Agent-Safe Change Control (ASCC)
El sistema que le permite apuntar un agente de IA a una base de datos real de forma segura — acotado, atribuido, revisado, reversible.
En vivo hoy. Cada track de ASCC está publicado y en funcionamiento — la última oleada se completó el 2026-07-17 (cli-v0.1.46+). Las capacidades siguen madurando; díganos qué se rompe.
ASCC es el sistema de seguridad para agentes de Kisenon. El sandboxing es una parte de él. La afirmación, en una línea: el único Postgres donde los cambios de un agente de IA están contenidos, son revisables y son reversibles.
El foso es estructural, no una lista de funciones. cp es el único que escribe en producción, y la promoción es un único punto de control gobernado por el que pasa todo cambio de agente — no una rama que pueda fusionar por lo bajo. Dos garantías se sostienen debajo, ambas deterministas, sin LLM en la ruta de confianza:
- El agente se conecta con una credencial acotada, no superusuario, a un
fork y nunca sostiene una credencial que pueda escribir en
main. - Cada sentencia se atribuye a un registro de acciones de solo lectura — el SQL real, no un resumen.
El ciclo de vida
Un cambio de agente atraviesa cinco etapas. Esta es la columna vertebral de todo lo que sigue.
Entrar de forma segura → Trabajar de forma observable → Promover a través de una compuerta → Aterrizar de forma reversible → Demostrarlo después.
¿De qué tiene miedo?
| ¿De qué tiene miedo? | Etapa | Qué lo detiene |
|---|---|---|
| Que destruya datos | Promoción / Aterrizaje | LINT + POLICY + UNDO |
| Que filtre PII al agente | Entrada | MASK |
| Que tumbe producción (bloqueos, descontrol) | Entrada + Compuerta | LEASH + BLAST |
| No poder saber qué hizo | Demostración | DIFF |
| No poder demostrarlo después | Demostración | LEDGER |
| Que el agente exceda su carril | Entrada | SCOPE |
| No poder deshacer una promoción mala | Aterrizaje | UNDO |
| Que mi esquema de referencia derive | Demostración | EMIT |
Los tracks
Cada track es una garantía. Agrupados por la etapa a la que pertenecen.
Entrada — cómo entra el agente, acotado.
- SCOPE — concesiones derivadas del carril; la credencial solo puede tocar su carril.
- LEASH — presupuestos por sandbox sobre sentencias, cómputo y tiempo de reloj.
- MASK — forks enmascarados; la PII nunca entra en el fork que ve el agente.
Consulte Salvaguardas y Forks enmascarados.
Trabajo — lo que ve mientras se ejecuta.
- captura + un registro de acciones en vivo de cada sentencia.
- DIFF — un diff determinista y legible por humanos del cambio.
- BLAST — una simulación de radio de impacto: bloqueos, duraciones y recuentos de filas medidos.
Consulte Sandboxes y promoción.
Compuerta — lo que la promoción comprueba antes de aterrizar.
- LINT — clasificación estática de riesgo del conjunto de sentencias.
- POLICY — niveles de política de promoción por proyecto.
Consulte Salvaguardas.
Aterrizaje — cómo el cambio llega a main, de forma reversible.
- promoción — autoservicio o aprobada por un humano.
- UNDO — promoción reversible con un clic.
- EMIT — migraciones up/down deterministas.
Consulte Sandboxes y promoción.
Demostración — lo que puede mostrar después.
- LEDGER — atestaciones firmadas verificables sin conexión de lo que aterrizó.
Consulte Sandboxes y promoción.
El invariante que ninguna función debilita
Bajo cada función de ASCC hay tres compuertas de promoción codificadas. Ningún track las relaja jamás:
- un requisito de veredicto verde — el cambio debe haber pasado en el sandbox;
- una guarda de volatilidad — se rechazan las sentencias cuyo resultado de reproducción no es de fiar;
- una comprobación de huecos de secuencia con fallo cerrado — un hueco en la secuencia de sentencias atribuidas bloquea la promoción en lugar de dejarla pasar.
Una función puede añadir fricción encima. Ninguna puede restar estas.
Empiece aquí
¿Nuevo en esto? Empiece por Sandboxes y promoción. Antes de conectar un agente, lea Errores comunes — los antipatrones que anulan estas garantías en silencio.