Pular para o conteúdo principal

Regras do workspace

As regras do workspace são o controle, em arquivo, sobre o que o agente pode tocar em um projeto. Onde a autonomia decide quanto o agente pergunta, as regras decidem o que é permitido, bloqueado ou exige confirmação — independentemente do nível de autonomia.

Elas ficam em .imaginne/RULES.yaml, dentro do workspace, no bloco firewall:.

Exemplo​

.imaginne/RULES.yaml
firewall:
# Bloqueia totalmente (o agente nunca toca):
deny:
- "secrets/**"
- ".env*"
# Exige confirmação antes de agir:
confirm:
- "infra/**"
- "*.tf"
# Permite explicitamente (ex.: extensões liberadas):
allow:
- "*.md"
- "*.py"
# Confinar o agente ao workspace (padrão: true)
strict_workspace: true

Os campos​

CampoEfeito
denyPadrões que o agente nunca pode ler/escrever/executar. Bloqueio rígido.
confirmPadrões que sempre exigem sua confirmação antes da ação.
allowPadrões explicitamente liberados (ex.: tipos de arquivo permitidos).
strict_workspaceQuando true (padrão), o agente fica confinado ao workspace — ler, escrever ou executar fora dele é negado. Defina false para afrouxar (use com cuidado).

As regras são aplicadas a cada chamada de ferramenta: um caminho em deny bloqueia a ação; um caminho em confirm abre um pedido de aprovação.

Relação com autonomia e política​

  • Autonomia (ver) — com que frequência o agente pede confirmação (baixa/média/alta).
  • Regras do workspace (esta página) — o que é permitido, bloqueado ou sensível, por projeto.
  • Política da organização (ver) — limites definidos pelo admin para toda a organização.

Os três se somam: mesmo na autonomia alta, um deny continua bloqueando e os limites fixos de segurança (comandos catastróficos, caminhos de sistema, credenciais como .ssh/.aws/.env) seguem valendo — veja Autonomia e Segurança.

Criar e editar​

  • O .imaginne/ (incluindo o RULES.yaml) é criado pelo comando /init na TUI (/init default para um scaffold, /init this para analisar o projeto e gerar regras adequadas).
  • É um arquivo comum: edite-o e as mudanças valem nas próximas execuções do agente naquele projeto.
Por projeto

Cada workspace tem o seu RULES.yaml. Use-o para proteger pastas sensíveis (segredos, infraestrutura) e para liberar com confiança o resto.

Veja também​