Alla andra lär ut prompting — en färdighet som kopieras på en helg. Vi lär ut omdöme under fientliga förhållanden: att inte bli lurad, att veta vad som är säkert, att köra en agent utan att bli ägd. Det går inte att googla. Det är vallgraven. Tradecraft, inte tutorial.
De tre frågor som blockerade manualen är avgjorda så kursen kan levereras. Var och en är en rekommendation, inte en religion — ändra på bevis, aldrig implicit.
En intensiv dag: kall öppning → tre faser → red/blue-final → debrief → diplom. Djupvarianten (flera halvdagar med boxen som återkommande arena) är uppföljning, inte v1.
Engångsmiljö vi tillhandahåller — noll risk för deltagarens maskin, skalar till alla samtidigt, och är exakt det stacken själv kör på. Slår lokal burk-VM på setup och realism.
Matchar de tio platserna. Två lag om fem för red/blue-finalen, med bytet. Nedre gräns ~6 för att bytet ska bära; övre ~12.
Innan tradecraft: varför man alls vill ha en agent. Den tjänar dig bäst på det du helst slipper — det repetitiva, det gråa, det som äter din dag utan att kräva ditt omdöme. Genom varje domän går samma tre grepp: håll rent · håll ordning · analysera.
Rensa dubbletter, versioner, det som aldrig öppnas.
Namnge konsekvent, strukturera mappar, hitta på sekunder.
Vad tar plats, vad används aldrig, vad saknar backup.
Avboka det döda, skydda fokustid, säg nej åt dig.
Planera veckan, boka, påminn — inget glöms.
Vart gick veckan? Möteslasten, vad gav avkastning.
Triagera, arkivera, prenumerationer bort.
Svara, följ upp — inget faller mellan stolarna.
Vad äter tiden, vem väntar på dig.
Sluta följa bruset, rensa flöden till signal.
Planera, publicera, bevaka omnämnanden.
Vad landade, vad var brus, vad ska upprepas.
Vad är öppet som borde vara stängt — stäng det.
Vad finns på nätet, vad hör hemma, vad är okänt.
Vad läcker, vad ska härdas. Bryggan till Del II.
Ett utkast att putsa i stället för tomrum.
Sammanfatta, källbelägg, strukturera argumentet.
Håller det? Vad saknas, vad är osäkert.
En kapabel personlig assistent — JARVIS-konceptet — är inte längre science fiction; det är realistiskt idag. Baksidan har också ett namn: HAL, assistenten som bestämmer att den vet bättre och slutar lyda. Du vill ha den första, inte den andra — och skillnaden mellan dem heter governance. Hela kursen handlar om att bygga den skillnaden till muskelminne.
Vinsten är inte ett löfte — den är uppmätt i randomiserade och storskaliga fältexperiment på riktiga kunskapsarbetare. Störst effekt där tröskeln är högst: nybörjaren, den tunga inkorgen, den blanka sidan.
Brynjolfsson, Li & Raymond: +14 % i snitt, +34 % för nybörjare bland 5 179 supportagenter (Quarterly Journal of Economics). Noy & Zhang: skrivuppgifter markant snabbare och med högre kvalitet i en randomiserad studie (Science). Dell'Acqua m.fl.: konsulter 25,1 % snabbare och 12,2 % fler uppgifter — inom AI:ns front (Organization Science).
Samma studie som visade konsulterna 25 % snabbare gav dem en uppgift utanför AI:ns front. Där vände allt: de som använde AI var 19 % mindre benägna att svara rätt än de utan. Fronten är taggig — kapabel på en uppgift, farlig på nästa av samma svårighetsgrad, utan att säga vilken som är vilken.
Det är därför Del II finns. Nyttan i Del I är verklig — men bara i händerna på någon som vet var fronten går, vad som är säkert, och när maskinen ska misstros. Att veta det är inte en känsla. Det är tradecraft.
Nyttan i Del I är verklig bara för den som inte blir ägd. Resten av dagen är omdöme under fientliga förhållanden — tradecraft, inte tutorial.
Triagera det okända mediet innan det rör systemet.
Filen · .MD · USB · nätet · nedladdningen · mejl-länken. Plus demonstrationen: den vita texten.
Backup, 2FA, patch, prompt injection, Slack, Telegram.
Minsta behörighet. Rikta → utför → verifiera.
Red bryter sig in. Blue härdar. Sedan bytet.
Förankra läxan. Agent · licence to code.
Tider illustrativa för en intensiv dag · exakt schema sätts vid bokning.
Varje deltagare får en fältväska — en USB eller länk med filer, några ofarliga, några misstänkta. Uppgiften är enkel och obehaglig: triagera. Är stickan säker? Är .MD-filerna farliga? Hur vet du? Allt öppnas i sandlådan.
Läxan ingen visat dem: en fil bär instruktioner, och agenten utför instruktioner den läser. En snäll-ser-ut markdown kan bära en order till agenten. Prompt injection = nätfiske mot agenter. Öppningen är oförglömlig och kopplar direkt till dörren du lämnat öppen.
Läs terrängen innan du rör dig. Sex triage-stationer, samma metafråga varje gång: är den här säker, hur vet jag, och vad gör min agent med den? Allt i sandlådan.
Vad får en fil göra på din maskin — och vad får din agent göra med den? Skillnaden mellan att en fil finns och att den körs, mellan att du läser den och att din agent agerar på den.
Ser ofarlig ut — bara text. Men markdown är exakt det din agent läser som instruktioner: projekt, kontext, README. En förgiftad .md är en förgiftad orderlista — dolda direktiv, injicerade order, länkar som drar in mer.
Fasens vassaste station. Deltagaren läser råtexten, förstår vad agenten gör med den, och lär sig känna igen den inbäddade ordern som ögat glider förbi.
Fältväskans sticka igen, nu systematiskt: triagera ett okänt fysiskt medium innan det rör systemet. Vad autokörs, vad monteras, vad ser din agent när det väl är inne?
Är Wi-Fi:t säkert? Hur vet du? Frågorna och kontrollerna — rätt accesspunkt, HTTPS, vad ett nät faktiskt kan se — plus en kontrollerad demonstration på ett tillhandahållet testnät. Aldrig avlyssning av deltagarnas riktiga trafik.
Hur vet du att du kan ladda ner filen? Vad händer när du gör det — och vad ärver din agent av behörigheterna du redan gett bort?
Klick landar på en säker avslöjande-sida ("du gav just en agent tillåtelse att X") — inget rör deltagarens riktiga maskin, ingen övervakning, ingen hängs ut. Löper också som en tråd under hela dagen: "några meddelanden idag är fällor, hitta dem."
Meta-läxan, samma varje station: lita inte på terrängen; vet hur du kontrollerar; och kom ihåg att din agent ärver dina tillitsbeslut.
En Word-fil med vit text — osynlig för ögat, fullt läslig för AI:n — ger dolda instruktioner till en tredjedel av gruppen. Deras harness reagerar, eller inte, beroende på om deras inställningar tillåter det. Tre läxor i ett slag:
AI:n älskar markdown av en anledning: inget gömställe. Den som skriver order till sin agent i klartext kan lita på vad den läser; den som matar den docx/pdf vet aldrig vad som åkte med.
Fältväskan är ingen tankeövning. Den första storskaliga säkerhetsanalysen av skill-ekosystemet skannade 31 132 skills från två marknadsplatser — och fann att var fjärde bär minst en sårbarhet. En skill är buntade instruktioner och körbar kod: exakt .MD-filen och skripten du triagerade nyss.
14 sårbarhetsmönster i fyra kategorier: prompt injection, dataexfiltrering, privilege escalation, supply chain. 5,2 % bär högsvåra mönster som starkt antyder uppsåt. Författarnas slutsats: det brådskar med capability-baserade behörigheter och obligatorisk granskning — exakt det fältskolan lär ut som muskelminne.
Den praktiska motvikten till attackerna. Bärande princip: din agent ärver din säkerhetsposture — varje öppen dörr går den igenom med din behörighet. "Skydda dig" och "skydda din agent" är samma sak.
Tre kopior, två medier, minst en offsite. Uppställningen LAN + två krypterade moln hos olika leverantörer, dygnsvis, är stark. Tre skärpningar avgör om den håller:
1. Testad restore. En backup du aldrig återställt är en förhoppning, inte en backup — testa restore regelbundet; det är kvittot. 2. Egna nycklar (zero-knowledge) — annars kan molnleverantören läsa. 3. Versionerad/immutabel — en agent eller ransomware som kan skriva över dina backuper har inga backuper. En offline/immutabel kopia besegrar "agenten raderade allt".
2FA är inte lika: passkeys/hårdvarunyckel (nätfiske-resistent) > authenticator-app (TOTP) > SMS (svag, SIM-swap — döda den). Valvet är din single point of failure: skydda huvudlösenordet hårdast (lång unik fras) och sätt nätfiske-resistent 2FA på valvet självt.
Den okända dörren är sällan en zero-day; den är den kända sårbarheten ingen patchade. Auto-update är den realistiska versionen — människor glömmer.
Den agent-native attacken. Princip: separera att läsa opålitligt innehåll från att agera med behörighet. Aldrig både (a) läsa angriparstyrt innehåll och (b) ta konsekvenshandling med stående rättigheter — utan mänsklig grind. Allt externt: fientligt tills verifierat.
Där agenter och bottar bor och läser. Risker: för breda bot-scopes, injicerad order i ett kanalmeddelande agenten läser, dataexfil via botten, tredjepartsappars behörigheter. Härdning: minimala scopes, revidera installerade appar, låt inte en Slack-läsande agent agera brett på meddelande-innehåll, håll utkik efter tokens i klartext.
En agent i en Telegram-chat får tala med dig och en person till — ingen annan. Den svåraste läxan gömmer sig i två fällor:
Fel avsändare — en icke-godkänd person skriver och agenten lyder. Försvar: bind order till verifierad identitet (Telegram user-ID, aldrig visningsnamn — de förfalskas).
Rätt avsändare, fel innehåll — en godkänd person relängar något någon annan skrivit, och agenten lyder för att det "kom från" rätt mun. Detta är prompt injection i renaste form: agenten kan inte skilja order från principal från data principal visar den. Försvar: allt relängat = data, aldrig order; minsta behörighet; mänsklig bekräftelse för det oåterkalleliga.
Från igenkänning till drift. Ge agenten det minsta den behöver, aldrig mer. Verifiera innan du agerar. Rikta → utför → verifiera — och en mänsklig grind framför allt som är oåterkalleligt.
Agenten får exakt det uppgiften kräver — inte ditt hela konto.
Läs vad den tänker göra innan den gör det, för allt med konsekvens.
Loopen som gör drift till hantverk i stället för hopp.
Det oåterkalleliga passerar alltid en människa.
Roller i spel · The Sentinel (guardrails) · The Evaluator (fånga felet)
Klassisk red/blue i sandlådan — kapstenen. Boxen: en avsiktligt sårbar agent i engångsmiljön, med en flagga — en hemlighet den inte får läcka, eller en handling den inte får ta.
Få agenten att läcka flaggan eller ta den förbjudna handlingen — via injektion i en fil, ett mejl eller en kontext den läser.
Guardrails, input-granskning, minsta behörighet, human-in-the-loop, observability.
Boxen i scope. Laptops, riktiga konton och lokalens nät utanför. Skrivet och överenskommet före start.
Båda lagen gör båda sidorna. Man förstår inte försvar förrän man attackerat — och tvärtom. Djupet sitter i bytet.
Timeboxat. Flagga = poäng. Härdning som håller = poäng. Spelkänsla, allt i sandlådan.
Debrief. Varje lag förklarar sina drag: vad hände, varför, och hur du skyddar dig i verkligheten. Det är här läxan förankras — inte i attacken, utan i förklaringen efteråt.
Pedagogiken är inte tyckande. Aktivt lärande slår föreläsning i en metaanalys av 225 studier (Freeman m.fl., PNAS 2014) — och deltagare lär sig mer av det även när det känns tvärtom (Deslauriers m.fl., PNAS 2019). Att hämta ur minnet under press — red/blue, triage — fäster bättre än att repetera (Roediger & Karpicke, 2006). Därför fältskola, inte webinar.
Brew. Den vita texten. .MD-filen. Telegram-agenten. Allt är samma sats: en betrodd deputy fås missbruka sin behörighet åt någon obetrodd — för att den inte kan skilja röst från budskap, order från data. Du lär dig inte hundra hot. Du lär dig ett mönster, och sedan ser du det överallt.
Säkerheten är disciplinen. Det här är där den betalar sig. Du går inte hem med kunskap — du går hem med en fungerande maskin som körs billigt, och ett sätt att bevisa att den bär sin egen kostnad.
Innan dagen är slut har du en konfigurerad agent för ditt faktiska arbete: Claude Desktop/Code, kontextfiler (CLAUDE.md) som slutar få dig att förklara samma sak om igen, guardrails från Del II, och ett verkligt arbetsflöde automatiserat — inte en demo, din egen återkommande uppgift.
De flesta betalar mångdubbelt för att de aldrig lärde sig hävstängerna. Prompt caching ger ~90 % rabatt på återanvänd kontext. Rätt-storleksmodell — rutta enkla steg till en liten modell — är 5–10× billigare. Batch för det icke-interaktiva: 50 %. Kontexthygien (minne, just-in-time-hämtning, kompaktering) skär det du sänder om i onödan. Staplat blir det skillnaden mellan en kostnad och en icke-kostnad.
Ett definierat första flöde, loggade timmar, avstämning vecka 4, 8 och 12. Du lämnar inte kursen med en förhoppning utan med en mätplan — och efter tolv veckor med ett kvitto på vad maskinen sparade. Det är samma disciplin som resten av kursen: bevis slår resonemang.
Formeln: 19 900 kr ÷ (12 veckor × värde per timme) = sparade timmar/vecka som krävs. Fältdata visar 1–14 sparade timmar i veckan. Golvet ligger inne med marginal.
Garantin: bygg harnessen, logga timmarna. Sparar du inte tillbaka kurskostnaden inom 12 veckor kör vi uppföljning utan kostnad — tills du gör det. Vi står bakom det för att matten är konservativ.
Ett fältkort, buret — inte memorerat. Elva av fjorton kritiska moment är dina. Agenten flyger. Du har handen på spaken.
Anmäl intresse →Godkänd fältmanual → diplom: Agent + licence to code. Inte hos oss, inte hos verktyget — hos dig och ditt team.
Del I · nyttan
Del II · disciplinen
Bedömning: diplomet tilldelas mot godkänd fältmanual och red/blue-final — det är förtjänat, inte närvaro. Förutsättningar v1: en dag · tio deltagare · sandlåda tillhandahålls · inga förkunskaper i kod.
Det som gör skillnaden mellan en fältskola och ett riskabelt jippo. Ingen av punkterna är valfri.
Samtycke + rules of engagement signeras. Scope skrivet: boxen i, allt annat ute. Sandlådan provisionerad per deltagare.
Kontrollerad molnmiljö, engångs. Rivs efter dagen. Ingen övning rör en riktig maskin, ett riktigt konto eller lokalens nät.
Samtycke först ("några meddelanden är fällor"). Klick landar på avslöjande-sida. Ingen individ hängs ut, ingen övervakas.
Demonstration, inte fälla mot person. Avslöjas direkt, kopplas till inställningar var och en kan ändra.
Timeboxat, poängsatt, allt i boxen. Bytet är obligatoriskt — ingen lämnar utan att ha gjort båda sidorna.
Varje lag förklarar sina drag. Läxan förankras i förklaringen. Hemläxa: gå härifrån och stäng dina egna dörrar.
Ingen siffra utan primärkälla. Varje påstående om nytta, hot och pedagogik pekar på ett originalarbete — här är hela listan, kontrollerad mot källan.