- • Nova detecta una capacidad faltante (el 4º outcome)
- • El código generado se verifica ANTES de tocar el sistema
- • Solo tras aprobación humana la op entra al catálogo
- • verify corre en bwrap: --unshare-all, FS read-only, --clearenv
- • Las ops son PURAS por contrato (sin red/DB) → replay-safe
- • En prod, si el sandbox no está contenido, falla-duro (kind: infra)
- • ok = verificó y pasó · red = verificó y NO pasa (no converge)
- • infra = no se pudo verificar → NUNCA se registra
- • Cada paso emite un span forge.verify a Langfuse (fuera del hot path)