Resumen

  • El 31 de agosto la IETF creó la lista AUDIT, ajena a un grupo de trabajo, para Agent Use of Delegation and Interaction Traceability. La noticia abre un foro; no adopta arquitectura, modelo de datos ni protocolo.
  • El contexto compartido localiza afirmaciones de usuarios, agentes y servicios, pero no les presta veracidad ni mandato. Un auditor necesita productor, campos cubiertos, estado de autorización, tiempos y observación del primer efecto, además de un registro explícito de ausencias y contradicciones.

El problema puede verse en una orden de compra. La persona autoriza un proveedor y un límite. Un agente planificador delega en otro agente. El segundo presenta un token válido y envía la orden. Su bitácora dice que la política fue comprobada antes de actuar. El proveedor registra otra cantidad y otra hora.

Un identificador común permite encontrar la discrepancia. No prueba cuál de los dos relojes es correcto, si la política citada seguía vigente ni si el registro marcado como previo se escribió de verdad antes del pedido.

El anuncio de la IETF describe precisamente la falta de correlación interoperable entre intención, cadenas de delegación, autorización cambiante y acciones resultantes cuando los agentes atraviesan dominios administrativos. Su alcance institucional es deliberadamente estrecho: AUDIT es una lista no-WG. Ningún borrador mencionado alrededor del esfuerzo adquiere consenso por esa creación.

Un identificador solo abre la unión

La recomendación Trace Context del W3C permite que herramientas distintas relacionen solicitudes con traceparent y añadan estado con tracestate. Un participante puede modificar el padre, cambiar el muestreo o reiniciar la traza en una frontera de confianza. La bandera de muestreo no garantiza que el registro se haya conservado.

La semántica es suficiente para enlazar telemetría, no para conceder autoridad. Copiar un identificador no autentica al llamante. Una arista firmada prueba como máximo que un productor identificado hizo una afirmación sobre esa relación. No revela una rama omitida ni valida que el padre causara al hijo.

El borrador de arquitectura de auditoría evita confiar en un único narrador: usuarios, agentes y servicios producen perspectivas distintas, y el Auditor decide si las pruebas sostienen o contradicen el cumplimiento. El agente es el objeto auditado. Si agente y grabador comparten proceso, aparece un riesgo de colusión que exige un testigo independiente o registro transparente.

Cuatro registros, cinco relojes

Una Interacción muestra lo que la persona vio o expresó. Una Delegación declara el traspaso de un alcance. Una Transición de Autorización registra concesión, reducción, aprobación adicional, revocación o caducidad. Una Acción describe una propuesta, llamada o ejecución. Ninguna clase absorbe a las demás.

Tampoco basta un solo campo temporal. Hay hora de interacción, vigencia de la autorización, formación del acto candidato, primer efecto en el servicio y creación, firma o anclaje del registro. Verifiable Agent Conversation Records separa creación del expediente y tiempos de sesión, y advierte que el razonamiento visible puede divergir del proceso real.

El borrador individual Agent Audit Trail -01 propone distinguir registros previos y posteriores. Un rechazo anotado tras la ejecución no demuestra que el control impidiera el efecto. El nombre del campo puede cambiar; la necesidad de un testigo situado antes del sumidero no.

Cada mecanismo conserva una autoridad limitada

RFC 8693 registra contexto de sujeto y actor en el intercambio OAuth bajo la política del servidor. No prueba cada decisión posterior. RFC 9334 separa Evidencia, Verificador, Valores de Referencia y Resultado de Atestación; una evaluación del entorno no equivale al consentimiento del usuario.

RFC 9943 y los recibos COSE de RFC 9942 pueden demostrar registro e inclusión en una estructura verificable. No certifican la verdad del contenido. RFC 9421 autentica componentes HTTP seleccionados; la aplicación todavía define qué debe cubrirse y qué puede afirmar la clave.

RFC 8785 estabiliza JSON para producir hashes repetibles, no significados verdaderos. RFC 3161 puede probar que una huella existía antes de cierto momento dentro del modelo de confianza de la TSA, no cuándo ocurrió el acto descrito.

Lo que falta no puede desaparecer de la pantalla

El propio borrador reconoce que un servicio adversario puede negarse a registrar su frontera y que la colusión de todos los roles queda fuera de solución. Por eso, cada recibo esperado necesita productor, condición y plazo. El estado «no observado» debe ser visible.

Si el agente declara éxito y la herramienta declara fallo, se conservan ambos. Si una revocación precede a una acción marcada como autorizada, se abre un conflicto. Si una cadena hash empieza después del evento crítico, su integridad no reconstruye el tramo ausente. La transparencia puede volver durable una selección incompleta; no la vuelve completa.

La disciplina de capas de realidad de Heng Lu mantiene separados correlación, firma, atestación, inclusión, autorización, ejecución y resultado. La primacía del código en ejecución sitúa el testigo más fuerte del efecto en el servicio que podía producirlo o rechazarlo.

La trazabilidad también concentra datos

Una cadena global puede revelar con quién trabaja una persona, qué herramientas usa y la forma de su actividad. Hashes separados, cifrado y correladores por pares reducen exposición cuando no se requiere una unión universal. La soberanía práctica de los datos pertenece a quienes controlan copias, claves, consultas, retención y exportación, no solo a quien firma la política.

El éxito de AUDIT no será una cronología sin costuras. Será una arquitectura en la que un auditor pueda ver por qué una costura merece confianza y dónde falta una pieza.

Fuentes