Omarchy: od Debianu k agentem řízenému pracovnímu prostředí

Tento text je případová studie mé osobní pracovní stanice; popisuje ověřené zkušenosti z konkrétní konfigurace, nikoli univerzální implementační návod.

Dvacet čtyři let pro mne ekosystém Debianu představoval etalon spolehlivosti. Stabilita v tomto pojetí znamenala především konzervativní řízení změn: maximalizaci předvídatelnosti verzí a závislostí za cenu dlouhých release cyklů a pomalejšího přísunu nových funkcí. Přechod na dynamický tiling desktop Arch Linux s nadstavbou Omarchy znamenal zásadní přerámování toho, co na osobní pracovní stanici považuji za stabilitu.

Stabilita již není definována nehybností instalačního média. V kontextu moderního operačního systému řízeného AI agenty představuje schopnost systémový stav přečíst, změnu navrhnout jako diff, předem vyhodnotit rizika, zásah přesně ověřit a mít připravenou zdokumentovanou cestu návratu. Auditovatelnost je nutnou, nikoli postačující podmínkou bezpečné změny: zásah musí být omezený rozsahem, opřený o skutečný stav systému, ověřený po aplikaci a tam, kde je to možné, vratný.

Tento článek analyzuje reálný střet tradičního pojetí administrace s moderní ergonomií Waylandu a Hyprlandu a definuje provozní kontrakt pro lokální AI agenty. Ti pracují nad sdílenou, verzovanou pamětí v Markdownu a zapisují poznatky přímo do osobního znalostního trezoru.

Omakase místo ricingu

Tradiční konfigurace linuxových desktopů, tzv. ricing, představuje inženýrskou past: stovky hodin strávených psaním křehkých skriptů, CSS šablon a manuálním řešením rozbitých závislostí po každé aktualizaci kompozitoru. Omarchy konceptem Omakase — z japonského makaseru, tedy svěřit rozhodnutí odborníkovi — významně snižuje počáteční náklady této fáze. Uživatel se vzdává mikromanagementu výchozího stavu systému, například volby okenního manažera či stavového panelu, a přijímá ucelený, integrovaný estetický i funkční celek.

Arch-puristická kritika Omarchy jako „bloatwaru” kvůli předinstalovaným aplikacím míjí praktickou podstatu. V prostředí spravovaném nativním pacmanem je odebrání nepotřebných aplikací, jako jsou Basecamp, Chromium nebo Kdenlive, otázkou krátké a přezkoumatelné transakce. Skutečnou hodnotou Omakase přístupu je funkční výchozí jádro — Hyprland a Quickshell — nad nímž lze vybudovat vrstvu Agent-Driven OS.

Obsidian v této architektuře neslouží jako pasivní poznámkový blok, ale jako Human-Information-Device (HID) nad lokálními soubory permanentní paměti v memory/. AI agent zapisuje technické poznatky přímo do Markdownových uzlů. Vzniká tak asynchronní rozhraní mezi architektonickým záměrem člověka a strojovou exekucí.

I. Architekt a inženýr

Migrace si nevyžádala dlouhodobý výpadek klíčového osobního workflow díky nové dělbě rolí. Člověk-architekt definoval mantinely, cílové stavy a akceptovatelná rizika. AI agent převzal roli implementačního inženýra: v kontrolovaných relacích analyzoval lokální konfigurace, připravoval minimální změny, prováděl je v definovaném rozsahu a dokládal jejich výsledek ověřovacími kroky.

V kontrolovaných agentních relacích agent analyzoval původní Debian konfigurace — zejména multi-user.target.wants/, crontaby, cron.d a relevantní části /etc/ — a na základě těchto lokálních zjištění přenesl tichou systémovou infrastrukturu, tedy monitoring, lokální doručování systémových hlášení, rotaci logů a pravidelné reporty, do nového prostředí:

  • Zprovoznění smartd pro monitoring SMART stavu, chyb a ukazatelů opotřebení NVMe disku.
  • Nakonfigurování Postfixu jako lokálního SMTP relay dostupného pouze na loopbacku, který směruje systémová hlášení přes centrální SMTP server na administrátorský e-mail.
  • Nasazení logrotate, senzorů teplot lm_sensors a denních reportů logwatch.
  • Vyřešení specifik migrace aplikačních dat, například přesunu profilu prohlížeče do specifické XDG cesty Omarchy: ~/.config/mozilla/firefox/profiles.ini namísto standardního ~/.mozilla/.

Tento proces nevyžadoval ruční dohledávání většiny parametrů v manuálových stránkách, avšak probíhal pod přísnou architektonickou kontrolou.

II. Bezpečnost a kryptografický dluh

Při návrhu zabezpečení padla volba na šifrování domovského adresáře pomocí modulu eCryptFS. Cílem bylo chránit uživatelská data při fyzické ztrátě stroje bez nutnosti spravovat celodiskové šifrování LUKS. Jde o konkrétní ergonomický a bezpečnostní trade-off této pracovní stanice, nikoli o doporučení pro nová nasazení: LUKS na rozdíl od šifrování adresářů chrání také swap, hibernaci a systémová metadata.

Z architektonického hlediska se však eCryptFS ukázalo jako technologický dluh. Jde o legacy stacked-filesystem vrstvu s omezenou perspektivou dalšího vývoje a s praktickým limitem 143 bajtů pro délku šifrovaného názvu souboru. To vede k deterministickým I/O selháním v hlubokých stromech node_modules a Git repozitářů. Plánovaným řešením je přechod na nativní fscrypt, tedy šifrování adresářů na úrovni filesystemu; na ext4 to vyžaduje zapnutý příznak encrypt.

Právě při nasazování eCryptFS však došlo k zásadnímu inženýrskému incidentu v PAM stacku (/etc/pam.d/system-auth), který demonstroval limity autonomní AI exekuce.

Automatizační skript agenta vložil volání modulu pam_ecryptfs.so bezprostředně pod pam_unix.so. Agent ovšem neprovedl sémantickou analýzu řídicí části PAM pravidla pro pam_unix.so, která obsahovala relativní skokovou direktivu [success=1 default=bad]. Tato syntaxe při úspěšném ověření hesla přeskočí přesně jeden následující řádek.

Vložením nového modulu se cíl skoku posunul: úspěšné přihlášení uživatele přeskočilo iniciaci eCryptFS a propadlo přímo do restrikce pam_faillock.so authfail [default=die]. Následkem bylo okamžité uzamčení veškerých autentizačních cest v systému, včetně přihlášení administrátora na TTY.

Zásahy do PAM proto smějí proběhnout pouze tehdy, když zůstává otevřená nezávislá recovery relace. Úspěšnost nové autentizační cesty se ověřuje v oddělené TTY nebo nové grafické relaci ještě před uzavřením tohoto záchranného přístupu.

III. Provozní kontrakt agenta

Aby model Agent-Driven OS nevytvářel neřízená rizika, obsahuje trvalá paměť pravidla omezující autonomii agentů:

  1. Read before write — Před každou změnou agent zjišťuje skutečný stav stroje z lokálních empirických dat, nikoli z obecných předpokladů odvozených z tréninkových dat či internetových návodů. Zřetelně odděluje ověřený fakt od inference.
  2. Diff before apply — Každá modifikace konfigurace musí být navržena jako unified diff. Změny se omezují na minimální počet nutných souborů, nepřepisují uživatelské úpravy celoplošným generováním čistých verzí a před aplikací vzniká záloha.
  3. Verify after change — Každý zásah má předem definovaný ověřovací mechanismus, který testuje zamýšlenou funkci i možné negativní vedlejší účinky.
  4. No irreversible action by default — Bez explicitního souhlasu architekta nesmí agent zasahovat do bootloaderu, diskových oddílů, initramfs ani odinstalovávat balíky narušující kritické závislosti.
  5. Memory is evidence — Záznam v memory/ není nezpochybnitelnou autoritou jen proto, že jej vygenerovala AI. Musí obsahovat vazbu na incident, kontext a verifikační metodu.

IV. Generativní koheze a Quickshell

Generativní koheze invertuje tradiční proces sjednocování desktopu. Osobité barevné téma Tandem Nonstop bylo navrženo v konverzačním dialogu a následně naráz promítnuto do celého prostředí — terminálu, editoru i stavového panelu.

Základní instalace byla očištěna od nepotřebného balastu s cílem zrychlit každodenní workflow. Odstraněny byly objemné závislosti, jako Kdenlive, Chromium a Moonlight-QT; pro webové aplikace typu Google Calendar spouštěné přes omarchy-launch-webapp postačuje standardní Chrome. Komplexní konfigurace editorů, například předinstalovaný Neovim s LazyVim, ustoupily čistému vimu pro rychlé a předvídatelné editace v terminálu založené na svalové paměti.

Omarchy Quattro v této konfiguraci využívá Hyprland a Quickshell jako koherentní desktopovou vrstvu. Quickshell zde soustřeďuje lištu, notifikace a launcher do společně spravovaného QML shellu, čímž odpadla potřeba samostatně provozovat Waybar, Dunst a Rofi. To umožnilo vývoj specifických widgetů:

  • Mobilní data — Sierra Wireless EM7455. QML widget integrující ModemManager zobrazuje spotřebu dat a umožňuje deaktivovat WWAN rádio pomocí nmcli radio wwan off. Na daném hardwaru to snižuje spotřebu energie a brání nechtěnému mobilnímu datovému provozu.
  • Tokenový semafor. Panel parsuje stavové a kvótové údaje z lokální cache používané verze Gemini CLI. Zobrazuje proto praktický stav čerpání dostupný tomuto konkrétnímu klientovi, nikoli obecný a garantovaný API metr.
  • Notifbell. Vizuálně klidný notifikační zvonek navázaný přes OSC 777 sekvence na chování terminálu signalizuje dokončení dlouho běžících úloh na pozadí.
  • Krocení EC řadiče. Úprava skriptu lock screenu odebrala operačnímu systému kontrolu nad vypínáním podsvícení klávesnice. Tím se obnovila nativní logika hardwarového Embedded Controlleru notebooku.
  • VPN integrace. GUI submenu pro profily NetworkManageru umožňuje bezproblémové přepínání tunelů mezi spravovanou infrastrukturou a domácí LAN.
  • Fork editoru. Omezení pevně zamknuté šířky textového editoru bylo vyřešeno forkem do vlastního balíčku pro pacman, předkompilovaného s upravenými QML layout parametry pro maximální šířku textového sloupce. Tento postup oddělil lokální chování editoru od aktualizačního cyklu upstream projektu; cenou za nezávislost je vlastní údržba forku a přebírání relevantních bezpečnostních i kompatibilitních oprav.

V. Krocení dojmologie

Kritickým testem epistemologie modelů se stal konflikt při konfiguraci indikátoru klávesnice. Agent s naprostou jistotou generoval instrukce pro modifikaci ~/.config/waybar/config.jsonc. Empirická kontrola balíkové databáze, přítomnosti binárky a běžících procesů ale ukázala, že Waybar v systému ani nebyl nainstalovaný, ani spuštěný; panel byl výhradně doménou Quickshellu.

Tato situace dekonstruovala slepou důvěru v generativní dedukci. Závěr z incidentu byl uložen do provozních pravidel pro budoucí relace: nejdřív měřit a ověřovat lokální stav balíků, procesů a logů; teprve potom z něj odvozovat konfiguraci a provádět zásah.

Všechna specifika — chování PAM modulů, detaily EC řadiče i topologie forků — jsou trvale dokumentována v repozitáři memory/. Tato složka představuje nezávislou digitální DNA hardwaru, organizovanou ve strukturovaném formátu:

memory/
├── AGENTS.md
├── inventory/
│   ├── hardware.md
│   └── network.md
├── incidents/
│   └── 2026-pam-relative-jump-lockout.md
└── decisions/
    └── adr-001-ecryptfs-to-fscrypt.md

Každý technicky citlivý zápis používá YAML metadata. Tím vzniká skutečná výhoda oproti interní „paměti” konkrétního AI produktu: text je čitelný, verzovatelný, přenositelný a ověřitelný.

---
title: PAM relative jump invariant
scope:
  - /etc/pam.d/system-auth
risk: critical
status: verified
last_verified: 2026-09-05
verification:
  - "Otevřená root recovery TTY"
  - "Test loginu v nové TTY"
rollback:
  - "Obnova známé funkční zálohy system-auth"
---

Kontext

Při vkládání nového PAM modulu je nutné přepočítat všechny relativní skoky [success=N ...], jejichž tok se vložením mění.

Každý nově připojený AI agent může tento kontext před zahájením práce načíst z Markdownu, pokud je to součástí jeho bootstrap procedury a má k repozitáři přístup.

Závěr

Arch Linux se nestává stabilním tím, že přestane být rolling-release distribucí. Stabilnějším se pro konkrétní pracovní stanici stává tehdy, když je každá změna malá, doložená, přezkoumatelná, ověřená a v odpovídajícím rozsahu vratná.

AI agent pak není zdrojem této stability, ale nástrojem, který umožňuje tuto disciplínu vykonávat rychleji a systematičtěji. Rychlost exekuce není sama o sobě přínosem; přínosem je až tehdy, když ji omezují evidence, minimální diff, kontrolní body, ověření a zdokumentovaný návratový postup.

Budoucnost správy infrastruktury nespočívá v tom, že AI získá oprávnění bez dohledu. Spočívá v propojení lidského architekta, který určuje účel a přijatelné riziko, lokálního agenta schopného rychlé analýzy v jasně vymezeném rozsahu a otevřené, verzovatelné paměti, jež uchovává ověřené poznatky napříč nástroji i technologickými cykly.