Resumen
- El LinkType indica cómo interpretar los encabezados y metadatos que preceden al paquete almacenado. No dice que la captura conserve todos los bytes del paquete original.
- Cuando la longitud capturada es menor que la original, “no aparece en el archivo” sólo describe lo observado. Automatizar una absolución o una atribución exige conservar esa incertidumbre.
El equipo buscaba una secuencia en el cuerpo de una petición. La herramienta abrió el PCAP, reconoció el LinkType, reconstruyó Ethernet, IPv4 y TCP, y no encontró el patrón. El informe cerró el caso: «la carga no cruzó este punto».
La longitud capturada era 96 octetos. La longitud original era 1.412.
El archivo había conservado los encabezados y una pequeña parte del contenido. El patrón, si existía, quedaba fuera de la ventana almacenada. El decodificador no había fallado. Había leído correctamente todo lo disponible. El error apareció después, cuando una conclusión sobre el paquete completo se fabricó a partir de un fragmento.
Ese límite está presente en Link-Layer Types for PCAP-related Capture File Formats. La revisión 18 está fechada el 6 de abril de 2026 y vence el 8 de octubre de 2026. En el corte de investigación del 3 de octubre, era un Internet-Draft activo de OPSAWG, con destino Informational, en la cola del RFC Editor a la espera de su primer editor y sin número RFC. Sigue siendo trabajo en curso; su posición no certifica herramientas ni despliegues.
El proyecto propone un registro IANA de valores LinkType para PCAP y pcapng. El valor de 16 bits selecciona el formato de metadatos y encapsulación de capa 2 antes del paquete capturado. Permite que dos herramientas acuerden cómo empezar a leer. No les permite afirmar cuánto de la realidad llegó al archivo.
Dos longitudes, dos proposiciones
PCAP registra una longitud capturada y una longitud original. La primera cuenta los octetos presentes en Packet Data. La segunda expresa cuántos se habrían proporcionado si la política de instantánea o el mecanismo de captura no hubiera truncado el paquete. SnapLen fija el máximo retenido.
Cuando ambas longitudes coinciden, el registro puede sostener una afirmación limitada de no truncación según esos campos. Cuando difieren, la omisión es explícita. El LinkType sigue siendo útil: describe los bytes que sí existen. Pero ninguna gramática puede reconstruir la cola que nunca se guardó.
pcapng conserva la misma separación por paquete y asocia SnapLen a la descripción de interfaz. También puede vincular un Enhanced Packet Block con un Interface ID. Esa estructura mejora la trazabilidad, pero no altera la lógica: un análisis sólo cubre el conjunto de octetos capturados.
El lenguaje operativo debe reflejarlo. «No observado en los bytes retenidos» es defendible. «No estaba en el paquete» necesita una captura completa u otra evidencia. «No cruzó la red» exige además una posición de captura conocida, cobertura de dirección y una cadena de custodia. Cada salto añade una proposición y un dueño.
La longitud interna no autoriza una lectura
El proyecto LinkType advierte que los formatos pueden contener longitudes internas que describen un paquete mayor que los bytes disponibles. La troncatura hace muy probable esa situación. Si el lector confía en el campo interno y avanza más allá del búfer, aparece una lectura fuera de límites trivial.
La advertencia une seguridad de software y disciplina probatoria. El archivo puede ser entrada arbitraria controlada por un atacante. Un LinkType válido selecciona una ruta de código; no vuelve benignos los octetos. Cuantos más formatos soporte una plataforma, mayor es su superficie de parser.
El proyecto PCAP-09 exige validar el encabezado del archivo, los encabezados de registros y todos los datos analizados conforme al LinkType. Un archivo externo puede estar deliberadamente malformado. La política correcta no es «el registro reconoce el tipo, por tanto es seguro», sino «el tipo nos dice qué validaciones y límites aplicar a una entrada no confiable».
Un servicio forense debería aislar esa lectura, imponer límites de memoria y tiempo, rechazar longitudes imposibles y registrar el parser exacto. El resultado tendría que distinguir entre error estructural, campo no soportado, paquete truncado y contenido realmente ausente.
El selector tampoco identifica el sensor
La longitud no es el único límite. Un LinkType no prueba qué interfaz produjo el archivo. PCAP v2 admite un solo LinkType por archivo y el borrador señala que esto suele corresponder a una interfaz porque muchos tipos no expresan identidad de interfaz. Pero una representación única puede reunir varias fuentes normalizadas.
pcapng permite múltiples descripciones de interfaz. Sin embargo, sus Interface ID sólo son únicos dentro de una sección. Los nombres y descripciones son datos escritos por el productor; ayudan, pero no se autentican solos. Un archivo sintácticamente perfecto puede mentir sobre su origen.
Por ello, «capturado aquí» necesita un recibo separado: sensor, puerto o tap, configuración de espejo, filtro, dirección, reloj, herramienta y versión, hash inicial, transformaciones y custodios. El LinkType forma parte del recibo, no lo sustituye.
Un registro no es una garantía de contenido
Los valores 0–65000 del registro propuesto se asignan mediante Expert Review. Los valores 65001–65535 quedan para uso experimental. El texto mantiene los antiguos valores privados 147–162 y recomienda que los nuevos usos privados elijan la zona experimental.
El experto puede reducir colisiones y pedir una especificación clara de los octetos antes de un encabezado IP. Pero una especificación pública no es obligatoria; puede bastar un contacto. Eso es razonable para coordinar números. También demuestra por qué la asignación no autentica una captura ni certifica un parser.
Los valores experimentales no deberían salir de la entidad que los usa. Si dos organizaciones asignan gramáticas distintas al mismo número, el destinatario no puede recuperar el sentido desde el entero. Hace falta un perfil acordado fuera del archivo o un valor oficial. De nuevo, la ausencia de contexto se convierte en ambigüedad, no en permiso para adivinar.
La prueba debe intentar romper la conclusión
La primacía del código en funcionamiento no consiste en enseñar una captura feliz. Consiste en probar los límites que el informe pretende respetar.
Trunque el paquete antes de una firma conocida y compruebe que el buscador responde «desconocido». Declare una longitud interna mayor que el búfer. Reutilice Interface ID 0 en dos secciones. Escriba un nombre de interfaz falso. Combine varias fuentes en un PCAP con un único LinkType. Haga colisionar dos valores experimentales. Cambie una tabla DLT-LinkType entre sistemas.
Después pida al sistema que produzca una frase. Si todavía dice «la carga no estaba», «el sensor X lo vio» o «el host Y debe aislarse» sin evidencia adicional, el fallo no está en el parser. Está en la constitución del producto.
La disciplina de capas de realidad de Heng Lu exige conservar el paso exacto entre evento, observación, almacenamiento, decodificación, interpretación y decisión. SnapLen es una frontera material entre la realidad del paquete y la realidad del archivo. Borrarla no hace más completa la captura; sólo hace más convincente el error.
El paquete estaba incompleto. El informe no tenía derecho a sonar definitivo.
Fuentes
- https://datatracker.ietf.org/doc/draft-ietf-opsawg-pcaplinktype/
- https://datatracker.ietf.org/doc/draft-ietf-opsawg-pcaplinktype/history/
- https://datatracker.ietf.org/api/v1/doc/document/draft-ietf-opsawg-pcaplinktype/
- https://datatracker.ietf.org/doc/draft-ietf-opsawg-pcaplinktype/references/
- https://datatracker.ietf.org/doc/draft-ietf-opsawg-pcaplinktype/referencedby/
- https://www.ietf.org/archive/id/draft-ietf-opsawg-pcaplinktype-18.txt
- https://www.ietf.org/archive/id/draft-ietf-opsawg-pcaplinktype-18.html
- https://www.ietf.org/archive/id/draft-ietf-opsawg-pcaplinktype-18.xml
- https://datatracker.ietf.org/doc/draft-ietf-opsawg-pcap/
- https://datatracker.ietf.org/doc/draft-ietf-opsawg-pcap/history/
- https://datatracker.ietf.org/api/v1/doc/document/draft-ietf-opsawg-pcap/
- https://datatracker.ietf.org/doc/draft-ietf-opsawg-pcap/references/
- https://datatracker.ietf.org/doc/draft-ietf-opsawg-pcap/referencedby/
- https://www.ietf.org/archive/id/draft-ietf-opsawg-pcap-09.txt
- https://www.ietf.org/archive/id/draft-ietf-opsawg-pcap-09.html
- https://www.ietf.org/archive/id/draft-ietf-opsawg-pcap-09.xml
- https://datatracker.ietf.org/doc/draft-ietf-opsawg-pcapng/
- https://datatracker.ietf.org/doc/draft-ietf-opsawg-pcapng/history/
- https://datatracker.ietf.org/api/v1/doc/document/draft-ietf-opsawg-pcapng/
- https://datatracker.ietf.org/doc/draft-ietf-opsawg-pcapng/references/
- https://datatracker.ietf.org/doc/draft-ietf-opsawg-pcapng/referencedby/
- https://www.ietf.org/archive/id/draft-ietf-opsawg-pcapng-06.txt
- https://www.ietf.org/archive/id/draft-ietf-opsawg-pcapng-06.html
- https://www.ietf.org/archive/id/draft-ietf-opsawg-pcapng-06.xml
- https://datatracker.ietf.org/doc/rfc8126/
- https://www.rfc-editor.org/rfc/rfc8126.txt
- https://github.com/IETF-OPSAWG-WG/pcapng
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
