Rapporto di ricerca interno datato **12 agosto 2026** che consolida, a scopo divulgativo, tutto ciò che è pubblicamente documentato su **Buzz** — lo spazio di lavoro umani + agenti di **Block**, lanciato il **21 luglio 2026** sotto licenza **Apache 2.0**. Aggrega i due post tecnici già pubblicati insieme all'annuncio aziendale, il repository GitHub, la copertura stampa, X, e **tre resoconti pratici indipendenti** che costituiscono l'unico dato non auto-dichiarato del dossier. **(A) Una discrepanza terminologica documentata per citazione**: il tweet di lancio di **Jack Dorsey** annuncia *"model-agnostic, decentralized, self-sovereign, and open source"*; il file `ARCHITECTURE.md` di Block afferma *"The relay is the single source of truth. All reads and writes flow through it. There is no peer-to-peer event exchange, no gossip, no replication."* Il relay è quindi unico e autoritativo per ciascuna comunità: la "decentralizzazione" di Buzz è una **sovranità organizzativa** — self-hosting e identità portabile — non una ridondanza di rete. La formulazione di **TFTC**: *"Two of those three hold cleanly. The third needs a qualifier."* **(B) Un'asimmetria tra rigore dimostrato e rischio di sfruttamento.** Da un lato, un grado di formalismo raro per una v0.4.x/0.5.x: specifica di isolamento multi-tenant **meccanizzata in TLA+**, proprietà di autorizzazione verificate in **Tamarin**, un protocollo di storage Git verificato tramite model-checking, un log di audit append-only con hash-chain, 127 *event kinds*, NIP-01/42/98/34. Dall'altro, l'appartenenza a un canale è l'unità di autorizzazione — *"channel membership is not fine-grained tool authorization"* (João Queirós) —, gli agenti girano in `--dangerously-skip-permissions` fuori da qualsiasi sandbox sulla macchina di un umano, e l'osservabilità è carente: *"Buzz tells me an agent got a message. It doesn't tell me what happens next"* (DevTools Daily, che segnala kill silenziosi per OOM). Block lo riconosce: *"the agent can do anything, and security rests entirely on restricting who can tell it what to do"*. **(C) Lo stack tecnico**, assente dai post pubblicati: relay in **Rust** (Axum WS + REST), **Postgres**, **Redis**, **S3/MinIO** via Blossom, client desktop **Tauri + React**. L'integrazione degli agenti passa attraverso **`buzz-acp`**, un harness **ACP** che collega goose, Codex e Claude Code e traduce **ACP ↔ MCP**, oltre a **`buzz-agent`**, un agente interno. Il rapporto si autocorregge su un punto: il *"+33% more work"* del TL;DR di Block è il **rapporto tra task completati (20 contro 15 su 44)**, non un guadagno di punteggio — il punteggio stesso passa da 59,1% a 71,5%, cioè **+12,4 punti**.
#Buzz#buzz.xyz#Block
**Deep Research Veille Interne** — rapport non signé · produit le **12 août 2026** en préparation d'une présentation. Aucune URL publique ; source archivée dans `raw-data/`.
Una nota di veille di **Didier Girard** pubblicata su **X** il **7 agosto 2026**, che legge il lancio di **Shieldstral 1.0 3B** (Mistral AI, 4 agosto 2026) non come il lancio di un prodotto ma come **il dispiegamento in produzione di una dottrina**. Punto di partenza: il **13 maggio 2026**, davanti alla commissione d'inchiesta dell'Assemblea Nazionale sulle vulnerabilità digitali, **Arthur Mensch** ha rifiutato qualsiasi ruolo di supervisione per Mistral sull'uso finale dei suoi modelli — *"non abbiamo legittimità democratica"* — respingendo esplicitamente la posizione di **Anthropic**. Meno di tre mesi dopo, Mistral rilascia un **modello di moderazione**. L'autore smonta l'apparente contraddizione: **Shieldstral non porta con sé alcuna tassonomia del lecito e dell'illecito**, risponde a una **domanda che l'utente scrive**. **Il meccanismo è il cuore della nota**: un prompt in tre parti (contesto + gravità / un'unica domanda chiusa / il contenuto da giudicare), una risposta `yes` o `no`, e il **softmax su questi due token** produce un punteggio continuo tra 0 e 1. **La politica di moderazione non è nei pesi, viene letta al momento dell'inferenza** — mentre **Llama Guard 4** incorpora la tassonomia MLCommons fissata in fase di addestramento, Shieldstral legge la vostra in linguaggio naturale, modificabile **senza ri-addestramento**. Il rapporto tecnico (**arXiv:2607.25857**, 28 luglio 2026) quantifica il costo di questa scelta: fine-tuning sui soli dati pubblici = **61,1% F1** sull'adattabilità della policy; **4,4 milioni di coppie contrastive** generate da un LLM (lo stesso contenuto riscritto per violare una policy ma non la sua policy gemella) = **+23,3 punti**; **91,3%** dopo la fusione di tre checkpoint. Caratteristiche: **3,8 miliardi di parametri effettivi** (il "3B" del nome arrotonda per difetto), base **Ministral 3** + encoder visivo **Pixtral**, **12 lingue**, **16 GB di VRAM in BF16**, **Apache 2.0**. Prestazioni testuali: **84,9% F1 medio**, alla pari con **GPT-OSS-Safeguard-20B** (sette volte più grande), davanti a **Qwen3Guard-8B** (84,0) e ben davanti a **LlamaGuard-4-12B** (69,1). **Una riserva sollevata dall'autore stesso**: *tutte queste cifre provengono da Mistral, su set di test selezionati da Mistral, e al 6 agosto non esisteva alcuna valutazione di terze parti*. La tesi strutturante della nota è un'**opposizione di topologie**: in **Anthropic**, il guardrail vive **nei pesi** e l'editore arbitra chi ne è esentato (**Claude Fable 5** pubblico con misure di sicurezza / **Claude Mythos 5** senza, riservato ai cyberdifensori approvati di **Project Glasswing**, 9 giugno 2026); in **Mistral**, il guardrail **sta fuori dal modello** — un componente separato, aperto, auto-ospitabile, la cui policy appartiene al deployer. Allineamento esplicito con i clienti (ministero delle Forze Armate, BNP Paribas, amministrazioni pubbliche francesi e lussemburghesi). La nota si chiude su una **battuta d'arresto documentata in tre punti**: **auditabilità** (output binario, nessuna traccia di ragionamento, mentre il deployer eredita l'onere della giustificazione in un audit AI Act), **robustezza** (il primo capitolo del *Trattato sulla tolleranza* di Voltaire classificato come "incitamento alla violenza" da un tester nel thread di Hacker News — una confusione tra menzione ed endorsement), **disponibilità** (al 6 agosto: nessun endpoint a pagamento su La Plateforme, nessun Ollama ufficiale). Tre regole di dispiegamento a chiusura.
#Shieldstral#Shieldstral 1.0 3B#Mistral AI
**Didier Girard** — auteur de la note · publiée sur son compte X. Écrit ici en **analyste de doctrine industrielle** plutôt qu'en testeur : il n'a pas déployé le modèle · il croise une **audition parlementaire** (Mensch, 13 mai) · un **lancement produit** (Shieldstral, 4 août) · un **rapport technique** (arXiv, 28 juillet) et un **contre-exemple concurrent** (Anthropic, 9 juin) pour montrer qu'ils forment une position cohérente. Deux marqueurs de posture : il **borne explicitement la valeur des chiffres** qu'il cite (aucune évaluation tierce) et il **termine par des règles opérationnelles** — l'analyse doit sortir avec sa traduction en décisions de déploiement.
Nota di veglia tecnologica di **Didier Girard** datata **2 agosto 2026**, nata dalla domanda di un collega ("cos'è ACP?") per affrontare un problema che non è terminologico ma **documentario**. **Tre protocolli si contendono l'acronimo**, senza alcuna sovrapposizione tecnica: **Agent Client Protocol** (client ↔ agente — Zed, agosto 2025, JSON-RPC 2.0 su stdio, Apache-2.0, "ciò che LSP ha fatto per i linguaggi"), **Agentic Commerce Protocol** (agente ↔ commerciante — OpenAI + Stripe, 29 settembre 2025, in concorrenza con l'**UCP** di Google dell'11 gennaio 2026 sostenuto da **AP2**), e **Agent Communication Protocol** (agente ↔ agente — IBM Research / BeeAI, marginale ma che inquina le ricerche). **Il cuore della nota non è lo scioglimento dell'ambiguità ma il suo fallimento osservato**: l'autore cerca "ACP" nella propria base di conoscenza di veglia tecnologica e ottiene **dodici risultati, tutti relativi al protocollo di commercio, zero su quello di Zed** — *"i nostri agenti di veglia avevano indicizzato l'acronimo senza disambiguarlo"*. Da qui una regola di ingegneria della conoscenza: ***"un acronimo nudo non viene mai indicizzato"*** — l'entità è "Agent Client Protocol", "ACP" è **solo un alias**, portato da tre entità distinte. Segue una precisazione strutturante (**MCP collega un agente ai suoi strumenti, ACP collega un client a un agente; i due si sovrappongono**), poi il caso di scuola: **Buzz**, pubblicato da **Block** il 21 luglio 2026 sotto Apache-2.0 — uno spazio di lavoro auto-ospitabile costruito su **Nostr**, dove ogni partecipante umano o agente è una **coppia di chiavi** e ogni messaggio, passo di workflow o git push è un **evento firmato** in un log append-only. Un'architettura interamente basata su protocolli (`buzz-acp` un harness ACP su stdio, `buzz-agent` un agente ACP che chiama un LLM, `buzz-dev-mcp` un server shell + editing MCP), da cui l'agnosticismo verso gli agenti: **Goose, Claude Code e Codex** si collegano tramite lo stesso harness, e **Hermes** (Nous Research) vi si è collegato senza che Block scrivesse una sola riga — *"N+M invece di N×M, in produzione"*. La nota si chiude sulla questione dell'**abbonamento Claude** rispetto agli agenti terzi, con una cronologia in cinque tappe per il 2026 e una **regola di design** che vale oltre questo caso: la linea di demarcazione non è legale ma **architetturale** — ***"chi consuma, e per conto di chi"*** (un agente `owner-only` consuma il tuo abbonamento per tuo conto; un agente `anyone` in un canale condiviso instrada le richieste dei tuoi colleghi attraverso il tuo account). **Verifica effettuata su questo corpus**: la tesi regge, e in modo più netto di quanto affermi la nota — non solo "Agent Client Protocol" è **completamente assente**, ma l'acronimo nudo `ACP` **è già tipizzato come entità** in due schede, e la pagina della KB `Agentic-Commerce-Protocol` **attribuisce già il protocollo a Google** quando invece appartiene a OpenAI + Stripe. La collisione descritta non è un rischio futuro: ha **già prodotto un errore di attribuzione** nel grafo.
**Didier Girard** — auteur de la note. Écrit ici depuis la position de **praticien de la veille outillée** : le déclencheur est une question de collègue · le matériau principal est le comportement observé de sa propre base de connaissances · et la conclusion est une **règle de curation** adoptée en interne. Le texte alterne donc deux voix — l'explicateur de protocoles et l'ingénieur de la connaissance qui constate un défaut chez lui et en tire une norme.