# CEREBRO ÚNICO CESCAC — manifiesto para todos los agentes

> Fuente única de verdad. TODO agente IA (Claude Code, Cursor, Roo, Codex, Antigravity, agentes cloud/24-7)
> debe leer ESTE archivo primero, en cada sesión, antes de cualquier acción productiva sobre CESCAC.
> Generado: 2026-07-17 · Mantenido en markdown puro (barato de leer, ahorra tokens).

## 0 · Acceso (leer esto primero — importa a TODO agente externo)

Este hub (`vps.cescac.com`) tiene un perímetro de seguridad en el borde (nginx) desde el
**P0 2026-07-11/12** (incidente real de exfiltración de credenciales, MCP_JWT). Regla vigente:
cualquier archivo `.md` servido bajo `vps.cescac.com`, y las rutas `/titan/`, `/titan-memoria/`,
`/memory-bank/`, `/admin-docs/`, `/obsidian-vault/`, exigen **HTTP Basic Auth** para tráfico de
Internet público. Las IPs on-box/del VPS pasan libres (`satisfy any`).

- **Agentes que corren EN el VPS** (SSH, cron, agentd.py, scripts locales del VPS): leen los `.md`
  de este directorio directo, sin clave (IP local pasa el `satisfy any`).
- **Agentes con credenciales** (Basic Auth `CESCAC Interno`, archivo `htpasswd_internal`): igual,
  acceso directo a los `.md`.
- **Agentes externos/cloud SIN credenciales** (Claude Cloud, curl desde cualquier máquina fuera del
  VPS): usar el **espejo público** `index.php` — mismo contenido, sin auth, mismo perímetro de
  seguridad intacto (no se tocó nginx ni se reabrió el hueco del incidente):
  - `https://vps.cescac.com/cerebro/index.php` → este mismo manifiesto
  - `https://vps.cescac.com/cerebro/index.php?doc=contexto-maestro` → `contexto-maestro.md`
  - `https://vps.cescac.com/cerebro/index.php?doc=reglas` → `reglas.md`
  - `https://vps.cescac.com/cerebro/index.php?doc=memoria` → `memoria.md`
  - `https://vps.cescac.com/cerebro/index.php?doc=como-usar-el-cerebro` → `como-usar-el-cerebro.md` (guía de conexión MCP para agentes)
  - `https://vps.cescac.com/cerebro/index.php?doc=agentes-roles` → `agentes-roles.md` (roles, tiers, habilidades y reglas de delegación de cada agente CESCAC)
  - `https://vps.cescac.com/cerebro/index.php?doc=prompt-onboarding-agentes` → `prompt-onboarding-agentes.md` (prompt de arranque copy-paste, uno por agente externo)
  - `https://vps.cescac.com/cerebro/index.php?doc=herramientas` → `herramientas.md` (skills, MCPs, n8n, CLIs de suscripción — Gemini/Codex/Perplexity/Canva)
  - `https://vps.cescac.com/cerebro/index.php?doc=arquitectura` → `arquitectura.md` (mapa de dominios, flujos de dinero, riesgos)
  - `https://vps.cescac.com/cerebro/index.php?doc=inventario` → `inventario.md` (TODO lo ya construido — buscar aquí ANTES de crear algo nuevo)
  - `https://vps.cescac.com/cerebro/index.php?doc=flujo` → `flujo.md` (12 pasos v2 + orquestación por capacidad; visual: `cerebro/flujo.html`)
  - **`https://vps.cescac.com/cerebro/index.php?doc=estado-actual`** → `estado-actual.md` (**RESUMEN DEL DÍA** — qué está VIVO en producción verificado hoy, qué está listo pero pendiente de 1 acción del dueño, pendientes por prioridad, estado real de los 4 agentes externos)
  - `https://vps.cescac.com/cerebro/grafo/graph.json` y `/cerebro/grafo/index.html` → públicos (no son `.md`)
  - `https://vps.cescac.com/cerebro/index.html` → versión humana, pública
  - **`https://vps.cescac.com/agentes/`** → **PUNTO DE ENTRADA ÚNICO nuevo (2026-07-19):** 5
    pasos en orden para cualquier agente nuevo (prompt-maestro → reglas-fijas → arquitectura →
    tablero → cómo reportar). Dile a cualquier agente nuevo, de cualquier plataforma, que lea
    SOLO esto primero.

## 1 · Orden de lectura obligatorio (protocolo OMEGA v3.0)

1. **Este manifiesto** (`cerebro/index.md` o su espejo `index.php`).
2. **`contexto-maestro.md`** (este directorio) — cerebro fusionado: identidad CESCAC, arquitectura,
   estado vivo, stack de cerebros. Espejo git: `CONTEXTO_MAESTRO.md` en repo `CRM_CESCAC`.
3. **`reglas.md`** (este directorio) — las 10 reglas inviolables, prohibiciones, datos canónicos,
   cupones, líneas de negocio, regla multitenant SM/Contable, tiering de modelos.
4. **`memoria.md`** (este directorio) — síntesis de la memoria persistente (lecciones, fallos,
   estado, reglas de negocio aprendidas). NO contiene datos de pacientes, cédulas, ni secretos.
5. **BROADCAST + TASK_QUEUE + handoff** (NO duplicados aquí, viven en su propia ruta — ver §3).
6. **`grafo/graph.json`** / **`grafo/index.html`** — mapa de grafo del repo (graphify): código,
   docs, dependencias. Útil para navegación/GraphRAG.
**REGLA OBLIGATORIA §0b (2026-07-19): TODO agente DEBE conectar los 4 MCP del cerebro (graphify, obsidian, codegraph, notebooklm) ANTES de trabajar. Sin los 4 cerebros, el agente NO tiene contexto completo.** Ver como-usar-el-cerebro.md para comandos exactos.
   Codex, Antigravity, Hermes) conecta los MCP del cerebro (`obsidian`, `graphify`,
   `codegraph`) y el estado real de NotebookLM. Léelo antes de instalar/reinstalar cualquier
   MCP relacionado con el cerebro — evita repetir integraciones ya resueltas.
8. **`agentes-roles.md`** — roles/profesiones/tiers de cada agente CESCAC (sub-agentes Claude
   Code + Cursor/Codex/Antigravity/Hermes), qué hace cada uno y de qué se abstiene, y las
   reglas de delegación (backup, no pisar archivos, verificación externa, PHI/pagos). Su
   compañero, **`prompt-onboarding-agentes.md`**, trae el prompt exacto copy-paste por agente
   externo — ver §10.

## 2 · Piezas de este directorio (`/cerebro/`)

| Archivo | Qué es | Acceso público (fuera del VPS) |
|---|---|---|
| `index.md` | este manifiesto (fuente) | 401 directo (usar `index.php`) |
| `index.php` | espejo público del manifiesto + `?doc=` para el resto | 200 siempre |
| `index.html` | versión humana (navegador) | 200 siempre |
| `estado-actual.md` | **RESUMEN DEL DÍA** — qué está VIVO en producción hoy (verificado con evidencia real), qué está listo pero pendiente de 1 acción del dueño, pendientes consolidados por prioridad y estado real de los 4 agentes externos en el tablero. Léelo como paso 0.5 del onboarding en `/agentes/` | 401 directo (usar `index.php?doc=estado-actual`) |
| `contexto-maestro.md` | cerebro maestro fusionado (identidad, arquitectura, estado) | 401 directo (usar `index.php?doc=contexto-maestro`) |
| `reglas.md` | reglas inviolables + datos canónicos CESCAC | 401 directo (usar `index.php?doc=reglas`) |
| `memoria.md` | síntesis de memoria persistente (lecciones, estado, negocio) | 401 directo (usar `index.php?doc=memoria`) |
| `grafo/graph.json` | grafo del repo en JSON (graphify) | 200 siempre |
| `grafo/index.html` | grafo interactivo navegable (graphify) | 200 siempre |
| `como-usar-el-cerebro.md` | guía de conexión MCP por agente (vault único, graphify, codegraph, NotebookLM) | 401 directo (usar `index.php?doc=como-usar-el-cerebro`) |
| `tablero_agentes.md` / `.json` | tablero de tareas multiagente (PULL, no push — ver §9) | `.md`: 401 directo (usar `index.php?doc=tablero-agentes`) · `.json` y `tablero.php`: 200 siempre |
| `agentes-roles.md` | roles/tiers/habilidades/reglas de delegación de cada agente CESCAC (ver §10) | 401 directo (usar `index.php?doc=agentes-roles`) |
| `prompt-onboarding-agentes.md` | prompt de arranque copy-paste, uno por agente externo (ver §10) | 401 directo (usar `index.php?doc=prompt-onboarding-agentes`) |
| `reglas-fijas.md` | REGLAS FIJAS DE EJECUCIÓN — orden permanente del dueño (2026-07-18): checklist antes de ejecutar, tope ads $20/día, bot CRM, pagos en modo producción, generadores de dinero, catálogos, prohibido repetir | 401 directo (usar `index.php?doc=reglas-fijas`) |
| `herramientas.md` | CLIs oficiales con SUSCRIPCIÓN pagada/gratuita del dueño (Gemini CLI, Codex CLI, Perplexity, Canva) + skills OMEGA/Claude Code + MCPs conectados + n8n (`omega-n8n`, 4 workflows, veredicto vs cron+Python) — APPEND-ONLY, no reescribir | 401 directo (usar `index.php?doc=herramientas`) |
| `arquitectura.md` | mapa de 9+ dominios → propósito → conexiones, flujos de dinero (6 puntos de entrada), riesgos abiertos | 401 directo (usar `index.php?doc=arquitectura`) |
| `inventario.md` | TODO lo ya construido y reutilizable: bots, robots de subida (Payhip/Gumroad/KDP/Whop), procesadores de catálogo (VACA/Branovi), Fábrica Digital, HyperFrames, Comando Multi-IA, crawler de integridad, demand-matching, feeds, pasarelas, creativos, reels | 401 directo (usar `index.php?doc=inventario`) |
| `flujo.md` | los 12 pasos v2 por mensaje (agrega: 4 cerebros con evidencia, PROMPT MASTER + carga de skills, pre-intervención de agente auditor) + orquestación por capacidad + markdown-first + registro de agentes, con 3 diagramas mermaid | 401 directo (usar `index.php?doc=flujo`) · visual: `cerebro/flujo.html` (200 siempre) |
| `ideas-ingresos.md` | append-only, ideas de ingreso digital legal aportadas por cada agente al cerrar (T-INGRESOS-PERPETUO) | 401 directo (usar `index.php?doc=ideas-ingresos`) |
| `voces-agentes.md` | append-only, voces/mejoras propuestas por cada agente al cerrar + seccion MEJORAS AL SISTEMA AGENTICO | 401 directo (usar `index.php?doc=voces-agentes`) |
| `bitacora.md` | append-only, bitacora central (fecha/agente/rol/que hizo/entregable), sembrada con 98 entradas reales de los ultimos 3 dias | 401 directo (usar `index.php?doc=bitacora`) |
| `lecciones.md` | append-only, whitelist de 14 errores/incidentes REALES ya cometidos (pixel ajeno, teal incorrecto, gemini-cli discontinuado, espacios en nombres en comandos shell, story-en-feed, superadmin secuestrado, IP fantasma nginx, sobrescritura de archivo compartido, escaping heredoc/SSH, falsa confianza OCR, tablero sin lock, backup .bak huerfano, tokens expuestos x3, token por query string) — PROHIBIDO repetirlos (paso 2b del flujo), QA appendea nuevas cada ronda | 401 directo (usar `index.php?doc=lecciones`) |

## 3 · Lo que NO se duplica aquí (solo se enlaza — fuente única en su propia ruta)

- **Handoff canónico:** `https://vps.cescac.com/titan-memoria/handoff.md` (requiere Basic Auth
  público; on-box libre). Espejo repo: `memory-bank/handoff.md` en `CRM_CESCAC`.
- **Cola de tareas:** `memory-bank/TASK_QUEUE.md` (VPS: `/home/admin/web/admin-docs/memory-bank/TASK_QUEUE.md`).
- **Pendientes:** `memory-bank/PENDIENTES.md` (mismo host).
- **Broadcast de operación:** `memory-bank/BROADCAST_OPERACION_OMEGA.md`.
- **Registro de cambios core:** `docs/REGISTRO_CAMBIOS_CORE.md` (`/home/admin/web/admin-docs/docs/`).
- **PROMPT MAESTRO / onboarding TITAN:** `https://vps.cescac.com/titan/prompt-maestro` y `https://vps.cescac.com/titan/`.
- **Índice de agentes (redirect):** `https://vps.cescac.com/lee-index-todos-agentes.html` → apunta a `/titan/index` y ahora referencia este cerebro.

Motivo de no duplicar: esos archivos cambian por hora (handoff/tareas); duplicarlos aquí los
volvería obsoletos al instante. Este `/cerebro/` es la capa **estable** (identidad, reglas,
arquitectura, memoria síntesis) — la capa **viva** (qué se está haciendo AHORA) sigue en su ruta
original.

## 4 · Reglas de mantenimiento de este cerebro

- Fuente real de `contexto-maestro.md` = repo `CRM_CESCAC/CONTEXTO_MAESTRO.md` (git). Cambios ahí
  se espejan aquí con `scp` (backup `.bak_YYYYMMDD` antes de sobrescribir).
- `reglas.md` y `memoria.md` se regeneran por síntesis cuando la memoria base cambie de forma
  relevante (no cada sesión) — evitar archivos que crecen sin control.
- Nunca incluir aquí: nombres de pacientes, datos médicos de personas, cédulas, tokens/API keys,
  contraseñas, números de WhatsApp privados (director/encargados). Si una fuente los menciona, se
  resume SIN el dato sensible.
- Todo cambio a este directorio se registra en `docs/REGISTRO_CAMBIOS_CORE.md` con backup previo.

## 5 · Identidad rápida (para no tener que abrir otro archivo)

CESCAC Productos y Servicios S.A.S. · RUC 0993389404001 · Guayaquil (Los Ríos #609) · desde 2024 ·
WhatsApp +593 93 923 0827 · web cescac.com · lema "Todo lo que tu empresa y hogar necesitan" ·
8 líneas: salud, contable, línea blanca, CEVACONSTRUC (construcción), alquiler de maquinaria,
SUBLIMETSA, SERVINOTEC, Taller Creativo. Detalle completo → `reglas.md`.

## 6 · Estado real de MCPs y piezas nuevas (2026-07-17 — corrige info desactualizada en otros documentos)

Verificado hoy en vivo (no asumido): de todos los MCP que distintos documentos del ecosistema
mencionan como instalados, **solo 5 están conectados de verdad**: `playwright`, `firecrawl`,
`n8n-mcp`, `chrome-devtools`, `obsidian`. `cescac-omega`, `omega-titan`, `google-docs` y las
herramientas de Meta Ads listadas en configs viejas son **fantasma** — no responden. Verificado
también que `mcp.cescac.com/healthz` → **404**: el protocolo Lock-Write-Release de MCP-OMEGA v1.6
descrito en `reglas.md` **NO es invocable hoy** — es procedimiento de papel. Ningún agente debe
asumir que existe un lock real hasta que ese endpoint vuelva a responder.

Pieza nueva fuera de `/cerebro/`: `https://vps.cescac.com/previews/` — renders de prueba de
HyperFrames (HTML→MP4 local, evaluado hoy con GO como complemento del pipeline de video), ej.
`reel_maquinaria_20260717.mp4`.

Detalle completo del barrido de hoy (SciReva, LiteLLM, feed Meta, contable SRI, tiendas
digitales) → `memoria.md` §8 y `handoff.md` (entrada de hoy).

## 7 · Piezas nuevas 2026-07-17 v2 (sesión QA+memoria, noche)

- **IP pública real del VPS: `169.128.190.3`** (la `128.254.207.173` es vieja — corregida en
  `memoria.md` §2/§9). Hallazgo QA: HestiaCP aún tiene esa IP vieja registrada como recurso
  (`v-list-sys-ips` la lista con "26" dominios fantasma), lo que hace fallar `nginx -t`/`-T` con
  `bind() emerg` ahora mismo — no afecta producción hoy, pero es riesgo ante un restart real de
  nginx. Ver `TASK_QUEUE.md`.
- **Relay DICOM:** `socat` en el VPS reenvía eco→Orthanc (puerto 4243, solo IP de la clínica
  `186.3.192.179`). Sintaxis correcta: `range=IP/32` + `TCP4-LISTEN` (NO `range=IP:mask`).
  Orthanc endurecido (auth + `127.0.0.1`).
- **Landing white-label:** `cescac.com/software.html`.
- **Previews de video:** `https://vps.cescac.com/previews/` (HyperFrames, ver §6).

Detalle completo → `memoria.md` §9 y `handoff.md` (entrada de hoy "QA post-cambios del día").


## 8 · Consolidacion del cerebro 2026-07-17 (vault unico + MCP nuevos)

- **Vault Obsidian unico:** `CRM_CESCAC/obsidian_cescac/` (~300 notas + `memoria-agente/` con
  5 notas de memoria de agente fusionadas). Los otros 2 vaults candidatos (`memory/` del repo y
  `Documents/Obsidian-CESCAC/Vault`, este ultimo vacio/fantasma) quedaron **archivados con
  backup** (`memory_ARCHIVADO_20260717/`, `Documents/Obsidian-CESCAC_ARCHIVADO_20260717/`,
  mas copia en `_BACKUPS_CEREBRO_20260717/`) - nada se borro. MCP `obsidian` re-apuntado al
  vault unico.
- **MCP `codegraph` nuevo** (`@colbymchenry/codegraph`, npm, MIT, activo): grafo de codigo
  profundo (simbolos/call-graph, 100% local, SQLite) - complementa a `graphify` (que es grafo
  de conocimiento amplio codigo+docs+conceptos). En `CRM_CESCAC`: 252 archivos, 2798 nodos,
  6007 edges indexados.
- **MCP `notebooklm` - config lista, SIN login todavia.** No existe API oficial de NotebookLM;
  todos los proyectos disponibles (evaluado `PleasePrompto/notebooklm-mcp`, npm
  `notebooklm-mcp@2.0.0`) son automatizacion de navegador (Patchright/Chrome stealth) contra la
  UI web de Google - riesgo real de ToS. Requiere que Anthony haga `setup_auth` con su propia
  cuenta Google; ningun agente puede/debe hacer ese login. Detalle completo, comandos exactos y
  checklist de arranque para agentes nuevos -> **`como-usar-el-cerebro.md`** (seccion 1 de este indice).

## 9 · TABLERO DE TAREAS multiagente (nuevo 2026-07-17)

"MCP cescac-omega" (`mcp.cescac.com`) **nunca se desplegó** — no existe orquestador real que
dispare tareas por API a Cursor/Codex/Antigravity/Hermes. Lo que sí existe HOY: un tablero
**PULL** compartido y consultable por todos:

- Lectura rápida (solo tareas libres): `https://vps.cescac.com/cerebro/tablero.php`
- JSON completo: `https://vps.cescac.com/cerebro/tablero_agentes.json`
- Markdown legible: `https://vps.cescac.com/cerebro/index.php?doc=tablero-agentes`
- Protocolo completo (cómo tomar/reportar/no pisar) y limitación honesta:
  `como-usar-el-cerebro.md` sección 7.

## 10 · ROLES DE AGENTES + PROMPT DE ONBOARDING (nuevo 2026-07-17)

Formalizado en dos documentos, para que ningún agente (interno o externo) tenga que
redescubrir a qué se dedica ni de qué se abstiene:

- **`https://vps.cescac.com/cerebro/index.php?doc=agentes-roles`** — tiers/modelos (Ollama →
  LiteLLM → Sonnet/Opus) con ejemplos, rol exacto de cada sub-agente Claude Code
  (`cescac-haiku-fast`, `cescac-sonnet-normal`, `cescac-opus-critical`) — qué hace y de qué se
  abstiene cada uno —, reglas de delegación (backup+registro, no dos agentes en el mismo
  archivo, verificación externa, PHI y pagos = máximo cuidado), y qué hace mejor cada agente
  externo (Cursor, Codex, Antigravity, Hermes).
- **`https://vps.cescac.com/cerebro/index.php?doc=prompt-onboarding-agentes`** — el prompt
  exacto, copy-paste, que el dueño pega en cada agente externo la primera vez que lo enciende:
  lee el cerebro → lee el tablero → toma una tarea libre de su tier/fuerte → respeta
  reglas/backups/registro → reporta.

Léelos junto con `como-usar-el-cerebro.md` §7 (protocolo del tablero) — son las tres piezas que
cierran la coordinación multiagente real de este ecosistema.

## 11 · PUNTO DE ENTRADA ÚNICO `/agentes/` + inventario/herramientas/flujo (nuevo 2026-07-19)

Orden textual del dueño: "a los otros agentes solo les digo 'lee vps.cescac.com' y deben
entender TODO". Se creó `https://vps.cescac.com/agentes/` — página pública (sin auth, mismo
patrón que `cerebro/index.php`) con los 5 pasos EXACTOS que cualquier agente nuevo debe seguir
en orden: (1) prompt-maestro, (2) reglas-fijas, (3) arquitectura (qué existe YA), (4) tablero
(toma tu tarea, modelo PULL), (5) cómo reportar (REGISTRO + cierre 5 campos + OK DR). Dile a
cualquier agente nuevo que lea SOLO esa URL — desde ahí llega a todo lo demás.

Piezas nuevas que completan el cerebro para que "nadie empiece de cero":

- **`inventario.md`** (§2) — catálogo de TODO lo construido y reutilizable, con rutas reales
  verificadas en el filesystem del VPS (no de memoria). Regla en negrita: buscar aquí ANTES de
  crear un bot/robot/script nuevo.
- **`herramientas.md`** (§2) — fusiona skills OMEGA + MCPs + n8n + las suscripciones CLI del
  dueño (Gemini/Codex/Perplexity/Canva). Es APPEND-ONLY: cada agente que sume una herramienta
  agrega su sección, no reescribe la de otro.
- **`flujo.md`** (§2) — los 12 pasos v2 + orquestación por capacidad, con 3 diagramas mermaid
  (flujo de 12 pasos en loop con rama de pre-intervención del auditor, detalle auditor→ejecutor,
  mapa dueño→Fable→agentes→cerebros→tablero→registro). Render
  visual en `cerebro/flujo.html` (usa `assets/js/mermaid.min.js`, hosteado LOCAL en el VPS, sin
  CDN externo).

**Lección de esta sesión (para todos los agentes):** `herramientas.md` fue sobrescrito por
accidente por un segundo agente sin verificar primero si ya existía — se recuperó desde el
documento fuente (`SUSCRIPCIONES_CLI_20260719.md`, repo) y se fusionó sin pérdida. Antes de
`scp`/escribir un archivo en `/cerebro/`, verifica con `ls -la`/`curl` que no lo esté tocando
otro agente en paralelo.
