Resumen
draft-dogru-cedulon-decision-profile-02, fechado el 5 de septiembre de 2026, es un Internet-Draft individual activo sin respaldo ni posición formal del IETF, sin flujo RFC y sin Area Director responsable.- El perfil reconcilia Decision Records firmados con filas autenticadas de un Effect Extract. Una autorización espera un efecto; una denegación o aplazamiento no espera ninguno.
- La revisión 02 declara que el enlace no ordena los dos relojes. La hora de la fila solo se contrasta con la ventana del extracto, no con la hora de la decisión que responde.
effect-against-refusalprueba que una negativa y un efecto comparten referencia dentro de las poblaciones auditadas; no prueba por sí solo que el efecto ocurrió después ni identifica el fallo de control.- El orden necesita un recibo separado que identifique autoridad de reloj, tolerancia e indicios adicionales, y conserve cuatro estados: antes, después, dentro del margen e indeterminado.
Una referencia común responde solo una pregunta
El registro de Datatracker sitúa el trabajo en su nivel real. Es la revisión 02 de una contribución individual de Emek Can Doğru, actualizada el 5 de septiembre. No está respaldada por el IETF ni tiene posición formal en su proceso. No constan RFC stream, Responsible AD o fecha de telechat; el estado IESG es “I-D Exists”. Publicar un I-D abre una propuesta al examen, no la convierte en decisión institucional.
La propuesta compara dos poblaciones. El Decider firma un registro que permite, deniega o aplaza una acción del agente. El canal —o el proceso que captura su actividad— entrega un extracto autenticado de los efectos observados durante una ventana. El verificador examina un Decider, un canal y una ventana declarados.
Si la decisión permite, debe existir exactamente una fila con la misma referencia, hash de contenido y clase de efecto. Si no aparece, el resultado es decision-without-effect. Una fila sin decisión produce effect-without-decision. Si una fila usa la referencia de una denegación o aplazamiento, aparece effect-against-refusal.
Es un hallazgo útil porque delimita la discrepancia. Sin embargo, decir que el efecto ocurrió “contra” la negativa puede sonar como si la negativa hubiera llegado primero. La revisión 02 archivada niega que el algoritmo demuestre eso.
Los dos relojes no se ordenan
Decision Record y fila de efecto llevan timestampMs. A pesar de ello, el enlace no resta uno del otro ni determina precedencia. La hora de la fila debe caer dentro de [windowStartMs, windowEndMs). No se comprueba frente a la hora del registro correspondiente. Una fila fechada antes del registro se vincula igual que si lo siguiera. Cedulon compara referencia, contenido y clase; no secuencia.
La diferencia no es académica. Un efecto a las 10:00 y una negativa a las 10:01 pueden generar el mismo hallazgo que una negativa a las 09:59 y un efecto a las 10:00. También pueden intervenir desfase, escritura tardía, reconstrucción del log o relojes con autoridades distintas. En todos esos casos, las poblaciones contienen la combinación prohibida por la regla de conservación. Solo algunos demuestran conducta posterior a una negativa ya vigente.
La ventana tampoco resuelve el problema. Rechazar una fila fuera de intervalo decide qué entra en el examen. Aplazar elementos próximos a una frontera —con cinco minutos por defecto en el companion— evita falsos huecos entre extractos adyacentes. Ninguna de esas reglas demuestra que el reloj del Decider y el del canal compartían sincronización o procedencia.
Firmar una marca de tiempo solo fija el número dentro de los bytes firmados. No demuestra que el número se generó en el momento del hecho. El propio perfil reconoce que la fuerza del resultado depende de la independencia entre quien firma las decisiones y quien autentica el extracto. Si el mismo despliegue reconstruye ambos relatos, las firmas pueden ser válidas y la garantía temporal seguir siendo condicional.
Un fallo de conservación no localiza el fallo operativo
La revisión 02 acierta al conservar effect-against-refusal como un diagnóstico propio. El efecto no queda confundido con una fila que nunca tuvo decisión. Existe una decisión y su contenido dice que no debía aparecer ningún efecto bajo esa referencia.
Pero el draft también limita la atribución: el hallazgo no demuestra si falló la entrega de la orden, el punto de enforcement, otra ruta de ejecución o la evidencia. La cronología debe respetar la misma disciplina. “Hay un efecto bajo una referencia rechazada” es una observación soportada. “El agente desobedeció después de la negativa” incorpora precedencia, recepción y capacidad de cumplimiento.
La máxima de Heng Lu sobre registros exactos ayuda a no confundir ambas frases: un registro describe la realidad, no la crea. Aplicada aquí, la reconciliación debe describir lo que sus datos y comparaciones permiten. No puede crear el orden omitido. Es una lente editorial de Daniel Kade, no una obligación del IETF ni del autor de Cedulon.
Cuatro salidas para una prueba de secuencia
El perfil no necesita sustituir su diagnóstico actual. Puede añadir otra dimensión. Una pareja podría informar al mismo tiempo effect-against-refusal y sequence-indeterminate. El primer resultado habla de las poblaciones; el segundo, de la evidencia temporal.
Antes de comparar, el recibo debería identificar los bytes firmados de ambos registros y declarar quién controla cada reloj, cómo se obtuvo la hora, qué sincronización tenía y si existía un compromiso previo a la auditoría. La tolerancia debe ser un dato gobernado, no una constante invisible.
Después puede elegir entre cuatro estados:
antes, cuando la evidencia coloca el efecto antes de la negativa más allá de la incertidumbre;después, cuando lo coloca después con el mismo margen;dentro-del-margen, cuando el orden numérico no supera la tolerancia;indeterminado, cuando procedencia, sincronización o evidencia no permiten comparar.
Un contador monotónico, una secuencia del canal, un sello temporal o una observación independiente pueden reforzar la conclusión. Ninguno debe recibir autoridad universal. Una secuencia gestionada por el Decider no prueba independencia; una secuencia del canal no prueba cuándo la política llegó al agente. Incluso un “después” bien fundado establece precedencia bajo supuestos declarados, no causalidad ni culpabilidad.
La implementación debe probar la incertidumbre
La sección de Implementation Status, inspirada en RFC 7942, afirma que el repositorio companion contiene veinte casos de conformidad y cuatro fixtures offline. También pone límites: la revisión 02 cambia el texto y no añade ningún caso; el orden de relojes se enuncia pero no se aplica. No se midió un log de canal vivo, no se conoce una implementación independiente y las fechas públicas se escribieron después de los hechos, sin precompromiso temporal.
Eso permite medir el siguiente avance con precisión. Un conjunto temporal debería incluir fila anterior, fila posterior, diferencia dentro del margen, relojes no comparables y marcas reconstruidas. El test decisivo no es que el sistema produzca más alertas. Es que se niegue a convertir evidencia insuficiente en una secuencia segura.
Fuentes
- IETF Datatracker: Cedulon Decision Profile
- Archivo IETF:
draft-dogru-cedulon-decision-profile-02 - Repositorio companion de Cedulon
- IETF Datatracker: borrador principal de Cedulon
- RFC 7942: Improving Awareness of Running Code
- RFC Editor: How RFCs Are Created
- Heng Lu: The Bill of Rights of Uniqueness Coordination
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance

