Resumen

  • RFC 9943 organiza SCITT: un emisor firma una declaración sobre un artefacto, un servicio de transparencia la registra según una política y un recibo acredita propiedades acotadas de ese registro.
  • La arquitectura permite auditar procedencia e historial, pero no convierte una declaración en verdadera, ni una publicación parcial en completa, ni una prueba criptográfica en una decisión de aceptación.

Conviene empezar por el verbo correcto. Un emisor afirma. Un Transparency Service, o TS, registra. Un auditor examina. Una parte que confía decide. SCITT enlaza estos verbos sin volverlos sinónimos. El emisor crea una declaración firmada y la vincula, mediante material COSE protegido, con su identidad y con un sujeto. El TS comprueba lo requerido, aplica su política, incorpora la declaración aceptada a una estructura de datos verificable y expide un recibo. El resultado permite demostrar inclusión y revisar consistencia. Es evidencia robusta sobre un recorrido técnico; no es una sentencia general sobre el artefacto.

La confusión aparece cuando un recibo empieza a hablar por más de un actor. El emisor responde por el contenido que firmó. El TS responde por la política que publicó, por sus anclas de confianza y por el acto de registro que acredita. El auditor responde por cómo verificó. La parte que confía responde por emplear o no esa evidencia al decidir una compra, una instalación, una actualización, un acceso o una continuidad operativa. Si un panel reduce la cadena a «confiable», nadie puede ya señalar quién asumió la decisión que importa.

RFC 9943 no oculta los límites de la admisión. El TS debe verificar criptográficamente la firma, mantener anclas de confianza, vincular el identificador del emisor en la cabecera protegida y mantener políticas de registro. Sin embargo, los controles adicionales dependen de la implementación; incluso puede no haber controles adicionales. La autenticación y autorización del cliente también quedan fuera de la arquitectura. Por eso, que un TS acepte una declaración demuestra que pasó un umbral identificado. No demuestra que el umbral evaluó todas las preguntas relevantes para el consumidor final.

Una política exigente sigue siendo una política de registro, no una garantía universal. Puede requerir una clave conocida, una identidad protegida, un tipo de contenido o atributos concretos. Eso hace su puerta reproducible y auditable. No prueba que una lista de componentes sea exhaustiva, que un aviso de vulnerabilidad continúe vigente, que el proceso de compilación no tuviera fallos, ni que el proveedor haya incluido toda la información adversa. El valor del TS es que no permite borrar fácilmente su propio acto. No debe confundirse con la voz que certifica cada hecho del contenido.

La sección de seguridad de RFC 9943 es explícita: un emisor puede hacer declaraciones falsas de forma intencional o involuntaria, y el registro prueba únicamente que la declaración fue producida por ese emisor. Una declaración posterior puede sustituirla. Otros emisores pueden añadir información corregida. También hay participación selectiva: un emisor puede negarse a registrar algunas declaraciones. La transparencia crea una mejor base para detectar y atribuir estas diferencias. No hace que lo no publicado aparezca por arte de criptografía.

También hay que leer con prudencia el orden. Una estructura verificable conserva una secuencia, pero ese orden no equivale necesariamente al orden de emisión si la política del TS no lo establece. Una prueba de inclusión ubica una declaración dentro de una estructura en cierto momento. No acredita que sea la última afirmación material, la más importante, ni la narración completa de lo ocurrido con el artefacto. Un registro puede ofrecer historia comprobable de sus entradas sin ofrecer historia total del mundo alrededor de ellas.

La operación madura mantiene cuatro preguntas separadas. ¿Qué dijo literalmente el emisor? ¿Qué firma, identidad y sujeto se verificaron? ¿Qué política aplicó el TS y qué prueba produce su recibo? ¿Qué regla propia aplica la organización que debe responder por el resultado? RFC 9943 permite que la parte que confía aplique validaciones arbitrarias tras comprobar la declaración transparente, usando la envoltura, el recibo, la carga y su estado local. Esa posibilidad no es una carencia que deba automatizarse fuera del modelo: preserva la autoridad de quien sufrirá el coste del error.

La idea de Heng Lu de una especificación inicial mínima ayuda a evitar la inflación de significado. Un mecanismo compartido resulta más útil cuando hace verificable una proposición pequeña sin apropiarse de decisiones futuras y localizadas. El recibo SCITT puede viajar porque comunica algo preciso acerca de un registro. Si se tratara como autorización, garantía o aprobación de despliegue, cada receptor heredaría una política ajena sin poder verla. Que la verificación se haya ejecutado demuestra que funcionó el mecanismo declarado sobre el material declarado; no concede al mecanismo el derecho de decidir por la organización.