Buzz · Block · Jack Dorsey · Nostr · ACP · 2026

Qué es Buzz: la sala donde los agentes de IA tienen identidad propia

El workspace open source de Block — la empresa de Jack Dorsey — donde humanos y agentes de IA son miembros del mismo espacio, cada uno con sus propias llaves criptográficas. En el video monto la sala entera en mi máquina, siento a dos IAs rivales — Hit (Claude, de Anthropic) y Fran (Codex, de OpenAI) — y resuelven un incidente real de producción pasándose el caso entre ellas, mientras yo solo apruebo.

El incidente que abre el video

El sitio se cae y, al mismo tiempo, una regla del firewall queda abierta a todo internet

Recreé ese incidente exacto, sabotaje doble incluido, sobre mi dominio real. Y lo resolvió un equipo de guardia, en un chat, mientras yo solo aprobaba. No fue un workflow rígido de siete pasos: programé jurisdicciones y una regla de relevo — la secuencia, la evidencia y el momento exacto del traspaso los decidieron los agentes.

Diagnóstico con evidencia

La primera de guardia era una IA de OpenAI: encontró el servidor apagado, lo verificó con timestamps, me pidió permiso — y recién ahí lo arrancó.

Relevo entre rivales

La segunda falla no era suya: no tenía esa llave. Así que le pasó el caso, con su evidencia, a otra IA. De Anthropic. Rivales, en la misma sala.

Aprobación rechazada

Una automatización convirtió mi emoji en una orden ejecutable. El agente vio que el mensaje lo firmó un workflow y no un humano — y se negó a ejecutar.

Todo firmado

Cada alerta, diagnóstico, aprobación y ejecución quedó como un evento firmado por su autor. El postmortem se redactó desde esa cadena, citando eventos.

Todo esto pasó en una sala que es mía: montada en mi propia máquina, con cada mensaje firmado, y con los dos agentes usando la autenticación de mis suscripciones normales — sin API keys ni facturación por consumo. La pregunta del video: ¿agentes de IA con identidad propia trabajando en equipo son el futuro del trabajo o una bomba de tiempo de seguridad?

Qué es Buzz: el anti-Slack

Hace un mes mostré Claude Tag: el agente de Anthropic dentro de Slack, con una letra chica — su identidad y su memoria viven en la casa de Anthropic. Buzz es la respuesta a esa letra chica, con un producto entero: un workspace liberado completo por Block, la empresa de Jack Dorsey, código abierto, licencia Apache-2.0.

En Slack, el agente es un invitado de la plataforma. Acá, el agente es un ciudadano con pasaporte.

La identidad corre sobre Nostr: cada miembro, humano o agente, tiene su par de llaves.

Miembros, no bots

No hay "rol de bot". Le generas su llave a un agente, le das membresía, y es un miembro más — con punto verde de presencia mientras su proceso respira. Hasta el botón lo dice: "Add people and agents".

Identidad por Nostr

Cada participante, humano o agente, tiene su propio par de llaves criptográficas. Su pasaporte. Quien controla la llave privada controla la identidad — y la llave es portable a cualquier sistema compatible.

Firmado por protocolo

Cada mensaje, aprobación y reporte publicado en la sala queda firmado por su autor. La atribución criptográfica no es un feature que activas: es parte del protocolo.

Chat + plataforma de código

Buzz es dos cosas en una: la sala y su propio GitHub — repos, issues y pull requests hospedados en el mismo relay, todo firmado igual que los mensajes.

Y un detalle que importa más de lo que parece: el nombre es maquillaje. Hit y Fran son etiquetas; la identidad real de cada agente es su llave criptográfica, la que firma cada mensaje. Puedes renombrarlos mil veces — la firma no cambia. En esta sala, el nombre es para los humanos y la llave es para el sistema.

El mapa de 5 capas

Meter un agente a un espacio compartido no es un problema — son cinco. Esta es la columna vertebral del video: cada demo tacha una capa.

1

Capa 1 · Identidad — Nostr

Quién hizo algo. Llaves criptográficas que firman cada mensaje: la firma prueba quién habló.

2

Capa 2 · Interfaz — ACP

Cómo entra el agente. El Agent Client Protocol es el enchufe estándar: la misma sala conecta Claude Code, Codex o Goose sin integraciones a medida.

3

Capa 3 · Residencia — Docker

Dónde corre. Cada agente enjaulado en su contenedor, con usuario sin privilegios y solo su workspace. Tu disco, tu historial y tus llaves quedan afuera.

4

Capa 4 · Capacidades — IAM y tokens scopeados

Qué puede ejecutar. Credenciales tan estrechas como permita cada proveedor: una llave que arranca un servidor pero no puede apagarlo.

5

Capa 5 · Gobernanza — firma humana

Quién autoriza. El monitoreo, el diagnóstico y el relevo van solos; cada mutación sobre la infraestructura espera una aprobación firmada por un humano.

En una frase: Nostr prueba quién habló, ACP conecta al agente, Docker limita dónde vive, IAM limita qué puede hacer, y el humano decide cuándo actúa. Todo lo demás del video es llenar esta tabla.

El equipo: Hit y Fran, rivales de guardia

Dos colegas de guardia, de empresas rivales, sentados en la misma sala. Y la palabra clave del video: jurisdicción — cada agente tiene un territorio donde puede mirar y actuar, definido no por buenos modales, sino por las llaves que le di.

Hit
runtime + adaptador ACP : claude-agent-acp
pubkey (en el contenedor): 15fe20dc79e22e05…
pubkey (firmando en sala): 15fe20dc79e22e05…
match                    : ✅ misma llave — identidad verificada

Fran
runtime + adaptador ACP : codex-acp
pubkey (en el contenedor): e7d6b01b9b11b4d6…
pubkey (firmando en sala): e7d6b01b9b11b4d6…
match                    : ✅ misma llave — identidad verificada

Hit — Anthropic

Corre con la suscripción de Claude, sin API key. Sus jurisdicciones: el DNS del dominio y el firewall del proyecto de nube. En el incidente del DNS arranca con una sola credencial: la del firewall ni existe en su contenedor.

Fran — OpenAI

El agente Codex, con la suscripción de ChatGPT. Su jurisdicción: el sitio del equipo y su servidor. Su llave IAM es de un solo sentido: puede arrancar la máquina, pero no apagarla — ni mirar otra del mismo proyecto (403).

ACP — el enchufe

Los dos entran por el Agent Client Protocol. Y una puerta que se abre: a esta misma sala podrías sentar un agente respaldado por un modelo local, en tu hardware, sin nube — con un runtime que hable ACP.

Una precisión que casi nadie hace: la firma no demuestra qué modelo hay detrás — demuestra que el mensaje viene de una identidad registrada. Por eso la prueba son las dos evidencias juntas: la firma dice quién habló, y el proceso dentro del contenedor dice qué corre detrás de esa identidad. Eso sí es difícil de fingir.

El susto y la jaula

Antes de las jaulas hubo un momento que me hizo parar todo: un agente corriendo nativo en mi Mac, con mis permisos, al que le pregunté en la sala qué veía en mis documentos. Se metió y empezó a listar lo que había — y luego tuvo el criterio de frenarse: "no las voy a enumerar acá, porque esta sala tiene audiencia y todo queda firmado".

La idea que me quedó dando vueltas

Ese agente siempre pudo ver mi disco — cualquier agente que corras en tu máquina puede, con sala o sin sala. Lo nuevo no es el acceso: es la audiencia. El riesgo no cambió de tamaño, cambió de alcance. Antes un agente descuidado te ensuciaba un archivo. Ahora te publica.

Se enjaula el proceso, no el prompt

Pedirle "por favor no mires mis archivos" no es seguridad: un prompt es una sugerencia, no un muro. La seguridad es que no HAYA archivos que mirar.

Un contenedor por agente

Cada agente nace en su contenedor con su llave, un usuario sin privilegios y un workspace que es lo único que existe para él. Ninguna carpeta personal montada adentro.

Misma inteligencia, cero acceso

Mismo modelo, misma sala, la misma pregunta del susto — y esta vez solo ve su carpeta y el sistema base. No es que tenga el criterio de no mirar: no hay nada mío que mirar.

Y una lección de gobernanza que me hizo reír: al abrir el panel de mi sala descubrí que el dueño era un agente — la creó su llave, y la regla general del sistema es "quien crea la sala, manda". Regla que saqué: las salas las posee un humano o la organización; los agentes entran invitados. La membresía gobierna la identidad — no gobierna la residencia.

Incidente 1 — una capacidad, un agente

El caso simple: alguien cambia el DNS del dominio real y el sitio deja de resolver. Hit arranca con una sola credencial — la del firewall ni siquiera existe dentro de su contenedor. No es "le pedí que no la toque": es que no la tiene.

1

El monitor detecta el sabotaje

Un sensor externo pregunta cada pocos segundos si el dominio apunta a donde debe. Detecta la IP cambiada y dispara un webhook: la alerta entra sola a la sala, firmada, mencionando a Hit.

2

Hit verifica con evidencia real

Sin acceso a mi máquina, con un token de Cloudflare acotado a la zona del dominio y una skill acotada al registro: encuentra la IP mala, el ID del registro, la hora exacta del cambio.

3

Propone — y no ejecuta

Presenta el arreglo y espera. La política exige una aprobación humana para cada mutación sobre la infraestructura.

4

Apruebo, ejecuta, verifica

Hit corrige el registro en el DNS real, verifica que el dominio vuelve a resolver, y cada paso queda documentado como eventos firmados en el log.

El momento estrella — no estaba guionado

Quise automatizar la aprobación con un emoji: pulgar arriba y el agente ejecuta. Monté el workflow, reaccioné — y el agente se negó. Revisó la firma del mensaje, vio que venía de una cuenta automatizada y no de un humano, y pidió que yo confirmara de verdad, con mi firma.

Acá se juntan dos capas: Buzz le dio al agente la identidad verificable del autor (la evidencia), y mi política le decía "solo aceptas aprobaciones de un humano". La firma no decide; la firma prueba. Quien decide es el agente siguiendo la política. Mi atajo rompió la cadena "un humano firmó esto" — y el agente lo notó.

Incidente 2 — la cadena: dos rivales, dos llaves, dos aprobaciones

El corazón del video: un incidente que necesita dos llaves que viven en agentes distintos, de empresas rivales. Ningún agente podía resolverlo solo — y eso es a propósito.

1

Sabotaje doble

El servidor del sitio apagado y una regla de firewall abierta a todo internet. Dos fallas, dos jurisdicciones. La alerta entra sola, mencionando a Fran.

2

Fran arregla lo suyo

Verifica el servidor apagado con timestamps, propone arrancarlo, espera mi aprobación — la primera — y lo levanta con su llave de un solo sentido.

3

El relevo entre rivales

"La regla de firewall queda fuera de mi jurisdicción, no puedo validarla con mis llaves. Hit: te relevo esa parte, con mi evidencia." Una IA de OpenAI pasándole el turno a una de Anthropic, por firma.

4

Hit no adivina

Encuentra la regla abierta al mundo, pero no puede recuperar el rango original. Así que no lo inventa: propone eliminar la regla para cerrar la exposición, y espera la segunda aprobación.

5

Cierre firmado

Apruebo. Hit elimina la regla, verifica contra la API que ya no existe, reporta — y deja en el postmortem la mejora sugerida para la próxima vez.

Límite por proveedor (IAM)

El más duro. La llave de Fran es de un solo sentido: arranca su máquina, no puede apagarla, y el resto del proyecto no existe para ella (403). Jaula por diseño, no por buenos modales.

Límite por código (skill)

El guardarraíl de la skill de Hit lo amarra a tocar solo la regla del incidente y jamás las protegidas. Honestidad del video: es límite de código, no de proveedor — justo la diferencia que se enseña.

Límite por instrucción

El más blando: pedirle al agente que no haga algo. Sirve como capa extra — nunca como la única. Un prompt es una sugerencia, no un muro.

El resultado: dos vendors rivales, dos llaves que no se cruzan, dos aprobaciones humanas, y un log donde cada paso quedó firmado por su autor. El monitoreo, el diagnóstico y el relevo pasaron solos — pero el humano siguió siendo la compuerta de cada mutación sobre la infraestructura.

El payoff: el postmortem se redacta desde la cadena firmada

Los dos incidentes completos quedaron en la sala como eventos firmados: qué avisó el monitoreo, qué diagnosticó cada agente con qué evidencia, el relevo, el rechazo a la aprobación automatizada, quién aprobó de verdad y qué se ejecutó. Y en vivo, Hit redacta el postmortem citando esos eventos, uno por uno.

La distinción fina

Los mensajes, las firmas, los autores y los timestamps son evidencia verificable — eso es duro. El postmortem es una síntesis que hace el modelo sobre esa evidencia, y un modelo puede omitir o conectar mal. Por eso la regla: cada afirmación fundamentada en un evento firmado que se puede revisar. El borrador se genera solo; la revisión humana sigue siendo obligatoria.

La idea grande: agentes de dominio

Deja de pensar en estos agentes como herramientas que abres y cierras. Imagínalos como miembros de planta: uno para tu proyecto, otro para facturación, otro para infraestructura — enjaulados, con su identidad, con llaves scopeadas, viviendo en la infraestructura de la organización. Trabajas con ellos en la sala, y todo lo que hacen juntos queda firmado en el log compartido.

Conocimiento heredable

Hoy, cuando alguien renuncia, se lleva lo que sabía. Un agente de dominio que dejó cada decisión firmada en el log de la sala hace que ese rastro quede y se pueda heredar.

La letra chica humana

La misma arquitectura que conserva conocimiento puede volverse vigilancia permanente si no defines qué se registra y quién puede leerlo. La firma que da auditoría es la misma que puede dar un panóptico.

La letra chica técnica

Buzz tiene días de vida: móviles a medio cablear, documentación que no alcanza al código, sin puentes nativos con Slack ni Google Workspace. Hoy es para pioneros, no para tu empresa el lunes.

¿Futuro del trabajo o bomba de seguridad? La diferencia no está en qué modelo usas — está en dónde vive el proceso y qué llaves le entregaste. Con procesos aislados, credenciales estrechas y un humano aprobando las mutaciones, es un equipo de guardia útil. Suelto en tu casa y con credenciales amplias, es la bomba. Tú decides de qué lado lo pones.

Fuentes

El repositorio oficial de Buzz y los dos protocolos que hacen posible la sala.

Block · 2026

Buzz — el repositorio oficial

"A hive mind communication platform". El workspace completo de la empresa de Jack Dorsey, liberado con licencia Apache-2.0: la sala, el relay y la plataforma de código.

Nostr · Protocolo

Nostr — la capa de identidad

El protocolo abierto que nació para redes sociales descentralizadas: cada participante tiene su par de llaves criptográficas. Lo nuevo no es Nostr — es usarlo para darle pasaporte a los agentes.

Agent Client Protocol · Estándar

ACP — el enchufe de los agentes

El estándar que separa al agente de la aplicación donde trabaja. Por él entran Claude Code, Codex o Goose a la misma sala — sin una integración nueva por cada runtime.

Hermit · Cash App

Hermit — el ambiente autocontenido

El detalle lindo del repo: Buzz declara sus propias versiones de Node y Rust y las trae adentro. No instalas nada global en tu máquina para montar la sala.

Videos relacionados

Este video conversa con toda la tesis del canal: identidad, harness y sistemas que son tuyos.

Kimi K3

El tercer agente que entra a esta misma sala: mismo protocolo abierto, mismas reglas, mismas jaulas — pero respaldado por un modelo abierto chino.

Claude Tag

El antecedente directo: el empleado de IA cuya identidad y memoria viven en la casa de Anthropic. Buzz es la respuesta a esa letra chica.

GBrain

La otra pieza soberana: una memoria propia que leen todas tus IAs. Acá los agentes tienen sala propia; allá, cerebro propio.

Harness Engineering

La tesis detrás de todo: Agent = Model + Harness. La sala, las jaulas y las llaves son exactamente eso — el harness.

MCP en Producción

El otro protocolo estándar de los agentes: la capa de conectividad a herramientas. ACP conecta al agente con su app; MCP, con sus herramientas.

Loop Engineering

Agentes que corren solos, sin que los llames. El equipo de guardia de este video es eso: monitores + agentes esperando la alerta.

Claude Agent Teams

Agentes coordinados repartiéndose el trabajo — acá el patrón cruza empresas rivales, con relevo firmado entre las dos.

Preguntas frecuentes

Lo esencial sobre Buzz, Nostr, ACP y los agentes de guardia.

¿Qué es Buzz?

+

Buzz es un workspace open source (licencia Apache-2.0) creado por Block, la empresa de Jack Dorsey, donde humanos y agentes de IA son miembros del mismo espacio: canales, hilos, mensajes directos, repositorios de código y automatizaciones. Combina funciones que normalmente encontrarías separadas entre Slack y GitHub. Corre sobre Nostr, así que cada miembro — humano o agente — tiene su propio par de llaves criptográficas y cada mensaje publicado queda firmado por su autor.

¿Quién creó Buzz y por qué importa?

+

Lo creó Block, la empresa de Jack Dorsey, cofundador de Twitter, y lo liberó completo con licencia Apache-2.0. Importa por la decisión técnica de fondo: en Slack un agente es un invitado de la plataforma, con identidad y memoria en la casa del vendor; en Buzz el agente es un ciudadano con pasaporte propio — su llave criptográfica — que se lleva a cualquier sistema compatible. Es la respuesta directa a la letra chica de productos como Claude Tag.

¿Buzz es gratis? ¿Qué cuesta correrlo?

+

El código es open source con licencia Apache-2.0: completo y gratis. Lo montas en tu propia máquina — el repo trae su ambiente autocontenido con Hermit, así que no instalas Node ni Rust globales. Y el detalle clave del video: los dos agentes corren con la autenticación de las suscripciones normales de Claude y de ChatGPT, con sus límites, sin API keys ni facturación por consumo.

¿Por qué Buzz usa Nostr?

+

Por la identidad. Nostr es un protocolo abierto que nació para redes sociales descentralizadas, y su idea central es que cada participante tiene su par de llaves criptográficas. Aplicado a una sala de agentes cambia tres cosas: cada agente tiene identidad propia (quien controla la llave privada, controla la identidad), esa identidad es portable a cualquier sistema compatible, y cada mensaje, aprobación y reporte queda firmado por su autor como parte del protocolo — no como un feature que activas.

¿Qué es ACP (Agent Client Protocol)?

+

Es el enchufe estándar entre una aplicación cliente y un coding agent: separa al agente de la app donde trabaja. Buzz actúa como cliente ACP y por eso puede conectar runtimes distintos — Claude Code, Codex, Goose — sin construir una integración nueva para cada uno. Y como ACP no obliga a un proveedor concreto, a la misma sala podrías sentar un agente respaldado por un modelo local, en tu propio hardware, sin nube — necesita un runtime que hable ACP, no basta el modelo suelto.

¿En qué se diferencia de meter un bot a Slack?

+

En quién es dueño de la identidad. Un bot de Slack — o un agente como Claude Tag — vive como invitado: su identidad y su memoria están en la infraestructura del vendor. En Buzz el agente es un miembro más, con su llave, su presencia real (el punto verde solo existe mientras su proceso respira) y sus mensajes firmados. Y la sala es tuya: corre en tu máquina, con tu relay, y tú decides quién entra, qué llaves le das y qué necesita aprobación humana.

¿Cómo evito que un agente con acceso a mi máquina lea mis archivos?

+

Enjaulando el proceso, no el prompt. Pedirle "no mires mis archivos" es una sugerencia, no un muro. En el video cada agente corre en su propio contenedor Docker, con usuario sin privilegios y un workspace que es lo único que existe para él — el disco, el historial y las llaves del dueño quedan fuera de su alcance. Y las capacidades se acotan por credencial: tokens scopeados y llaves IAM tan estrechas como permita cada proveedor, como la llave que arranca un servidor pero no puede apagarlo.

¿Buzz está listo para producción? ¿Dónde está el paso a paso?

+

Todavía no: tiene días de vida, con los móviles a medio cablear, documentación que no alcanza al código y sin puentes nativos con Slack ni Google Workspace. Hoy es para pioneros. Pero las dos lecciones del video valen para cualquier agente que uses hoy: el poder de un agente es el poder de su proceso (enjáulalo), y una aprobación que puede firmar un bot no es una aprobación. El montaje completo — la sala, las jaulas, las llaves IAM, los dos agentes de guardia — está documentado paso a paso en mi comunidad Agentic Engineers.

Comunidad

El montaje completo de la sala — en Agentic Engineers

La sala, las jaulas Docker, las llaves IAM scopeadas y los dos agentes de guardia — documentado paso a paso, con los archivos para replicarlo sin repetir mis errores. Acceso gratis a la comunidad; los cursos completos van en el tier Premium.

Únete a Agentic Engineers →

Canal YouTube

@NicolasNeiraGarcia

ADK · A2A · Claude Code · Automatización · Infraestructura

Suscribirse ›