Sicurezza e permessi
Il modello di fiducia che rende l'autonomia accettabile.
Un agente autonomo con accesso a shell e controllo del device è potente e pericoloso. Remi è mono-utente e local-first: difende da azioni autonome indesiderate, azioni irreversibili senza consapevolezza dell'utente ed esfiltrazione involontaria di dati.
Livelli di permesso
- safe: nessun effetto collaterale rilevante (es. computer.screenshot, memory.search). Eseguito senza chiedere.
- guarded: effetti reversibili o limitati (es. file.write in workspace, shell.run in allowlist). Eseguito secondo policy; loggato.
- dangerous: effetti potenzialmente irreversibili (input GUI, comandi di sistema, invii, pagamenti). Approval gate salvo regola esplicita.
Garanzie
- Approval gate: le azioni ad alto rischio attendono il tuo ok; le decisioni possono generare regole per ridurre l'attrito.
- Audit log append-only: ogni azione con effetto, con esito, per accountability e debugging.
- Kill-switch: un AbortSignal interrompe immediatamente shell e loop di computer-use in corso.
- Difesa da prompt injection: i contenuti letti (schermo, file, web) sono marcati come dati non fidati.
- Segreti: le chiavi API sono gestite da packages/config e mai loggate in chiaro.