Executoria
hub…
0 machines 0 en cours 0 appels 0 o reçus
❯
la commande part telle quelle vers la machine, via /bin/sh -c

Activité

toutes machines
Le journal des commandes lancées sur la flotte : machine, opération, statut (en cours / terminé / échec), durée. Clique une ligne pour voir la sortie complète. L'historique vit en mémoire du hub — effacé à chaque redémarrage.
Aucun appel. Sélectionne une machine et lance une commande.

Tokens d'opérateur

Un token d'opérateur est une clé qui autorise un harnais (MCP) ou un poste à piloter la flotte. Sa portée borne ce qu'il touche : une machine, un groupe, ou toute la flotte — donne toujours la portée la plus étroite qui suffit. La durée (TTL) le fait expirer seul ; laisse vide pour un accès permanent. Le secret n'est montré qu'une fois à la création : copie-le tout de suite, le hub n'en garde qu'une empreinte.
Stockage durable. Les tokens, révocations et reçus d'idempotence sont conservés dans SQLite et survivent aux redémarrages du hub.
Secret affiché une seule fois — copie-le maintenant.
Connecte le token admin pour charger les accès.

Groupes de machines

Un groupe rassemble plusieurs machines sous un même libellé (ex. vps-production) : un token de portée « groupe » donne accès à toutes ses machines, présentes et à venir. Pratique pour séparer prod/staging ou un parc de postes. Groupes, appartenances et tokens sont stockés durablement dans SQLite.
Stockage durable. Les groupes et leurs appartenances sont conservés dans SQLite et survivent aux redémarrages du hub.
Le groupe est créé avec un token initial affiché une seule fois.
Connecte le token admin pour charger les groupes.
Premiers pas

Executoria pilote des machines distantes depuis cette console. Quatre étapes pour démarrer.

1
Connecter le token adminColle le token admin en haut à droite puis « Connecter ». Il vit dans ton navigateur (localStorage), jamais dans la page.
2
Ajouter une machineOnglet Contrôle → « + Ajouter » : nom, système, racine → une commande à copier-coller dans un terminal sur la machine cible. Elle apparaît alors dans la flotte.
3
Premier execSélectionne une machine, tape une commande shell et Entrée. La sortie s'affiche dans l'Activité.
4
Premier prompt IALe mode « Prompt IA » dépose une demande dans la file : un harnais IA connecté vient la prendre et l'exécute. Le hub n'exécute aucun modèle lui-même.
Repères
MCPLe pont qui expose les machines comme outils à un harnais IA (Claude Code, Codex). Le harnais lance executoria mcp et pilote read/write/edit/glob/grep/exec par machine.
racine ⚠Dossier confiné pour les opérations fichiers et le cwd. Attention : une commande exec n'y est PAS confinée — elle a les droits du compte de service.
droits effectifsLe badge utilisateur, admin, root ou system décrit les droits réels du processus agent, indépendamment de son profil. Sur macOS, le LaunchDaemon root exige sudo et install.sh --system ; sur Linux, l'installeur doit être lancé avec sudo, sans l'option macOS --system. Sur Windows, l'installation depuis un PowerShell administrateur crée une tâche SYSTEM. Le hub ne peut jamais s'élever silencieusement.
tronquéUne sortie ou une lecture dépassant la limite est signalée tronquée — le harnais sait qu'il n'a pas tout reçu.
harnaisLe programme IA qui se connecte au hub pour piloter. Le hub relaie, il n'exécute pas de modèle.
Connecter un harnais IA (MCP)

Deux installations différentes : la machine à contrôler exécute executoria agent (commande « + Ajouter ») ; le poste où tourne Claude Code ou Codex possède le même petit binaire, mais le lance en executoria mcp. Le VPS ne propose pas d'URL MCP HTTP : /mcp renvoie 404 par conception. N'utilise pas --transport http.

Crée d'abord dans l'onglet Tokens un operator token limité à une machine ou un groupe. Ce token de contrôle est différent du device token d'enrôlement. Les commandes suivantes s'exécutent sur le poste de contrôle :

# macOS Apple Silicon
install -d -m 700 "$HOME/.local/bin"
curl -fsSL https://executoria.tavportal.com/dist/executoria-macos-aarch64 -o "$HOME/.local/bin/executoria"
chmod 700 "$HOME/.local/bin/executoria"

# Linux x86_64 : même bloc avec executoria-linux-x86_64

# Claude Code
claude mcp add --scope user executoria -- "$HOME/.local/bin/executoria" mcp --hub https://executoria.tavportal.com --token '<OPERATOR_TOKEN>'
# Codex
codex mcp add executoria -- "$HOME/.local/bin/executoria" mcp --hub https://executoria.tavportal.com --token '<OPERATOR_TOKEN>'

# Windows PowerShell (contrôleur uniquement, sans installer l'agent)
irm https://executoria.tavportal.com/dist/executoria-windows-x86_64.exe -OutFile "$HOME\executoria.exe"
claude mcp add --scope user executoria -- "$HOME\executoria.exe" mcp --hub https://executoria.tavportal.com --token '<OPERATOR_TOKEN>'
codex mcp add executoria -- "$HOME\executoria.exe" mcp --hub https://executoria.tavportal.com --token '<OPERATOR_TOKEN>'

Disponibilité actuelle : macOS Apple Silicon, Linux x86_64 et Windows x86_64. Les artefacts macOS Intel et Linux ARM64 ne sont pas encore publiés. Sur macOS, le wrapper executoria-mcp-keychain du dépôt est recommandé pour garder le token dans le Trousseau plutôt que dans la configuration MCP.

Outils exposés, chacun ciblant une machine : machines · read · write · edit · glob · grep · exec · call_get · prompts_poll/progress/result.

Premier test : « utilise Executoria, liste seulement les machines et attends que je choisisse l'UUID ». Ensuite : « affiche l'espace disque du VPS », « lis /etc/nginx », « lance les tests sur le Mac », « vérifie Defender sur Windows ». Commence en lecture seule ; exige un dry-run et une confirmation avant suppression, mise à jour ou redémarrage.

Ajouter une machine

Génère la commande qui installe l'agent Executoria sur une machine et la branche à ce hub. Copie-la, puis colle-la dans un terminal sur la machine à ajouter (pas ici) — l'agent apparaîtra dans la flotte. La racine confinée borne les opérations fichiers (lecture / écriture / édition / recherche) et le dossier de travail des commandes. ⚠ Une commande lancée via exec n'est PAS confinée à la racine : elle s'exécute avec les droits complets du compte de service et peut lire ou modifier tout ce que ce compte peut atteindre. Laisse la racine vide pour le dossier par défaut de l'installeur.
La commande contiendra un token valable pour toute la flotte — ne la partage pas, ne la colle pas dans un chat, ne la commite jamais.