Resumen

  • RFC 9523 describe Khronos, un vigilante de NTP que extrae al azar un grupo pequeño de un conjunto amplio, elimina los offsets extremos y puede controlar el reloj local.
  • La garantía depende de la proporción de muestras comprometidas; no certifica diversidad de administración, red, software ni referencia temporal.
  • La operación necesita siete comprobantes enlazados: composición, independencia, selección, muestras, estimación, acción del reloj y contraste externo.

El problema aparece antes de la primera muestra. Una organización puede proteger el sorteo con un generador seguro y ejecutar impecablemente el filtro, pero hacerlo sobre una población que ya concentra el control.

Pensemos en quince servidores con direcciones distintas y offsets coherentes. El tercio bajo y el alto quedan fuera; el centro supera las dos condiciones de Khronos. Si buena parte de esas direcciones depende de una misma referencia aguas arriba, el cálculo puede ser correcto respecto de sus entradas y, al mismo tiempo, ofrecer menos independencia de la que sugiere la pantalla. Es una hipótesis de control, no un fallo real atribuido a un operador.

RFC 9523 resuelve una cuestión valiosa: cómo dificultar que un adversario desplace un cliente NTP cuando controla una fracción acotada de las muestras. No resuelve por sí solo quién conformó la población ni si su centro coincide con UTC.

Un vigilante que no cambia el protocolo

Khronos acompaña a NTPv4 sin alterar los mensajes en la red. Normalmente permanece pasivo, calcula un offset propio y deja que el cliente habitual conserve su precisión. Si esa estimación supera H, el umbral configurado, señala una posible agresión y toma el control de la corrección del reloj.

En cada intervalo elige uniformemente m servidores de una población local n. El ejemplo recomendado usa 15 de 500. La aleatoriedad debe ser segura: una secuencia predecible permitiría al adversario preparar las fuentes que serán consultadas.

Se descartan quienes no responden. Si quedan menos de los necesarios, se repite el sorteo. Después se eliminan el tercio inferior y el superior de los offsets. El grupo central debe respetar un límite de amplitud y ser compatible con el movimiento acumulado entre consultas. Los fallos causan nuevos muestreos y, tras K intentos, el modo de pánico.

Esta arquitectura permite una afirmación exacta: con estos parámetros, estas respuestas y estas exclusiones, el estimador cumplió sus reglas. La precisión de esa frase es preferible a «la hora es fiable», que añade hechos no observados.

La cifra memorable no viaja sin sus condiciones

RFC 9523 afirma protección mientras menos de dos tercios de las muestras estén comprometidos. También ilustra que, con un séptimo de 500 servidores bajo control atacante, quince consultas y un desplazamiento superior a 100 ms, el tiempo esperado para lograr el ataque supera veinte años.

No es un plazo garantizado. Es una expectativa dentro del modelo. Usarla exige conservar n, m, la fracción supuesta, el intervalo y la definición de éxito. También exige no confundir direcciones con fallos independientes.

La independencia puede romperse en varias capas. Distintos IP pueden pertenecer a una sola administración. Operadores diferentes pueden compartir alojamiento o tránsito. Implementaciones diversas pueden seguir la misma fuente primaria. Una distribución mundial puede ocultar una cadena común de sincronización. El filtro estadístico observa valores, no esos vínculos.

El DNS define quién puede entrar en el sorteo

La calibración reúne direcciones mediante consultas DNS repetidas a pools NTP y renueva el conjunto de forma periódica. El RFC favorece pools generales frente a limitarse al estado o región del cliente. También admite incorporaciones manuales y otros servicios de tiempo.

Así, antes del sorteo ya intervinieron el nombre consultado, el resolvedor, la respuesta, la deduplicación, la caducidad y las altas manuales. Un generador criptográficamente sólido no puede crear diversidad que la población no contiene.

El comprobante de composición debe guardar consultas, respuestas, fecha, reglas de retención y cambios. El de independencia debe mapear, cuando sea posible, operador, ASN, ruta, software, alojamiento y linaje de referencia. No hace falta fingir conocimiento: una dependencia desconocida se registra como desconocida y se somete a revisión.

El NTP Pool Project coordina voluntarios, estabilidad de direcciones y supervisión. Su valor operativo es indudable. Pero pertenecer al pool no equivale a una auditoría de independencia para el uso concreto de cada cliente. El control adicional corresponde a quien desea elevar una muestra a garantía.

NTS autentica al interlocutor, no su fuente de verdad

NTS dificulta la manipulación en tránsito. RFC 9523 advierte que aporta poco si el servidor está comprometido. Incluso sin ataque, un servidor autenticado puede heredar una referencia errónea y transmitirla fielmente.

Por eso el comprobante de canal registra endpoint, autenticación y pareja solicitud-respuesta, mientras el de referencia conserva estrato, identificador, procedencia conocida y comparación externa. Saber quién contestó no basta para saber si su reloj acertó.

Una cadena de siete comprobantes

Composición explica la población admisible. Independencia documenta control y dependencias compartidas. Selección conserva generador, semilla, n, m y miembros elegidos. Muestra guarda respuestas, silencios, demoras, offsets, estratos y estado de salto.

Estimación muestra los tercios eliminados, supervivientes, pruebas y remuestreos. Acción del reloj registra H, K, estado y corrección aplicada. Referencia externa compara con una fuente gobernada por separado y expresa también su incertidumbre.

La idea de Heng Lu de separar especificación, código en ejecución y realidad observada resulta operativa: el RFC fija el mecanismo mínimo; el implementador realiza el azar; el operador configura población y umbrales; el mundo exterior ofrece contraste. La rendición de cuentas consiste en unir esas capas sin declararlas idénticas.

Lo que no sabemos

Las fuentes cerradas no contienen censo de adopción, matriz de fabricantes, incidente identificado ni tasa global de fallo. El ejemplo inicial no afirma una concentración real. Superar H no diagnostica exclusivamente un ataque; una mala configuración, un cambio de ruta o una divergencia de referencia también pueden explicarlo. Aprobar el filtro no demuestra UTC: demuestra que el filtro aprobó las observaciones registradas.

Fuentes