Resumen

  • La revisión 05 del borrador individual Authorization Posture Mechanism incorpora una sección IPR que menciona dos solicitudes de patente estadounidenses pendientes y una posible licencia RAND; son afirmaciones del texto, no verificaciones de BTW Media.
  • La propia nota declara autoritativas las divulgaciones del Datatracker. Sin embargo, la consulta oficial para el nombre exacto del borrador devolvía cero relaciones el 13 de septiembre de 2026. Ese resultado no descarta otro identificador, una presentación en curso ni un retraso del sistema.
  • Daniel Kade propone un expediente de derechos con dos registros enlazados: una copia inmutable de la revisión técnica y el historial modificable de la divulgación formal. Es una propuesta editorial, no una exigencia del IETF.

El dato nuevo está en la comparación

Entre la revisión 04 y la revisión 05, la alteración decisiva no aparece en el algoritmo de autorización. El comparador oficial muestra sobre todo la incorporación de “IPR Considerations”. La sección sostiene que parte de la tecnología está cubierta, o podría estarlo, por dos solicitudes estadounidenses pendientes; identifica a Sanctum SecOps LLC como propietaria y a Brian Vicente como inventor.

El documento añade que podría haber licencias mediante un acuerdo escrito separado, no exclusivas, mundiales y en condiciones razonables y no discriminatorias, con posibles tarifas o regalías. Limita esa disposición a “Necessary Patent Claims”. Deja fuera funciones opcionales, mejoras propietarias, implementaciones no conformes, productos no relacionados, planos de control alojados, servicios gestionados, secretos comerciales y reivindicaciones fuera del alcance. También reserva reciprocidad, suspensión defensiva y remedios. Publicar el borrador no concede licencia alguna.

Cada una de esas frases debe conservar su fuente. Este artículo no determina si las solicitudes existen con el alcance descrito, quién ostenta derechos válidos, qué reivindicación sería esencial o si una implementación infringe algo. Las solicitudes siguen presentándose como pendientes y la nota no ofrece números públicos.

El mismo apartado remite a las divulgaciones formales del IETF como registro controlador y autorizado. Al cierre de la investigación, la consulta de relaciones IPR del Datatracker respondió HTTP 200 con total_count cero y sin objetos asociados al nombre exacto draft-vicente-oauth-apm.

Ese es un hecho limitado sobre una relación de base de datos en un momento determinado. No demuestra que no exista una ficha con otro identificador, que nadie esté preparando una presentación o que el índice sea instantáneo. Tampoco permite resolver si una obligación procesal era aplicable o fue cumplida.

Una divulgación formal puede cambiar sin reescribir el borrador

La política pública de IPR del IETF y las instrucciones para presentar divulgaciones hacen del registro un objeto propio. El RFC 8179, BCP 79, contempla la presentación de información y declaraciones de licencia, así como actualizaciones y retiradas. También aparta de los RFC y de las contribuciones IETF la información específica sobre IPR y términos de licencia, remitiendo al sistema en línea.

Esa separación protege dos formas de procedencia. La revisión archivada conserva qué dijeron los autores. La ficha formal permite seguir quién presentó la información, con qué autoridad, a qué documento se enlaza y cómo evoluciona la declaración. Un equipo que copie el apartado del borrador a una hoja de riesgos pierde la segunda mitad del historial.

No debe atribuirse al IETF una función que rechaza. La organización no decide la validez ni el alcance de una patente y tampoco certifica que unas condiciones concretas sean RAND. Una divulgación futura mejoraría la trazabilidad, pero no resolvería por sí sola las cuestiones jurídicas o comerciales.

APM sigue siendo un borrador individual

La ficha documental registró la revisión 05 a las 05:37:48 UTC del 13 de septiembre de 2026. El historial y la respuesta de la API la sitúan como Internet-Draft individual activo, sin stream, Area Director responsable ni estado RFC previsto en el Datatracker. La cabecera del texto dice “Intended status: Standards Track”. Expresa una aspiración, no adopción por un grupo, aprobación del IESG o publicación como RFC. Que la cabecera corriente cambie de “Network Working Group” a “Web Authorization Protocol” tampoco crea una decisión institucional.

La propuesta técnica combina, para cada petición privilegiada, una clave ligada a certificado o DPoP, un token y una prueba de postura del dispositivo protegida contra alteraciones. El resultado puede mantener el permiso, reducir el alcance, restringir métodos o denegar por completo. Cada implementación decide cómo convierte una señal degradada en ese resultado. Reducir el alcance aplica una condición adicional en el punto de autorización; no reescribe ni revoca el token original.

Los RFC de OAuth con mTLS, DPoP, Rich Authorization Requests e identificación del emisor ofrecen componentes relacionados. Su madurez no convierte APM en estándar ni permite deducir qué diseño cae dentro de una reivindicación.

La revisión aún dice que una implementación experimental en Go seguirá privada hasta completarse el traspaso a asesores jurídicos. El tipo propuesto para authorization_details carece de asignación. Ambos datos hablan de una etapa de exploración, no de interoperabilidad demostrada.

Registrar el derecho a decidir, no sólo el aviso

Daniel Kade propone un expediente de derechos de implementación de dos registros. En el primero se inmovilizan nombre del documento, revisión, hora, hash del texto y del XML, situación de proceso, secciones potencialmente afectadas, estado del código y mecanismo examinado. En el segundo se guarda el identificador de divulgación, presentador y autoridad, números de patente o solicitud —o estado no publicado—, titular declarado, compromiso de licencia, exclusiones, reciprocidad, suspensión defensiva, actualizaciones y retiradas.

La unión debe añadir la decisión de la organización: alternativas técnicas, opinión jurídica, responsable, alcance del prototipo, condición de compra o adopción, confianza, incógnitas y próximo disparador de revisión. “Sin vínculo observado” es un estado válido. No equivale a “sin derechos”. Si llega una actualización, el registro anterior debe mantenerse para explicar en qué evidencia descansó una decisión pasada.

El Policy Mirror de Heng Lu exige que el espejo de la fuente no se confunda con la autoridad decisora. La Minimum Initial Specification favorece una base mínima y decisiones posteriores localizadas. La razón de ser de BTW Media completa la regla: contar el cambio sin convertir la incertidumbre en campaña.

Fuentes

  1. Ficha de APM en Datatracker
  2. Historial documental de APM
  3. Registro API de APM
  4. Revisión 05 de APM
  5. Revisión 04 de APM
  6. Diferencias entre las revisiones 04 y 05
  7. Consulta de relaciones IPR para APM
  8. Proceso de propiedad intelectual del IETF
  9. Instrucciones del IETF para divulgaciones IPR
  10. RFC 8179: derechos de propiedad intelectual en tecnología IETF
  11. RFC 8705: OAuth 2.0 Mutual-TLS
  12. RFC 9449: OAuth 2.0 DPoP
  13. RFC 9396: OAuth 2.0 Rich Authorization Requests
  14. RFC 9470: identificación del emisor del servidor de autorización OAuth
  15. Fuente XML de la revisión 05
  16. The Policy Mirror
  17. Minimum Initial Specification
  18. Why BTW Media Exists