Resumen

  • El borrador de nota Threat Model for the Web del 22 de septiembre distingue el contexto del documento y origen (PO-02) de la mediación controlada por el navegador (PO-01). Entre ambos dibuja la solicitud de API (DF-05) y su respuesta, evento o error (DF-06).
  • En la versión del día 21, el modelo de alto nivel agrupaba al agente de usuario en un único proceso. El nuevo L0 es lógico y no afirma cómo separan procesos Chromium, Gecko o WebKit.
  • El registro de una llamada hecha por la página no prueba por sí mismo que existiera una autorización o una barrera eficaz. Esa lectura de gobernanza no es un requisito impuesto por el W3C.

Al revisar una función web resulta tentador empezar y terminar en la página: observar el botón, inspeccionar la llamada y comprobar si llega una respuesta. Esa secuencia describe la intención del sitio y parte de la experiencia de la aplicación. No identifica necesariamente quién decidió si la función podía acceder a un recurso sensible. Tampoco distingue una interfaz dibujada por la página de una mediación bajo control del navegador.

La versión del 22 de septiembre del modelo del Grupo de Interés en Seguridad del W3C vuelve explícita esa separación. El documento cargado desde un origen remite la solicitud de API, sus opciones o argumentos, hacia el proceso lógico de mediación del navegador. La vuelta puede ser un valor, una promesa, un evento, un estado o un error. Otra frontera abstracta, TB-02, agrupa la separación entre orígenes y contextos web. Un usuario y un servicio remoto siguen figurando como actores externos, no como piezas indistintas del código de la página.

La diferencia frente al texto del 21 de septiembre es verificable. Allí L0 mostraba un solo agente de usuario P0, un almacén de estado S0 y flujos amplios hacia la red, el sitio y el sistema operativo. La versión previa ya advertía, sin embargo, que para estudiar permisos, aislamiento o puntos de aplicación de una decisión era preciso abrir el modelo detallado del navegador. La revisión no descubre los permisos: traslada el intercambio entre documento y navegador al mapa de primer nivel.

El modelo inferior da contexto a ese intercambio. Distingue funciones privilegiadas de interfaz y política, ejecución de contenido no fiable, estado de permisos, acceso a red y recursos del sistema. También advierte que la forma concreta de distribuir esas responsabilidades varía entre navegadores. Sería un error leer el dibujo lógico como una exigencia de procesos idénticos o como prueba de que una implementación específica ya aplica correctamente sus controles.

El estado editorial del documento importa tanto como sus flechas. Es una nota de grupo en borrador avalada por el Grupo de Interés en Seguridad, no por el W3C ni por sus miembros. La primera publicación de esta serie fue en mayo de 2026. Las secciones de amenazas y controles todavía se declaran incompletas. Ninguna de esas páginas comunica un ataque observado, un fallo medido ni una nueva regla vinculante para una API particular.

Una revisión útil puede, en cambio, separar el intento de la página, la decisión bajo control del navegador, la devolución al documento y la prueba de dónde se aplicó la barrera. El borrador ayuda a hacer visible la pregunta. El comportamiento real debe comprobarse en el producto y la configuración que se pretende aceptar.

Fuentes