Resumen
- La revisión 01 permitía que un agente de autocuración reejecutara procesos sobre capas degradadas sin excluir de forma expresa las alertas de integridad de cadena.
- La revisión 02 clasifica cada acción como
BR0,BR1,BR2oBR3, separando observación, reparación periférica, cambio supervisado y modificación prohibida para la automatización. - Un fallo repetido solo recibe un intento autónomo; una diferencia entre el Link o Braid calculado y el almacenado no recibe ninguno: se registra, se detienen las nuevas inserciones y se escala.
- Falta la prueba operativa. El borrador no publica vectores, implementación de referencia ni resultados de despliegue o interoperabilidad.
La disponibilidad dejó de ser la única prioridad
La notificación de Internet-Draft registra draft-reilly-government-integrity-02 el 4 de septiembre de 2026. RGIP propone conservar documentos públicos mediante varias funciones hash, anclajes temporales externos, almacenamiento distribuido y archivos institucionales. Los casos citados abarcan leyes, contratación, presupuestos, expedientes judiciales y administración electoral.
La revisión 01 trataba la continuidad como un objetivo que podía delegarse ampliamente. Su Agente 11 buscaba capas de permanencia degradadas y volvía a ejecutar al agente responsable. El Agente 13 verificaba la cadena y generaba alertas. El Agente 14 analizaba riesgos, formulaba directivas de remediación y las enviaba de nuevo al componente de autocuración. La promesa era una vigilancia continua sin supervisión humana constante.
El inconveniente no era que hubiese automatización. Era que el mismo circuito podía observar un defecto, convertirlo en una orden de cambio y actuar sobre el depósito que contenía la huella. El texto no decía que una ruptura de integridad quedaba fuera de esa competencia. Tampoco definía cuántas veces podía repetirse una reparación que no solucionaba la causa.
La revisión 02 llama a esto un defecto de gobernanza. El nuevo Sentinel verifica las seis magnitudes de la cadena y contrasta las afirmaciones de la envoltura con sus capas reales, pero tiene prohibido modificar registros. Un Remediator separado recibe los hallazgos. Ya no basta con que la acción tenga el nombre de reparación: debe demostrar qué radio de cambio tendrá.
El radio de cambio determina el permiso
La clase BR0 es solo lectura: verificaciones, sondeos e informes. BR1 cubre reparaciones idempotentes en la capa de distribución. Se puede volver a fijar una copia o reenviar una solicitud de archivo cuando el núcleo firmado, la cadena y las pruebas de anclaje no cambian. Esa tarea puede ejecutarse de manera autónoma.
Con BR2, el sistema crea un bloque nuevo o modifica estado visible para terceros, como un puente de migración o una supersesión. Debe existir aprobación humana registrada. BR3 engloba lo que toca la historia probatoria: alterar, borrar o reconstruir bloques almacenados, cambiar el estado de un anclaje sin prueba, intervenir en el registro de revocación o manipular claves y sales. Ninguna de esas acciones puede quedar en manos del agente.
RGIP-02 exige además que cada instalación declare su modo de supervisión y deje constancia del modo vigente cuando se tomó una medida. La autoridad no reside en una etiqueta fija del programa; se reconstruye a partir del efecto, el contexto y el consentimiento registrado.
La regla once-per-episode cierra otro hueco. Una incidencia de tipo reparable permite un único intento automático. Si vuelve después de la operación, pasa a revisión humana en lugar de reactivar un bucle. El límite protege tanto la disponibilidad como la capacidad de entender una causa persistente.
Hay fallos que deben permanecer sin corregir
Cuando el valor recalculado de un Link o un Braid no coincide con el guardado, la clasificación ordinaria termina. El borrador prohíbe cualquier remediación automática. El sistema solo puede conservar el hallazgo, impedir que se añadan nuevos bloques a esa cadena y escalar la decisión.
No se trata de afirmar que toda divergencia sea un ataque. Precisamente, el agente no sabe si observa corrupción accidental o alteración deliberada. La operación adecuada para reparar el almacenamiento puede borrar, en el segundo caso, la única diferencia visible. Producir de nuevo una cadena consistente daría una señal de salud a costa de la verdad histórica.
La misma precaución alcanza a la reconstrucción. Tras perder un almacén, el resultado tiene que reproducir una cabecera de cadena respaldada por un punto de control atestiguado antes de continuar. Si no coincide, pasa a ser un hallazgo de integridad, no un estado que el software pueda declarar recuperado. También requieren autorización humana la promoción de un anclaje sin prueba resuelta, la emisión de una revocación, la destrucción de sales y el recálculo de bloques históricos.
El principio tiene antecedentes independientes. El RFC 3227 recomienda modificar lo mínimo durante la recogida de pruebas, recoger antes de analizar y documentar cada transferencia de custodia. NIST SP 800-86 integra las técnicas forenses en la respuesta a incidentes. El RFC 4810 exige que un archivo de larga duración permita detectar cambios en los objetos y sus evidencias, incluso los realizados por administradores.
No son certificaciones de RGIP. Sirven para recordar que la copia de recuperación y la copia probatoria cumplen funciones distintas. La primera devuelve servicio; la segunda conserva la posibilidad de explicar el incidente.
Un diseño técnico no decide el valor jurídico
La ficha de Datatracker sitúa el documento en su escala correcta: Internet-Draft individual activo, sin respaldo del IETF, sin posición formal en el proceso de estándares, sin flujo RFC y sin Area Director responsable. El propio texto deja la admisibilidad, autoridad y fuerza decisoria a la jurisdicción o al foro aplicable.
Eso impide atribuir soberanía a un verificador. El software puede comparar bytes, demostrar una firma o bloquear una inserción. No puede decidir si una persona actuó con competencia legal, si una orden de retención era válida ni qué versión debe prevalecer en un proceso. El control técnico es una capacidad; la autoridad jurídica proviene de otro lugar.
Además, el borrador no es todavía una demostración. En el texto revisado no aparece una sección de vectores de prueba, una implementación de referencia, un ensayo adversarial ni un informe de interoperabilidad. NIST SP 800-61r3 ayuda a ubicar la respuesta a incidentes dentro de la gestión de riesgos, pero no prueba que el corte automático de RGIP funcione o sea proporcional.
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance

