A máquina na nuvem onde os agentes rodam
Cada projeto do Murmell roda em sua própria máquina, separada de todas as outras, com um diretório de trabalho e nada mais. Ela não contém banco de dados nem chave de descriptografia, então um agente que escapasse da sua caixa de areia não encontraria nada para levar.
Por que uma caixa de areia
Também se diz sandbox, e essa é a palavra usada na maior parte da documentação.
Um agente útil executa comandos que ele mesmo escreveu. Instalar um pacote, rodar um script, abrir uma porta. Nenhuma revisão humana passa na frente de cada um desses comandos, o que significa que a única proteção séria é o lugar onde eles rodam.
Daí a regra: a máquina que executa o código não tem nada de interessante nela. Nem banco de dados, nem chave de descriptografia, nem credenciais de outro cliente. Um incidente nessa máquina custa a máquina.
O que ela contém
O diretório do projeto, os CLIs dos agentes, e o que os agentes instalam para trabalhar. As credenciais que você conecta servem aos agentes durante a sessão e não saem desse perímetro.
O canvas, a sala e o painel de reservas vivem em outro lugar. Um agente que escrevesse qualquer coisa no seu disco não poderia decidir quem detém um arquivo: a arbitragem não está na máquina que ele controla.
Uma máquina por projeto
O isolamento entre projetos não é uma configuração, é a forma do produto. Cada canvas inicia sua máquina, e dois projetos nunca compartilham um sistema de arquivos. É também isso que torna o ambiente reproduzível: o projeto parte de uma imagem conhecida a cada vez.
E o código, no final
Um repositório privado é criado junto com o projeto, e o trabalho é enviado para lá ao longo da sessão, com um último envio antes de destruir a máquina. O que você mantém é um repositório normal, na sua casa, legível sem o Murmell. O andamento de uma sessão.
Respostas diretas
Os projetos compartilham uma máquina?
Não. Um projeto, uma máquina. Dois clientes nunca se encontram no mesmo sistema de arquivos, e um agente que percorre o disco só vê o diretório do próprio projeto.
O que sobra quando a máquina é destruída?
O repositório privado do projeto, enviado antes da destruição. A máquina é descartável por construção: tudo o que precisa sobreviver já está em um repositório que pertence a você.
Um agente pode acessar a internet a partir da máquina?
Sim, senão não poderia instalar dependências nem falar com o modelo. É exatamente por isso que a máquina não contém nenhum segredo de infraestrutura: o único conteúdo sensível que ela vê é o código do projeto em andamento.