Tento text je případová studie mé osobní pracovní stanice; popisuje ověřené zkušenosti z konkrétní konfigurace, nikoli univerzální implementační návod.
Dvacet čtyři let pro mne ekosystém Debianu představoval etalon spolehlivosti. Stabilita v tomto pojetí znamenala především konzervativní řízení změn: maximalizaci předvídatelnosti verzí a závislostí za cenu dlouhých release cyklů a pomalejšího přísunu nových funkcí. Přechod na dynamický tiling desktop Arch Linux s nadstavbou Omarchy znamenal zásadní přerámování toho, co na osobní pracovní stanici považuji za stabilitu.
Stabilita již není definována nehybností instalačního média. V kontextu moderního operačního systému řízeného AI agenty představuje schopnost systémový stav přečíst, změnu navrhnout jako diff, předem vyhodnotit rizika, zásah přesně ověřit a mít připravenou zdokumentovanou cestu návratu. Auditovatelnost je nutnou, nikoli postačující podmínkou bezpečné změny: zásah musí být omezený rozsahem, opřený o skutečný stav systému, ověřený po aplikaci a tam, kde je to možné, vratný.
Tento článek analyzuje reálný střet tradičního pojetí administrace s moderní ergonomií Waylandu a Hyprlandu a definuje provozní kontrakt pro lokální AI agenty. Ti pracují nad sdílenou, verzovanou pamětí v Markdownu a zapisují poznatky přímo do osobního znalostního trezoru.
Omakase místo ricingu
Tradiční konfigurace linuxových desktopů, tzv. ricing, představuje inženýrskou past: stovky hodin strávených psaním křehkých skriptů, CSS šablon a manuálním řešením rozbitých závislostí po každé aktualizaci kompozitoru. Omarchy konceptem Omakase — z japonského makaseru, tedy svěřit rozhodnutí odborníkovi — významně snižuje počáteční náklady této fáze. Uživatel se vzdává mikromanagementu výchozího stavu systému, například volby okenního manažera či stavového panelu, a přijímá ucelený, integrovaný estetický i funkční celek.
Arch-puristická kritika Omarchy jako „bloatwaru” kvůli předinstalovaným aplikacím míjí praktickou podstatu. V prostředí spravovaném nativním pacmanem je odebrání nepotřebných aplikací, jako jsou Basecamp, Chromium nebo Kdenlive, otázkou krátké a přezkoumatelné transakce. Skutečnou hodnotou Omakase přístupu je funkční výchozí jádro — Hyprland a Quickshell — nad nímž lze vybudovat vrstvu Agent-Driven OS.
Obsidian v této architektuře neslouží jako pasivní poznámkový blok, ale jako Human-Information-Device (HID) nad lokálními soubory permanentní paměti v memory/. AI agent zapisuje technické poznatky přímo do Markdownových uzlů. Vzniká tak asynchronní rozhraní mezi architektonickým záměrem člověka a strojovou exekucí.
I. Architekt a inženýr
Migrace si nevyžádala dlouhodobý výpadek klíčového osobního workflow díky nové dělbě rolí. Člověk-architekt definoval mantinely, cílové stavy a akceptovatelná rizika. AI agent převzal roli implementačního inženýra: v kontrolovaných relacích analyzoval lokální konfigurace, připravoval minimální změny, prováděl je v definovaném rozsahu a dokládal jejich výsledek ověřovacími kroky.
V kontrolovaných agentních relacích agent analyzoval původní Debian konfigurace — zejména multi-user.target.wants/, crontaby, cron.d a relevantní části /etc/ — a na základě těchto lokálních zjištění přenesl tichou systémovou infrastrukturu, tedy monitoring, lokální doručování systémových hlášení, rotaci logů a pravidelné reporty, do nového prostředí:
- Zprovoznění
smartdpro monitoring SMART stavu, chyb a ukazatelů opotřebení NVMe disku. - Nakonfigurování Postfixu jako lokálního SMTP relay dostupného pouze na loopbacku, který směruje systémová hlášení přes centrální SMTP server na administrátorský e-mail.
- Nasazení
logrotate, senzorů teplotlm_sensorsa denních reportůlogwatch. - Vyřešení specifik migrace aplikačních dat, například přesunu profilu prohlížeče do specifické XDG cesty Omarchy:
~/.config/mozilla/firefox/profiles.ininamísto standardního~/.mozilla/.
Tento proces nevyžadoval ruční dohledávání většiny parametrů v manuálových stránkách, avšak probíhal pod přísnou architektonickou kontrolou.
II. Bezpečnost a kryptografický dluh
Při návrhu zabezpečení padla volba na šifrování domovského adresáře pomocí modulu eCryptFS. Cílem bylo chránit uživatelská data při fyzické ztrátě stroje bez nutnosti spravovat celodiskové šifrování LUKS. Jde o konkrétní ergonomický a bezpečnostní trade-off této pracovní stanice, nikoli o doporučení pro nová nasazení: LUKS na rozdíl od šifrování adresářů chrání také swap, hibernaci a systémová metadata.
Z architektonického hlediska se však eCryptFS ukázalo jako technologický dluh. Jde o legacy stacked-filesystem vrstvu s omezenou perspektivou dalšího vývoje a s praktickým limitem 143 bajtů pro délku šifrovaného názvu souboru. To vede k deterministickým I/O selháním v hlubokých stromech node_modules a Git repozitářů. Plánovaným řešením je přechod na nativní fscrypt, tedy šifrování adresářů na úrovni filesystemu; na ext4 to vyžaduje zapnutý příznak encrypt.
Právě při nasazování eCryptFS však došlo k zásadnímu inženýrskému incidentu v PAM stacku (/etc/pam.d/system-auth), který demonstroval limity autonomní AI exekuce.
Automatizační skript agenta vložil volání modulu pam_ecryptfs.so bezprostředně pod pam_unix.so. Agent ovšem neprovedl sémantickou analýzu řídicí části PAM pravidla pro pam_unix.so, která obsahovala relativní skokovou direktivu [success=1 default=bad]. Tato syntaxe při úspěšném ověření hesla přeskočí přesně jeden následující řádek.
Vložením nového modulu se cíl skoku posunul: úspěšné přihlášení uživatele přeskočilo iniciaci eCryptFS a propadlo přímo do restrikce pam_faillock.so authfail [default=die]. Následkem bylo okamžité uzamčení veškerých autentizačních cest v systému, včetně přihlášení administrátora na TTY.
Zásahy do PAM proto smějí proběhnout pouze tehdy, když zůstává otevřená nezávislá recovery relace. Úspěšnost nové autentizační cesty se ověřuje v oddělené TTY nebo nové grafické relaci ještě před uzavřením tohoto záchranného přístupu.
III. Provozní kontrakt agenta
Aby model Agent-Driven OS nevytvářel neřízená rizika, obsahuje trvalá paměť pravidla omezující autonomii agentů:
- Read before write — Před každou změnou agent zjišťuje skutečný stav stroje z lokálních empirických dat, nikoli z obecných předpokladů odvozených z tréninkových dat či internetových návodů. Zřetelně odděluje ověřený fakt od inference.
- Diff before apply — Každá modifikace konfigurace musí být navržena jako unified diff. Změny se omezují na minimální počet nutných souborů, nepřepisují uživatelské úpravy celoplošným generováním čistých verzí a před aplikací vzniká záloha.
- Verify after change — Každý zásah má předem definovaný ověřovací mechanismus, který testuje zamýšlenou funkci i možné negativní vedlejší účinky.
- No irreversible action by default — Bez explicitního souhlasu architekta nesmí agent zasahovat do bootloaderu, diskových oddílů,
initramfsani odinstalovávat balíky narušující kritické závislosti. - Memory is evidence — Záznam v
memory/není nezpochybnitelnou autoritou jen proto, že jej vygenerovala AI. Musí obsahovat vazbu na incident, kontext a verifikační metodu.
IV. Generativní koheze a Quickshell
Generativní koheze invertuje tradiční proces sjednocování desktopu. Osobité barevné téma Tandem Nonstop bylo navrženo v konverzačním dialogu a následně naráz promítnuto do celého prostředí — terminálu, editoru i stavového panelu.
Základní instalace byla očištěna od nepotřebného balastu s cílem zrychlit každodenní workflow. Odstraněny byly objemné závislosti, jako Kdenlive, Chromium a Moonlight-QT; pro webové aplikace typu Google Calendar spouštěné přes omarchy-launch-webapp postačuje standardní Chrome. Komplexní konfigurace editorů, například předinstalovaný Neovim s LazyVim, ustoupily čistému vimu pro rychlé a předvídatelné editace v terminálu založené na svalové paměti.
Omarchy Quattro v této konfiguraci využívá Hyprland a Quickshell jako koherentní desktopovou vrstvu. Quickshell zde soustřeďuje lištu, notifikace a launcher do společně spravovaného QML shellu, čímž odpadla potřeba samostatně provozovat Waybar, Dunst a Rofi. To umožnilo vývoj specifických widgetů:
- Mobilní data — Sierra Wireless EM7455. QML widget integrující ModemManager zobrazuje spotřebu dat a umožňuje deaktivovat WWAN rádio pomocí
nmcli radio wwan off. Na daném hardwaru to snižuje spotřebu energie a brání nechtěnému mobilnímu datovému provozu. - Tokenový semafor. Panel parsuje stavové a kvótové údaje z lokální cache používané verze Gemini CLI. Zobrazuje proto praktický stav čerpání dostupný tomuto konkrétnímu klientovi, nikoli obecný a garantovaný API metr.
- Notifbell. Vizuálně klidný notifikační zvonek navázaný přes OSC 777 sekvence na chování terminálu signalizuje dokončení dlouho běžících úloh na pozadí.
- Krocení EC řadiče. Úprava skriptu lock screenu odebrala operačnímu systému kontrolu nad vypínáním podsvícení klávesnice. Tím se obnovila nativní logika hardwarového Embedded Controlleru notebooku.
- VPN integrace. GUI submenu pro profily NetworkManageru umožňuje bezproblémové přepínání tunelů mezi spravovanou infrastrukturou a domácí LAN.
- Fork editoru. Omezení pevně zamknuté šířky textového editoru bylo vyřešeno forkem do vlastního balíčku pro
pacman, předkompilovaného s upravenými QML layout parametry pro maximální šířku textového sloupce. Tento postup oddělil lokální chování editoru od aktualizačního cyklu upstream projektu; cenou za nezávislost je vlastní údržba forku a přebírání relevantních bezpečnostních i kompatibilitních oprav.
V. Krocení dojmologie
Kritickým testem epistemologie modelů se stal konflikt při konfiguraci indikátoru klávesnice. Agent s naprostou jistotou generoval instrukce pro modifikaci ~/.config/waybar/config.jsonc. Empirická kontrola balíkové databáze, přítomnosti binárky a běžících procesů ale ukázala, že Waybar v systému ani nebyl nainstalovaný, ani spuštěný; panel byl výhradně doménou Quickshellu.
Tato situace dekonstruovala slepou důvěru v generativní dedukci. Závěr z incidentu byl uložen do provozních pravidel pro budoucí relace: nejdřív měřit a ověřovat lokální stav balíků, procesů a logů; teprve potom z něj odvozovat konfiguraci a provádět zásah.
Všechna specifika — chování PAM modulů, detaily EC řadiče i topologie forků — jsou trvale dokumentována v repozitáři memory/. Tato složka představuje nezávislou digitální DNA hardwaru, organizovanou ve strukturovaném formátu:
memory/
├── AGENTS.md
├── inventory/
│ ├── hardware.md
│ └── network.md
├── incidents/
│ └── 2026-pam-relative-jump-lockout.md
└── decisions/
└── adr-001-ecryptfs-to-fscrypt.md
Každý technicky citlivý zápis používá YAML metadata. Tím vzniká skutečná výhoda oproti interní „paměti” konkrétního AI produktu: text je čitelný, verzovatelný, přenositelný a ověřitelný.
---
title: PAM relative jump invariant
scope:
- /etc/pam.d/system-auth
risk: critical
status: verified
last_verified: 2026-09-05
verification:
- "Otevřená root recovery TTY"
- "Test loginu v nové TTY"
rollback:
- "Obnova známé funkční zálohy system-auth"
---
Kontext
Při vkládání nového PAM modulu je nutné přepočítat všechny relativní skoky [success=N ...], jejichž tok se vložením mění.
Každý nově připojený AI agent může tento kontext před zahájením práce načíst z Markdownu, pokud je to součástí jeho bootstrap procedury a má k repozitáři přístup.
Závěr
Arch Linux se nestává stabilním tím, že přestane být rolling-release distribucí. Stabilnějším se pro konkrétní pracovní stanici stává tehdy, když je každá změna malá, doložená, přezkoumatelná, ověřená a v odpovídajícím rozsahu vratná.
AI agent pak není zdrojem této stability, ale nástrojem, který umožňuje tuto disciplínu vykonávat rychleji a systematičtěji. Rychlost exekuce není sama o sobě přínosem; přínosem je až tehdy, když ji omezují evidence, minimální diff, kontrolní body, ověření a zdokumentovaný návratový postup.
Budoucnost správy infrastruktury nespočívá v tom, že AI získá oprávnění bez dohledu. Spočívá v propojení lidského architekta, který určuje účel a přijatelné riziko, lokálního agenta schopného rychlé analýzy v jasně vymezeném rozsahu a otevřené, verzovatelné paměti, jež uchovává ověřené poznatky napříč nástroji i technologickými cykly.