magazin aquí, deploy allá. Así el contexto se mantiene separable y vuelves a encontrar los encargos.
Solo IDs de remitentes conocidos. Leer es barato, escribir y publicar son caros. Acciones duras detrás de approve.
El Magazin-Worker recibe Magazin-Ops, no todo el SSH de la flota. El Video-Worker recibe rutas de render, no la Billing-Console. El mismo corte que en los cuatro candados de arriba.
Qué hay realmente en el móvil y qué nunca.
- MessengerTelegram o Slack con 2FA, app-lock biométrico y cuentas de trabajo separadas.
- Status-ViewConfirmaciones cortas, progreso, errores. Sin dumps de logs interminables en el chat. Esa es la tearline de la sección 04, como UI.
- Approve-GatesLas acciones destructivas o caras necesitan un OK explícito del remitente en allowlist.
- SSH opcionalSolo break-glass. Key efímero, jump-host, sin root-key permanente en la app de archivos.
- No en el dispositivoenv de producción, root de Cloud-Console, PATs de validez ilimitada, notas sin cifrar con secrets.
Si tienes que usar la terminal en el phone a la fuerza: sesiones cortas, keystore con respaldo de hardware donde sea posible, y después del job cierra el acceso otra vez. El control cotidiano sigue siendo el chat.
| Área | Default | Por qué |
|---|---|---|
| Canal | Telegram Forum-Topic o Slack Thread | El contexto se queda pegado al job |
| Auth | Sender-Allowlist + Bot-Token solo del lado del servidor | El historial de chat robado por sí solo no basta |
| Secretos | Server-Env / Vault, nunca pegado en el chat de forma permanente | Perder el teléfono sigue siendo superable |
| Permisos | Least privilege por cada Worker | Un job comprometido no se lo come todo |
| Publicar | Draft primero, live solo con una orden clara | salvo que pidas live de forma expresa |
| Logs | Corto en el chat, largo en el servidor | El chat sigue siendo usable |
Estado al 27 de agosto de 2026. Derivado del funcionamiento actual de OpenClaw/Ghostclaw y de la práctica habitual de least privilege.
Las capas están. El centro de control, que se siente como un producto, no está.
Cuatro capas, allowlist, vault, tearline en el chat: así lo operamos hoy como práctica. Claude Code Mobile lo hemos medido: chat con upload, sin SSH, un repo, sin credenciales propias. El dragón se queda encadenado. OpenClaw en Hetzner es lo contrario: tropas reales, keys reales, esfuerzo real. En medio se abre la casilla en la que el Fallführer puede transmitir sin meterse el archivo entero.
- Allowlist en su sitioSolo tu user-ID y los remitentes liberados de forma explícita pasan.
- Bot-Token no en el chatEl token vive en Server-Env. La rotación está ensayada, no solo documentada.
- Las ops destructivas necesitan approveDelete, dinero, prod-deploy, SSH amplio: gate activado, no solo cortesía.
- Worker-scope estrechoMagazin-Jail escribe posts, no tablas de usuarios y no .env.
- Contrato de estado claroStart-ACK, enlace de resultado, error con snippet. Ningún job mudo de 10 minutos.
- Break-glass separadoEl SSH de emergencia y el chat cotidiano son dos caminos. El camino cotidiano se queda estrecho.
Cuando eso está, la gestión móvil es aburrida en el mejor sentido: escribes el encargo, el servidor trabaja, recibes el enlace. La UI de cápsula, que muestra need-to-know como superficie en lugar de como folklore de chat, sigue faltando. El alcalde de IA local John recibe con agradecimiento las pistas pertinentes.
Luego el otro oficio. Histórico, manual, fregar datos en el sótano de tablas del museo de la mediana empresa. Quien no puede describir su ejército de agentes en una tabla (quién puede qué, hasta cuándo, para qué), no tiene ejército. Tiene un piso compartido con llave maestra.
| Afirmación | Cesta | Fuente |
|---|---|---|
| Escena en el lago, 27 de agosto de 2026, campo de ejercicios en el bosque | Informe en primera persona | John, esta mañana. Ninguna foto geolocalizada en este texto. |
| Centro de control: Chat-App, OpenClaw, Hetzner-VPS | Hecho de la arquitectura de la casa | CLAUDE.md, Ghostclaw, infraestructura MCG. Ninguna auditoría de producto de terceros. |
| Cuatro cerraduras para SCI | Hecho de la norma | DCID 1/19, público en FAS. |
| Need-to-know también abarca «todo lo necesario» | Hecho de la norma | DCID 8/1, público en FAS. |
| Comisión 9/11: Need-to-share en lugar de Need-to-know | Hecho del informe | 9/11 Commission Report, Executive Summary. |
| Oak Ridge, la mayoría no sabía de U-235 | Ejemplo estándar | Wikipedia, Compartmentalization. Caso de manual, ningún expediente primario aquí. |
| Los vaults según radio de explosión resuelven el problema del móvil | Hipótesis | Nuestro transfer. El nivel 1 en el plan de seguridad está abierto. Ningún ensayo de campo en este texto. |
| Claude Code Mobile no sirve como agente | Medición propia | Magazin, Der Drache an der Kette, agosto 2026. |
| Cuatro capas: Channel, Gateway, Worker, Vault | Nota práctica | Operación continua OpenClaw-/Ghostclaw, 27 de agosto de 2026. Sin Vendor-Review. |
| Ningún secret de forma permanente en el phone | Default, documentado | OWASP Secrets Management Cheat Sheet. Regla de casa, nivel 0. |
- DCID 1/19, SCI handlingCuatro candados, need-to-know, sanitizing de fuentes y métodos.https://irp.fas.org/offdocs/dcid1-19.html
- DCID 8/1, Intelligence Information SharingNeed-to-know también significa: todo lo que el encargo necesita.https://irp.fas.org/offdocs/dcid8-1.html
- 9/11 Commission Report, Executive SummarySustituir need-to-know por need-to-share. El mayor obstáculo para el análisis all-source.https://9-11commission.gov/report/911Report_Exec.pdf
- ODNI, Intelligence Community Information Sharing Strategy, 2008El need-to-know de la Guerra Fría como obstáculo. Stewardship en lugar de ownership. ORCON como atasco.https://www.govinfo.gov/content/pkg/GOVPUB-PREX28-PURL-LPS93425.pdf
- Wikipedia, Compartmentalization (information security)Fuego griego, Manhattan, Ultra, niveles de codeword.https://en.wikipedia.org/wiki/Compartmentalization_(information_security)
- DoDM 5105.21, SCI programSCI solo a personas con acceso y need-to-know demostrado.https://sgp.fas.org/othergov/dod/5105_21v1.pdf
- Peter Steinberger / MCGLive in the future, build what's missing. En nosotros como pieza de magazin y como regla de trabajo.https://mcgrinsey.com/magazin/wer-zum-teufel-ist-peter-steinberger/
- El dragón en la cadenaClaude Code Mobile, cuatro vallas, ningún agente.https://mcgrinsey.com/magazin/der-drache-an-der-kette/
- OWASP: Secrets Management Cheat SheetSin secrets en clients, vida útil corta, rotación.https://cheatsheetseries.owasp.org/cheatsheets/Secrets_Management_Cheat_Sheet.html
- NIST SP 800-63B Digital Identity GuidelinesEndurecimiento de authenticator y session, base para accesos móviles.https://pages.nist.gov/800-63-4/sp800-63b.html
- CIS Benchmarks / baseline de servidor endurecidoFirewall, servicios innecesarios apagados, ritmo de parches para la homebase.https://www.cisecurity.org/cis-benchmarks
- Telegram Bot FAQ / privacy modelProtección del bot token, lo que ven los bots y lo que no.https://core.telegram.org/bots/faq
Fecha límite: 27 de agosto de 2026. Escrito con el McGrinsey Writing Skill. No es un artículo de la empresa, por eso no hay McGrinsey Ratio.


