Resumen

  • El IESG abrió el 25 de septiembre una consulta final para considerar SATP Core, revisión 17, como Proposed Standard. Se reciben comentarios hasta el 9 de octubre; no es todavía un RFC aprobado.
  • La eficacia de cancelar depende del punto del intercambio. El propio borrador dice que un aborto posterior a commit-final ya no surte efecto y que el mensaje puede perderse si una pasarela falla.
  • La versión actual no admite recuperación ni reanudación de sesión dentro del protocolo. Eso no equivale a afirmar que todo procedimiento externo de conciliación sea imposible.

Una pregunta precede a cualquier promesa de traslado «sin fricciones»: si una de las dos pasarelas deja de responder, ¿saben ambas en qué estado quedó el activo? El texto de SATP Core que acaba de entrar en la última consulta del IESG permite formularla con precisión. Se trata del protocolo de intercambio, candidato a Proposed Standard, no de los documentos de arquitectura y casos de uso sometidos antes a revisión informativa. La cobertura anterior de SATP se centraba en la custodia entre registros opacos; aquí importa la secuencia de compromiso y el límite de la marcha atrás.

SATP propone que dos pasarelas coordinen un activo en redes distintas mediante un canal seguro y un proceso de compromiso en dos fases. Primero se inicializa la operación. Después, la pasarela de origen bloquea el activo y envía una declaración firmada. En la fase de compromiso, el destino prepara una creación bajo su control y confirma que está listo; el origen extingue el activo inicial y emite commit-final; el destino asigna el nuevo activo al beneficiario y devuelve un acuse final. La figura del borrador muestra estados sucesivos, no una única acción indivisible que un operador pueda deshacer en cualquier instante.

La sección 11.5 distingue precisamente esos instantes. Antes de que la pasarela receptora confirme su disposición final, el origen puede desbloquear y el destino puede revertir cambios locales descritos en el texto. Pero el borrador advierte que un mensaje de aborto quizá nunca llegue al par, por ejemplo si una pasarela se cae. Tras la transmisión de commit-final, afirma que el aborto deja de ser eficaz. No se está describiendo una pérdida real ni asegurando que todo fallo cause daño permanente: se está delimitando qué puede prometer el mecanismo del protocolo.

La sección 10.8 añade una carencia explícita: esta versión no admite la recuperación ni la reanudación de la sesión. Esos procedimientos podrían definirse en otro texto o en una versión futura. La diferencia es importante. Un operador podría pactar conciliación, conservar evidencias y aplicar medidas fuera de SATP; el borrador no demuestra que funcionen ni ofrece por sí solo una ruta de reanudación. Confundir la posibilidad administrativa de reparar con una función ya especificada por el protocolo ocultaría una dependencia decisiva.

El apartado de seguridad contempla interrupciones, denegación de servicio y conducta deshonesta, incluidos mensajes retrasados o retirados en puntos críticos, con posibles costes para las pasarelas. Son escenarios de riesgo, no noticia de un incidente desplegado. La carta del grupo de trabajo también deja fuera de SATP los acuerdos legales u otros acuerdos que probablemente necesiten las redes participantes. La firma identifica a quien emitió una declaración; no resuelve automáticamente quién asume un perjuicio tras una confirmación final perdida.

El plazo del 9 de octubre abre una oportunidad de revisión, no certifica un servicio ni predice la aprobación. Los lectores del borrador deberían exigir que el estado reversible, la evidencia de cada salto y el procedimiento ante una interrupción se nombren por separado. Ahí está la noticia de gobernanza del núcleo de SATP: la autoridad para cruzar un punto de no retorno no nace de llamar «atómico» al intercambio.

Fuentes