Resumen
- La guía de octubre de 2026 dice que Assembly Voting enviará dos correos: uno con un enlace único y el Código de Votación 1 prerrellenado; otro con el Código de Votación 2, idéntico al número de registro de la Junta General.
- Al presentar la plataforma en 2022, RIPE NCC describió un correo propio con el número de registro y otro de Assembly Voting con el enlace y el segundo código. Ha cambiado la descripción pública, pero no hay una ficha vigente que explique las dependencias del control.
- El cambio no demuestra inseguridad, suplantación, pérdida del secreto ni alteración de resultados. Demuestra que contar mensajes y poner números a los códigos no basta para acreditar independencia, recuperación o desvinculación del voto.
- Un mapa por cada Junta General puede publicar propósito, emisor, canal, activación, sustitución, revocación, separación de identidad y alcance del observador sin revelar secretos ni datos personales.
La arquitectura aparece escondida en la bandeja de entrada
El votante de la Junta General de RIPE NCC prevista para el 28–30 de octubre de 2026 verá un procedimiento sencillo. Después de registrarse, recibirá dos mensajes de Assembly Voting. En uno habrá un enlace personal a la plataforma, con el Código de Votación 1 ya incorporado. En el otro llegará el Código de Votación 2, que coincide con el número de registro de la Junta. Ambos correos, según la guía, salen de una misma dirección de Assembly Voting.
La documentación añade límites útiles. El enlace solo funciona cuando se abre la votación. El servidor de correo debe ser compatible con TLS 1.2. Safari puede no mostrar correctamente el campo prerrellenado. Si los mensajes no llegan, la persona debe contactar con el equipo de la Junta. Es un nivel de detalle que evita que la seguridad sea una palabra vacía.
Sin embargo, el recorrido visible no es todavía una arquitectura de confianza. “Código 1” puede ser un identificador incluido en el enlace, un token secreto o una referencia opaca. “Código 2” puede ser una segunda prueba de posesión o un dato de registro importado. La documentación revisada no permite elegir entre esas posibilidades. Tampoco demuestra que los dos elementos compartan o no compartan almacén, administradores o lógica de autorización.
Por eso la pregunta correcta no es si dos correos son mejores que uno. Es qué prueba cada objeto. ¿Quién genera el número? ¿Qué sistema puede reconstruirlo? ¿Qué invalida un reenvío? ¿Durante cuánto tiempo sirven los enlaces? ¿Quién autoriza una dirección alternativa? ¿En qué punto la identidad que da derecho a votar deja de estar vinculada al contenido del voto?
Que esas respuestas no estén publicadas no significa que no existan. Solo significa que el socio no puede verificar la cadena con el registro público actual.
El relato de 2022 separaba a los emisores
Cuando RIPE NCC introdujo Assembly Voting en 2022, presentó más que una interfaz. Habló de verificabilidad de extremo a extremo, votos cifrados, un tablón digital y ceremonias de apertura y cierre de claves en las que participaban Assembly Voting, RIPE NCC y un observador independiente. Para el acceso, explicó que RIPE NCC enviaría el número de registro del socio y que Assembly Voting mandaría, por separado, el enlace y el otro código.
La guía de aquella Junta también ofrecía un recibo descargable y una comprobación en el tablón. El votante podía distinguir la prueba de acceso de la prueba de inclusión del voto.
No se puede concluir que el modelo anterior fuera superior. Dos remitentes institucionales pueden llegar al mismo buzón comprometido. Una regla de reenvío puede borrar la separación. El texto “de RIPE NCC” y “de Assembly Voting” no demuestra aislamiento técnico ni independencia administrativa. Del mismo modo, un remitente común en 2026 no demuestra una concentración insegura.
Lo verificable es la diferencia de descripción. En mayo de 2026, las diapositivas de procedimiento indicaron la dirección de Assembly Voting para los mensajes. El informe firmado describió el acceso como “2 factor”, registró un primer correo con el Código 1 y el enlace y un segundo con el Código 2. La guía de octubre repite ese patrón. Ningún documento explica públicamente cómo entra en el sistema de votación el número creado tras el registro, qué separación conserva, o qué propiedad hace independientes a los dos elementos.
Una institución no debería depender de que el lector interprete una etiqueta histórica. Si solo cambió la redacción, el mapa puede dejar constancia. Si se centralizó la entrega para reducir errores, puede mostrar el control compensatorio. Si la plataforma utiliza “factor” con una definición concreta, puede decir qué amenaza cubre. El resultado sería una versión controlada, no una discusión semántica.
La identidad se prueba antes, en otro sistema
El proceso empieza en el LIR Portal. La persona entra en su cuenta, elige la organización que representa, señala que desea votar y recibe una confirmación con el número de registro. RIPE NCC recuerda que el 2FA es obligatorio para las cuentas de RIPE NCC Access. Además, la organización debe cumplir los requisitos de antigüedad, estado y pago, y la persona debe ser un contacto o representante autorizado.
Esta capa es importante. El Código 2 no nace de una lista informal de correos; queda relacionado con una decisión efectuada dentro de una cuenta de miembro autenticada.
Pero no debe confundirse el 2FA del portal con el acceso posterior a la urna. En el primer momento, el sistema verifica a un titular de cuenta y determina su capacidad para registrar a una organización. Más tarde, la plataforma acepta a quien presenta el enlace y el código durante una ventana determinada. Las fuentes públicas no afirman que el segundo factor original se vuelva a pedir, que esté unido criptográficamente a la sesión de voto o que sea obligatorio para una recuperación.
Separar sistemas puede ser razonable. Si toda votación dependiera de la disponibilidad instantánea del LIR Portal, una incidencia allí volvería a cerrar el acceso. La independencia operativa del proveedor puede sostener la continuidad. Precisamente por eso conviene documentar el relevo: qué afirmación de elegibilidad recibe Assembly Voting, quién la firma, cómo se actualiza y cómo se impide que una reparación cambie silenciosamente al electorado.
El poder de recuperación merece su propio registro
El informe de mayo de 2026 aporta un dato poco habitual: hubo 27 solicitudes de asistencia. Cuando el personal recibió una dirección alternativa, los mensajes de votación se reenviaron mediante el sistema a la nueva dirección.
No hay fundamento para tratar cada solicitud como una brecha. Un filtro puede rechazar el mensaje; una empresa puede haber cambiado de correo; un servidor puede fallar; el representante puede demostrar legítimamente que necesita otra vía. Sin recuperación, la seguridad formal puede convertirse en exclusión práctica.
Ahora bien, sustituir la dirección es un acto de autoridad. Hace falta saber qué persona puede pedirlo, qué prueba aporta, qué función de RIPE NCC aprueba, si existe doble revisión, qué ocurre con las credenciales antiguas y cómo se evita que dos rutas queden activas. También importa si el observador puede revisar el libro de excepciones y si el soporte se reconcilia con el uso de credenciales sin revelar opciones de voto.
La publicación puede ser agregada. Un recibo seguro podría indicar: solicitudes abiertas, casos de entrega, cambios de dirección aprobados, credenciales sustituidas, accesos anteriores revocados, excepciones pendientes al cierre y controles observados. No harían falta nombres, buzones, documentos ni registros técnicos detallados.
Las elecciones muestran una regla general de gobernanza: quien puede modificar la ruta de recuperación controla una parte del acceso. Esa facultad debe ser bastante flexible para devolver el voto a un socio elegible y bastante limitada para no crear una autorización por mera conveniencia.
Del registro del socio al voto anónimo
El mapa necesario tiene que recorrer el proceso completo. Empieza en el registro de miembros y la persona natural autorizada. Sigue por la sesión del LIR Portal, la selección de organización, la decisión de votar, el número de registro, la transferencia al proveedor, la creación del enlace, los eventos de entrega, la activación, los intentos fallidos, la intervención de soporte, la sustitución, el acceso, la emisión y el cierre.
Cada paso necesita campos simples: responsable, tipo de prueba, fuente, vigencia, dependencia, regla de revocación y evidencia de control. No se publica el código; se publica qué función cumple. No se publica la dirección; se publica qué clase de autorización permite cambiarla.
El mapa también debe mostrar la separación que protege el secreto. Para conceder el derecho hay que conocer la identidad. Para conservar el voto secreto no se debe poder atribuir la selección final a esa identidad. Para ofrecer verificabilidad, la persona necesita comprobar que su voto fue incluido o procesado sin recibir un comprobante utilizable para demostrar a terceros cómo votó. La transición entre esas propiedades es el núcleo del sistema.
RIPE NCC describió en 2022 el cifrado, las claves, el tablón, el recibo y el observador. La guía actual describe la experiencia del usuario. Falta la conexión vigente entre ambas: dónde se consume la credencial, dónde se protege el vínculo de identidad, qué verifica el tablón y qué certifica el observador.
La transparencia puede ser mínima y suficiente
No es necesario exponer entropía, esquemas de base de datos, nombres de servidores, documentos de identidad ni procedimientos explotables. Basta con publicar metadatos de control. Para elegibilidad: regla, fecha y excepciones. Para emisión: responsable, propósito y versión. Para entrega: clase de remitente, ventana y fallos agregados. Para recuperación: autorizador, regla, sustituciones y revocación. Para anonimato: punto de separación y alcance de la atestación. Para cierre: ceremonia, observador y conciliación final.
La ficha debe conservarse por Junta General. Una nueva versión no borra la antigua. De ese modo, el paso de dos remitentes descritos a uno queda explicado. También queda visible si la arquitectura no cambió y solo se reescribió la ayuda al votante.
Esta exigencia es proporcional al mandato. La Junta General no representa a todos los usuarios de Internet de la región; toma decisiones internas de la asociación mediante sus miembros elegibles. Los Estatutos asignan al Consejo Ejecutivo la regulación del procedimiento técnico para el voto electrónico. Es una autoridad acotada, pero produce actos reales. Debe dejar evidencia acotada y real.
Heng Lu insiste en que una etiqueta no puede sustituir al código en ejecución. La lección no obliga a politizar la plataforma. Obliga a separar el acto formal, el derecho del socio y la ruta técnica que permite ejercerlo. RIPE NCC puede mantener una capa común muy delgada: elegibilidad, acceso, recuperación, secreto, auditoría y registro. La mejor defensa de esa capa es mostrar cómo funciona.
Fuentes
- Cómo votar — octubre de 2026
- Cómo registrarse — octubre de 2026
- Junta General de octubre de 2026
- Informe de votación — mayo de 2026
- Resultado firmado — mayo de 2026
- Procedimiento y plataforma — mayo de 2026
- Cómo votar — octubre de 2022
- La nueva plataforma de votación de RIPE NCC
- Estatutos de RIPE NCC
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
