Resumen

  • La edición del 24 de septiembre de 2026 del borrador YAML-LD 1.0 del W3C añade advertencias explícitas sobre la expansión de alias y la posible ejecución de código mediante algunos tags de YAML.
  • La sección es no normativa y recoge riesgos anteriores: el RFC 9512 ya los examinaba en 2024. No es un incidente ni una nueva obligación de seguridad.
  • Convertir datos a JSON-LD sin perder significado no demuestra que el analizador concreto tenga límites de recursos o constructores seguros.

Una entidad recibe un archivo YAML-LD para incorporarlo a un catálogo. La persona que lo revisa ve poca información repetida: un ancla define un nodo y varios alias remiten a él. Esa economía de escritura desaparece cuando el programa construye su representación interna. El borrador indica que cada referencia al nodo se trata como una copia en JSON-LD. El archivo puede seguir siendo pequeño mientras el árbol generado crece de forma considerable.

La revisión que publicó el Grupo de Trabajo JSON-LD el 24 de septiembre hace visible ese punto en su apartado de seguridad. Frente al borrador del día 20, ahora enlaza expresamente el RFC 9512 y advierte de que un grafo compacto puede expandirse incluso sin ciclos. Añade que los tags de YAML pueden activar ejecución de código inesperada en ciertos analizadores; cita !!python/object como ejemplo. El texto anterior se limitaba a remitir a las consideraciones de JSON-LD y al sufijo +yaml.

No conviene presentar el cambio editorial como el hallazgo de una amenaza nueva. El RFC 9512, documento informativo del IETF de febrero de 2024, ya hablaba de agotamiento de recursos y ejecución arbitraria al registrar application/yaml y +yaml. Tampoco hay en estos textos una medición de ataques, una prueba contra un producto concreto ni una certificación de despliegue. El documento del W3C sigue siendo un Working Draft: su publicación no equivale a la aprobación del consorcio o de sus miembros.

YAML-LD persigue una meta específica: que los datos enlazados escritos en YAML puedan representarse como JSON-LD sin pérdida semántica. Admite anclas y alias, pero prohíbe ciclos en el grafo de representación. Al producir la estructura interna, las referencias se copian y sus nombres dejan de formar parte de la información semántica. Rechazar ciclos es importante; no acota por sí solo cuánto puede crecer un grafo acíclico.

El borrador también establece UTF-8, procesamiento compatible con YAML 1.2 o posterior, claves de mapa que sean cadenas y pruebas de conformidad. Advierte de que bibliotecas basadas en YAML 1.1 pueden convertir términos como no u on en booleanos. Todo ello ayuda a fijar qué significa obtener datos compatibles. La sección de seguridad, sin embargo, está marcada como no normativa y no prescribe un presupuesto de memoria ni configura los constructores de una biblioteca instalada.

La responsabilidad cambia de manos en el momento de leer un archivo ajeno. Quien lo acepta podría dejar constancia de la versión y el modo del analizador, los tags permitidos, un límite de expansión, el tratamiento de entradas no confiables y los ensayos realizados. Es una propuesta operativa de Daniel Kade, no un formulario exigido por el W3C. La conformidad del resultado y la seguridad del acto de producirlo deben poder verificarse por separado.

Fuentes