01 Navi
Agent autonome sur matériel dédié, branché sur les outils de travail réels.
- Année
- 2026
- Rôles
- Architecte solution · Développeur · Rédacteur technique
Stack
Contexte
Un assistant conversationnel qui ne voit rien de l'environnement de travail ne peut produire que des réponses plausibles. Ce qui lui manque n'est presque jamais la puissance du modèle : c'est l'accès au contexte réel — les dépôts, l'agenda, les tâches ouvertes, les commits de la semaine — et le droit d'agir dessus.
Ouvrir cet accès pose aussitôt le problème inverse. Un agent qui tourne en continu, qui lit du courrier et qui dispose d'un terminal n'est pas un gadget : c'est une surface d'exposition. La question intéressante n'est donc pas de savoir si un modèle sait écrire du code, mais à quelles conditions on peut lui confier une machine.
Navi est la réponse construite à cette question : un agent autonome sur matériel dédié, en service continu, avec accès en lecture et en écriture aux outils de travail réels, et un périmètre défini par des capacités techniques plutôt que par des consignes.
Intervention
Architecture, mise en œuvre et documentation d'exploitation. Le socle est Hermes Agent de Nous Research, exécuté comme service système sur un Mac mini en fonctionnement permanent, piloté depuis des canaux de messagerie et par la voix, avec transcription locale.
Trois décisions structurent l'ensemble.
L'agent tourne sous son propre compte système, sans identité cloud. Il dispose d'un terminal et d'une autonomie réelle : les règles applicatives protègent contre un agent qui se trompe, pas contre un processus hostile. La seule barrière solide est donc le compte système, et la machine n'est rattachée à aucun compte personnel — tout ce que l'agent voit arrive par une réplication explicitement configurée, dossier par dossier.
Le code que l'agent écrit ne repasse pas par la synchronisation. Il lit un miroir du poste de travail, mais écrit dans un clone isolé, sur une branche, puis ouvre une pull request. Rien de ce qu'il produit ne revient sans revue. Faire écrire deux processus git dans le même dépôt à travers un réseau est par ailleurs la manière la plus fiable de le corrompre.
Les fournisseurs de modèles sont dégroupés. Aucun composant ne connaît le nom d'un fournisseur. Le modèle principal, la chaîne de secours et le modèle local sont des lignes de configuration : en ajouter ou en retirer un ne touche pas à l'architecture. C'est ce qui permet à l'installation de survivre aux changements de licences et de tarifs, qui sont fréquents dans ce domaine.
Les garde-fous sont des capacités, pas des consignes. Un agent autonome à qui l'on demande gentiment d'être prudent finira par ne pas l'être. Ce qui l'empêche d'envoyer un courriel n'est pas une phrase dans son prompt : c'est l'absence du droit correspondant dans son jeton OAuth. Ce qui l'empêche d'écrire sur la branche principale n'est pas sa bonne volonté, c'est une protection de branche. Huit couches se superposent ainsi, du périmètre OAuth jusqu'au prompt — et le prompt est délibérément la dernière, la plus souple, celle sur laquelle on ne compte pas.
Livrable
Un cookbook de 72 pages et un dépôt exécutable : inventaire logiciel, script d'amorçage idempotent, gabarits de configuration, surveillants système sans coût d'inférence, tests de recette et procédure de reconstruction.
Le critère de réussite n'est pas que l'installation fonctionne le premier jour. C'est que la machine puisse être remplacée et l'agent revenir ailleurs en une dizaine de commandes. Ce qui ne passe pas ce test est une dette, pas une installation.
02 Projet suivant
VegiWise →