La divulgación de OX y la palabra del proveedor
El 15 de abril de 2026, OX Security publicó dos informes. El primero, titulado "The Mother of All AI Supply Chains", describía una vulnerabilidad arquitectónica en el Model Context Protocol de Anthropic. El segundo, "MCP Supply Chain Advisory", enumeraba las consecuencias aguas abajo. Los investigadores —Moshe Siman Tov Bustan, Mustafa Naamnih, Nir Zadok y Roni Bar— llevaban trabajando en la divulgación desde noviembre de 2025. El hallazgo no era un error. Era una decisión de diseño.
Los SDK oficiales de MCP de Anthropic en Python, TypeScript, Java y Rust encaminan los comandos suministrados por configuración a través del transporte STDIO directamente a la ejecución del sistema operativo, sin saneamiento. Un archivo de configuración que especifica un comando de servidor acaba convertido en una llamada exec del sistema operativo, sin validación de entrada entre ambos pasos. La vulnerabilidad es arquitectónica en el sentido preciso de que corregirla exige cambiar el diseño del protocolo, no parchear una implementación.
La escala importa. Ciento cincuenta millones de descargas de los SDK afectados. Siete mil o más servidores MCP accesibles públicamente. Hasta doscientas mil instancias vulnerables en la población que OX pudo medir. Los investigadores demostraron con éxito la ejecución de comandos en seis plataformas de producción con clientes de pago —no todas nombradas públicamente; la enumeración mejor respaldada incluye GPT Researcher, LiteLLM, Windsurf, DocsGPT, Flowise y Upsonic, con Letta AI y LangFlow de IBM también en el conjunto afectado. Los investigadores subieron una carga útil benigna de prueba de concepto a once mercados de MCP; nueve la aceptaron sin revisión de seguridad. GitHub la rechazó. Cline no respondió. LobeHub y Cursor Directory la aceptaron.
OX notificó repetidamente a Anthropic durante la ventana de investigación. La respuesta del proveedor, tal como la transmiten OX y la cobertura de prensa, fue que el modelo de ejecución STDIO representa un valor predeterminado seguro y que el saneamiento es responsabilidad del desarrollador. Anthropic actualizó su archivo SECURITY.md para señalar que los adaptadores STDIO deben usarse "with caution" —con precaución. Esa fue la remediación arquitectónica. La caracterización de OX: «este cambio no arregló nada». Microsoft y LangChain, según OX, adoptaron posiciones similares: el comportamiento es intencionado. En la cobertura de prensa que hemos revisado no ha aparecido ninguna declaración pública de Anthropic sobre la divulgación que sea de primera mano, atribuida y fechada.
Los once CVE enumerados por The Hacker News abarcan el ecosistema aguas abajo. A 22 de abril, parcheados: LiteLLM publicó la v1.83.7-stable el 21 de abril, que aborda CVE-2026-30623, con una lista blanca explícita de comandos (npx, uvx, python, python3, node, docker, deno), validación con Pydantic y un requisito de registro de servidores solo para administradores; DocsGPT parcheó CVE-2026-26015; Bisheng parcheó CVE-2026-33224. Sin parchear: Windsurf (CVE-2026-30615, CVSS 8.0 Alto), Langchain-Chatchat (30617), Fay (30618), Agent Zero (30624), Upsonic (30625), Flowise (40933), GPT Researcher (CVE-2025-65720), MCP Inspector (CVE-2025-49596) y LangFlow. El protocolo en sí permanece sin cambios.
Lo que Anthropic llama esperado, OX lo llamó, en palabras del investigador Bustan, rediseñable: «El protocolo puede rediseñarse de una manera que no pierda su utilidad».
El proveedor declina. Aguas abajo se paga.
Un dígito en la URL
El miércoles 15 de abril —el mismo día en que OX publicó—, la Agence Nationale des Titres Sécurisés de Francia detectó un incidente en su portal ants.gouv.fr. ANTS, ahora rebautizada oficialmente como France Titres, es el único sistema web por el que pasan todas las renovaciones de pasaporte, solicitudes de documento nacional de identidad, peticiones de permiso de conducir, permisos de residencia y trámites de matriculación de vehículos de Francia. Es el portal. El ciclo de vida de la identidad digital de un ciudadano francés es un inicio de sesión en ants.gouv.fr.
Para el martes 21 de abril por la tarde, el ministro del Interior, Laurent Nuñez, confirmó que aproximadamente entre 11,7 y 12 millones de cuentas habían sido comprometidas. El actor de amenazas «breach3d» —que opera con los alias «ExtaseHunters» y «EvilDump»— puso los datos a la venta en foros criminales a partir del 16 de abril y afirmó tener entre 18 y 19 millones de registros, alrededor de un tercio de la población de Francia. Los campos expuestos: identificador de acceso, tratamiento, nombre completo, correo electrónico, fecha de nacimiento e identificador único de ANTS. Algunos registros incluyen además dirección postal, lugar de nacimiento, número de teléfono y, en el caso de cuentas de empresa, un SIREN. Los datos biométricos, las contraseñas y los documentos adjuntos subidos no se vieron afectados. Nuñez se comprometió a notificar individualmente a cada persona afectada por correo electrónico o postal. Se notificó a la CNIL con arreglo al artículo 33 del RGPD dentro de la ventana de setenta y dos horas. La ANSSI está implicada. La Fiscalía de París ha recibido una remisión penal conforme al artículo 40 del Código de Procedimiento Penal.
El vector de ataque, según la prensa de seguridad en lengua francesa que cita las publicaciones de breach3d en foros, es una Insecure Direct Object Reference —una IDOR— en la API de moncompte.ants.gouv.fr. Un identificador entero en una URL de la API. Se cambia el entero y se recupera el perfil de otro ciudadano. Sin comprobación de autenticación a nivel de objeto. Sin limitación de tasa que detectase la enumeración. El hacker, según se informa, calificó el fallo de «una falla realmente estúpida».
IDOR no es una clase de error novedosa. El OWASP Top 10 lleva una década nombrándola bajo Broken Object Level Authorization. Se cubre en todos los cursos de seguridad de API. Los escáneres automatizados la encuentran. Los programas de recompensas por errores pagan por ella. Que el portal de ANTS ejecutara una API en producción sin comprobaciones de autorización a nivel de objeto, sin limitación de tasa por identificador y sin detección de anomalías para patrones de enumeración no es una vulnerabilidad de clase nueva. Es una vulnerabilidad de clase heredada que el Estado no cerró.
La respuesta del Gobierno es procedimental. Notificación por víctima. Remisión penal. Notificación a la CNIL. El Gobierno no ha ordenado, a 22 de abril, una revisión de la arquitectura de seguridad del portal ANTS, ni ha impuesto la autenticación multifactor, ni se ha comprometido a un calendario para retirar el portal en favor de alternativas basadas en cartera digital. La respuesta es gobernanza-por-"expected": una clase conocida de vulnerabilidad, una clase conocida de flujo de trabajo posterior a la brecha. Hakim Javadi, en Irán, reconocería la postura.
La alternativa arquitectónica llegó el mismo día. La aplicación europea de referencia para la verificación de edad fue declarada técnicamente lista para su implementación el 15 de abril, el mismo día en que ANTS detectó la brecha. La arquitectura de cartera digital bajo eIDAS 2.0, el Reglamento UE 2024/1183, es lo opuesto a ants.gouv.fr. Las credenciales viven en el dispositivo del usuario. Las presentaciones son selectivas: demostrar que se es mayor de 18 años sin revelar la fecha de nacimiento, demostrar la ciudadanía francesa sin revelar el nombre. La cartera es no vinculable entre presentaciones. No hay portal central que vulnerar, porque no hay portal central. France Identité es la cartera nacional prevista para Francia. El plazo del 31 de diciembre de 2026 para que cada Estado miembro disponga de al menos una cartera conforme es la fecha de entrega arquitectónica. La transición está en marcha. Los usuarios de ANTS que soportan el coste de la arquitectura previa a la cartera en abril de 2026 son las bajas del periodo de transición.
Un dígito cambiado en una URL, y un tercio de los registros de trámites de identidad de Francia acabó en un foro criminal. La respuesta del Gobierno califica eso de asunto operativo. La visión arquitectónica lo califica como el coste de ejecutar el diseño de 2015 en 2026.
Día 54
El apagón de internet de Irán alcanzó el día 54 el 22 de abril de 2026. La medición, mantenida por NetBlocks, sitúa el actual cierre en tiempo de guerra en aproximadamente 1.272 horas sin conexión y el acceso global a internet en Irán en torno al uno por ciento de los niveles previos a la guerra. Un nivel parcial en lista blanca llamado «Internet Pro» estuvo operativo del 17 al 20 de abril para empresas y académicos que pagaran por el acceso: una admisión arquitectónica del régimen de que el coste económico del apagón es insostenible, pero también un cambio estructural de dos niveles que redistribuye el acceso según quién pueda pagar.
El origen es el 28 de febrero de 2026, cuando comenzaron los ataques coordinados de Estados Unidos e Israel y el líder supremo Ali Jamenei fue asesinado junto con otros dirigentes. Irán cortó su internet global en cuestión de horas. El tráfico cayó un 98 por ciento, según Cloudflare Radar. A finales de abril el cierre había superado todos los referentes comparativos modernos. El apagón de Egipto durante la Primavera Árabe, en enero y febrero de 2011, duró 5 días. El «noviembre sangriento» de Irán en 2019 duró 6 días. Libia en 2011 duró unos 6 meses y sigue siendo el cierre más largo, en un país de 6 millones de personas. Los 90 millones de Irán convierten el episodio actual en el mayor por población jamás registrado.
NPR publicó el 22 de abril un reportaje de Emily Feng titulado por el mecanismo concreto: "Iranians are leaving the country just to access the internet" —los iraníes están saliendo del país solo para acceder a internet. Feng perfiló a una mujer de Teherán, identificada únicamente como una madre, que conduce horas hasta el paso fronterizo turco de Kapıköy cada tres días para hacer videollamadas a su hijo, que estudia en una universidad turca. Su cita: «Solo quiero hacer una videollamada y volver a Irán. Eso es todo». Feng perfiló a un podcaster, Ershad, copresentador de un pódcast en persa, «Haagirvaagir», desde Marivan: «Ahora la única voz es la voz del régimen iraní, porque han cortado internet». Feng citó el impacto económico: negocios que dependían de WhatsApp e Instagram para llegar a sus clientes y que se hunden. Feng describió el mercado negro de minutos de Starlink, vendidos a precios exorbitantes, con conexiones inestables e incapaces de cargar la mayoría de las páginas, y las tarjetas "white SIM" —SIM blancas— aprobadas por el Gobierno como el acceso de nivel legal.
El entorno de aplicación de la ley es severo. El 1 de abril o en torno a esa fecha, los medios estatales iraníes, a través de Fars, declararon a Starlink objetivo legítimo. El IRGC extendió la amenaza a la infraestructura tecnológica estadounidense en general: Apple, Google, Meta, Microsoft, Nvidia. La posesión de un terminal Starlink se castiga ahora con hasta diez años de prisión o la pena de muerte en virtud de legislación de 2026. El jefe de policía, Ahmad-Reza Radan, anunció en abril que se habían incautado 139 terminales y practicado 46 detenciones; se bloquearon 61 cuentas bancarias en Yazd; dos ciudadanos extranjeros fueron detenidos a mediados de abril como parte de una presunta red de espionaje vinculada a EE. UU. e Israel, según Tasnim. Los grupos de derechos digitales estiman que aproximadamente 50.000 terminales Starlink siguen operativos dentro de Irán.
Cincuenta mil terminales frente a una ley con pena de muerte son la réplica del usuario al "expected" del régimen. El Gobierno tiene una postura. La población tiene una postura. Ninguna espera a la otra.
El registro económico está documentado. El ministro de Telecomunicaciones de Irán, Sattar Hashemi, ha cifrado el coste directo para la economía digital en 35,7 millones de dólares al día. Afshin Kolahi, de la comisión de economía del conocimiento, situó los costes directos entre 30 y 40 millones de dólares diarios y los costes totales, incluidos los indirectos, entre 70 y 80 millones diarios. La pérdida acumulada hasta el 16 de abril fue de aproximadamente 1.800 millones de dólares. Las ventas en línea cayeron un 80 por ciento. Ciento ochenta y cinco millones de transacciones financieras solo en enero quedaron eliminadas de la economía.
Ali Hakim-Javadi, presidente de la Organización Gremial de Tecnología de la Información de Irán, dijo el 12 de abril que no hay «un calendario claro» para restablecer la conectividad pública, y citó «condiciones especiales de guerra» y «consideraciones específicas de seguridad». Esta es la postura de comportamiento-esperado declarada por el régimen. El apagón es una condición de guerra. Las condiciones de guerra no tienen fecha de fin. El apagón, por tanto, no tiene fecha de fin.
Lo que la gente hace en su lugar es la medición del despliegue. Las descargas de aplicaciones VPN aumentaron entre un 500 y un 579 por ciento en los primeros días del cierre. Psiphon alcanzó aproximadamente 9,6 millones de usuarios iraníes diarios; unos 400.000 iraníes de la diáspora comparten ancho de banda a través de Psiphon. El conjunto de herramientas que evaden la inspección profunda de paquetes —Shadowsocks, V2Ray, Trojan, NaïveProxy, Tor Snowflake— es la respuesta de segunda generación a medida que el régimen invierte en DPI. OONI, el Open Observatory of Network Interference, ha confirmado inyección de DNS dirigida contra Session Messenger e interferencia de middleboxes contra Psiphon. El régimen está activo en la capa técnica. La población está activa en la capa técnica. Hay una carrera.
Cada capa de transporte independiente —el relevo de nodos residenciales entre pares de URnetwork, Outline, Psiphon, Shadowsocks, V2Ray, Tor Snowflake— es una réplica en la capa de usuario a una negativa en la capa de infraestructura. El régimen cortó el portador. El usuario lo rodea. Los 50.000 terminales Starlink son la medición del equipo visible. Los recuentos de usuarios diarios de VPN son la medición de la capa de software. El reportaje de NPR es la medición de la capa humana: una madre conduciendo hasta Kapıköy.
El «calendario claro» inexistente del 12 de abril es la palabra del régimen. Los 50.000 terminales y los 9,6 millones de usuarios de Psiphon son la del usuario.
El giro de Chat Control
El 26 de marzo de 2026, el Parlamento Europeo rechazó por 311 votos contra 228, con 92 abstenciones, la prórroga de la excepción a la Directiva ePrivacy: el instrumento jurídico que permitía a Google, Meta, Microsoft, LinkedIn, Snap y TikTok escanear voluntariamente los mensajes privados de los usuarios en busca de material de abuso sexual infantil. Chat Control 1.0 como régimen voluntario murió en el pleno del Parlamento. El 3 de abril, la excepción expiró jurídicamente. El 6 de abril pasó la fecha de fin práctica para las plataformas que siguieron escaneando sin respaldo legal. Tuta: «lo lograsteis». Proton: «El Parlamento de la UE se puso del lado de la privacidad». Patrick Breyer, exeurodiputado del Partido Pirata: «una victoria sensacional para los incontables ciudadanos que hicieron llamadas y enviaron correos para salvar la privacidad digital de su correspondencia».
El 4 de mayo queda a doce días de hoy. Las negociaciones de trílogo sobre el Reglamento sobre Abuso Sexual Infantil —Chat Control 2.0, el sustituto permanente— se reanudan ese lunes. Hay otro trílogo previsto para el 29 de junio. La presidencia danesa, en su posición común de 26 de noviembre de 2025, retiró el mandato de escaneo en el dispositivo: la ruptura arquitectónica que habría obligado a toda aplicación de mensajería a escanear los mensajes en el dispositivo del usuario antes del cifrado. Retirar ese mandato es el giro danés, presentado como una acomodación esperada de las inquietudes de los Estados miembros. El texto del CSAR, sin embargo, conserva la verificación de edad obligatoria. La palanca arquitectónica se desplazó de una frontera a otra.
Signal, Proton, Tuta y Threema se comprometieron públicamente, cada una, a retirarse de la UE antes que aceptar un mandato de escaneo en el dispositivo. Meredith Whittaker, de Signal, en la plataforma antes conocida como Twitter: «Si nos situaran ante la disyuntiva de socavar la integridad de nuestro cifrado y nuestras garantías de privacidad, por un lado, o abandonar Europa, por otro, tomaríamos con tristeza la decisión de abandonar el mercado». Andy Yen, de Proton, se hizo eco de esa posición. Matthias Pfau, de Tuta, que ha optado por demandar en lugar de marcharse: «Nunca debilitaremos ni pondremos una puerta trasera en nuestro cifrado». Threema: Chat Control es «un aparato de vigilancia masiva sin precedentes, de proporciones orwellianas»; Threema «llamaría a otros servicios de comunicación a unirse a nosotros para abandonar la UE» si se adopta. Cuatro servicios de mensajería que dan servicio a decenas de millones de usuarios europeos se han comprometido públicamente con la negativa arquitectónica.
El giro del Consejo de retirar el mandato de escaneo es la jugada de comportamiento-esperado del regulador en el mismo sentido en que lo es la del proveedor. El proveedor dice que la arquitectura es intencionada. El Consejo dice que el giro es un resultado de negociación. En ambos casos la carga se desplaza fuera de la capa de gobernanza. En el caso del Consejo, la carga se desplaza a la verificación de edad obligatoria, que no es un escaneo en el dispositivo pero sí una comprobación de credenciales con su propia arquitectura de privacidad: bien diseñada bajo las carteras de eIDAS 2.0, mal diseñada si se implementa como carga de documento de identidad o como concentración en proveedores externos. La semana en que la brecha de ANTS hizo visible el riesgo de centralización en un portal es la semana en que el Consejo desplazó discretamente la palanca del CSAR hacia la comprobación de edad.
La Comisión Europea está, esa misma semana, probando Matrix como complemento y respaldo de Microsoft Teams. La arquitectura federada de Matrix está desplegada con cientos de miles de usuarios en la Bundeswehr alemana y en el Gobierno francés, en el sistema sanitario de Austria y en el servicio postal de Suiza, en el CCDCOE de la OTAN y en el ACT de la OTAN. Element, el mantenedor comercial del cliente Matrix de referencia, informa de un crecimiento de registros procedente de la reacción de febrero contra la verificación de edad de Discord que persiste más allá de la ventana de febrero. Treinta y cinco países mantienen, según Matrix, conversaciones operativas sobre despliegues. La infraestructura de preferencia soberana se está eligiendo en paralelo al debate regulatorio.
Chat Control 2.0 el 4 de mayo es el siguiente peldaño. La victoria del 3 de abril es el primer peldaño arquitectónico del ciclo europeo de 2026. La negativa arquitectónica de los servicios de mensajería está lista en cualquiera de los dos casos.
30 de abril
La votación de procedimiento de la Cámara de Representantes de EE. UU. sobre una reautorización limpia por 18 meses de la Sección 702 de la Foreign Intelligence Surveillance Act fracasó por 197 votos contra 228 en la madrugada del viernes 17 de abril. Veinte republicanos votaron con los demócratas contra la regla. Una votación previa sobre un paquete de enmiendas —la enmienda de requisito de orden judicial del representante Andy Biggs y las que la acompañaban— había fracasado por 200 contra 220, con 12 republicanos disidentes. Cerrada la vía limpia, el presidente de la Cámara, Mike Johnson, sacó adelante una prórroga de 10 días por consentimiento unánime en torno a las 2 de la madrugada. El Senado aprobó la prórroga a viva voz ese mismo viernes. El presidente Trump la firmó el sábado. La expiración original de la Sección 702, el 20 de abril, pasó a ser el 30 de abril.
La rebelión no fue puntual. El Freedom Caucus se ha alineado con el Congressional Progressive Caucus en el requisito de orden judicial para las consultas sobre personas estadounidenses: una coalición bipartidista de estabilidad específica. El representante Jim Jordan, presidente del Comité Judicial de la Cámara, revirtió públicamente su década de defensa del requisito de orden judicial para apoyar la prórroga limpia, y lo explicó así: «Hoy es un programa distinto»; «La Sección 702 proporciona la autoridad necesaria y ha demostrado estar entre las herramientas más eficaces de la nación». El viraje de Jordan es en sí mismo la señal. La coalición que aguanta frente a su cambio de posición —Biggs, Davidson, Massie, Roy, los veinte que votaron no— es la resistencia institucional al encuadre de "expected" de la reautorización limpia.
El senador Mike Lee y el senador Ron Wyden presentaron en marzo la Government Surveillance Reform Act of 2026. Es una reautorización a cuatro años de la Sección 702 con requisito de orden judicial para las consultas sobre personas estadounidenses, el cierre de la laguna de los intermediarios de datos y la derogación de la ampliación de 2024 relativa a los Electronic Communication Service Providers. Entre los copatrocinadores figuran las senadoras Cynthia Lummis y Elizabeth Warren. Colíderes en la Cámara: los representantes Warren Davidson y Zoe Lofgren. El senador Lee y el senador Dick Durbin presentaron por separado la más estrecha SAFE Act. La arquitectura reformista existe en texto del Senado; el vehículo está activo. El líder de la mayoría en el Senado, John Thune, tras el fracaso del viernes en la Cámara: «Tenemos que virar y averiguar qué puede aprobarse».
El representante Jamie Raskin, demócrata de mayor rango en el Comité Judicial de la Cámara, calificó la reautorización limpia de «acuerdo sucio». La enmienda de 2024 del representante Jerry Nadler sobre búsquedas por la puerta trasera perdió por 212 a 212 en un empate; la coalición de 2026 intenta evitar ese precedente. El representante Thomas Massie se comprometió públicamente: «Votaré NO en la aprobación final del proyecto de reautorización de la FISA 702 si no incluye una disposición de orden judicial».
El 30 de abril —dentro de ocho días— la Sección 702 obtendrá una reautorización plurianual con reformas incorporadas, una prórroga más corta, una expiración o, improbablemente, una reautorización limpia por un procedimiento originado en el Senado. Cada desenlace está condicionado a lo que el Senado entregue en la próxima semana.
El encuadre de "expected" desde la dirección de la Cámara —que el viraje de Jim Jordan fue una recalibración pragmática y que la prórroga limpia era la vía realista— es el vocabulario del estado nulo de la gobernanza. La coalición contra ese encuadre es la noticia. Cuatro meses de gestación.
El stack de URnetwork y del código abierto no espera a la votación. Claves en manos del usuario, transporte entre pares, moderación federada, agentes autoalojados: cada uno es una mitigación que se entrega con independencia de lo que el Congreso haga con la 702. El 30 de abril decide la línea de base legal. La alternativa arquitectónica lleva una década demostrando la línea de base técnica.
La segunda notificación
El 7 de abril de 2025 —el año pasado, no este, aunque la confusión es comprensible—, el Lord Justice Rabinder Singh y el juez Jeremy Johnson, del Investigatory Powers Tribunal del Reino Unido, rechazaron la pretensión del Ministerio del Interior de mantener en secreto la impugnación de Apple contra una Technical Capability Notice. La notificación, entregada a Apple en enero de 2025, exigía acceso mundial a los datos de iCloud protegidos por Advanced Data Protection. Apple había retirado ADP del Reino Unido en febrero de 2025 antes que cumplirla. La resolución de Singh y Johnson hizo público el litigio. Privacy International y Liberty se sumaron como coadyuvantes. La solicitud de intervención de WhatsApp fue denegada. El primer recurso de Apple iba encaminado.
En agosto de 2025, la directora de Inteligencia Nacional, Tulsi Gabbard, dijo públicamente que el Reino Unido había retirado la orden tras la presión de Trump y Vance: Trump habría dicho al primer ministro Keir Starmer «no podéis hacer esto», y Vance calificó la notificación de «una locura». En septiembre de 2025, el Ministerio del Interior emitió una segunda Technical Capability Notice, acotada a usuarios del Reino Unido y aprobada por el Investigatory Powers Commissioner, sir Brian Leveson. El 14 de octubre de 2025, el IPT desestimó el primer recurso de Apple invocando un "change in circumstances" —un cambio de circunstancias—: la retirada efectiva de la primera notificación. La impugnación de Apple contra la segunda notificación, la limitada al Reino Unido, ha continuado en el IPT. Estaba prevista una vista de siete días sobre «hechos asumidos», conforme a la orden de gestión procesal de Singh y Johnson de julio de 2025, para principios de 2026. A 22 de abril de 2026, ninguna información pública confirma que esa vista se haya celebrado.
Apple no ha reactivado Advanced Data Protection en el Reino Unido. La segunda TCN sigue vigente. Caroline Wilson Palow, de Privacy International: la segunda notificación, más estrecha, «puede ser una amenaza tan grande para la seguridad y la privacidad mundiales como la anterior». La posición de Apple se mantiene: «Nunca hemos construido una puerta trasera ni una clave maestra para ninguno de nuestros productos o servicios, y nunca lo haremos».
La postura arquitectónica es la misma que la de los servicios de mensajería que rechazan el CSAR. Cuando el regulador intenta incorporar el compromiso al cifrado por diseño, el proveedor retira la funcionalidad en lugar de ceder. El coste es real: los usuarios del Reino Unido no tienen ADP. La postura se preserva: la arquitectura de cifrado no queda comprometida en ningún sitio, para ningún usuario.
La guía final de Ofcom sobre "accredited technologies" —tecnologías acreditadas— para la detección de CSAM bajo la Online Safety Act se espera para la primavera de 2026 y ha dado señales de reticencia a imponer el escaneo en el dispositivo, conservando al mismo tiempo la potestad legal. El 21 de abril de 2026, Ofcom abrió una investigación formal contra Telegram por presuntos incumplimientos en materia de CSAM al amparo de la Sección 10 de la OSA. Multas potenciales: 18 millones de libras o el 10 por ciento de los ingresos globales.
El desvío del Ministerio del Interior —retirar la primera notificación, reemitir la segunda, más estrecha, más silenciosa— es el proceso legal esperado declarado por el Estado. El precedente es exportable. Francia, Alemania, Australia y los demás socios de los Cinco Ojos están observando. La postura de negativa arquitectónica de Apple, de los servicios de mensajería frente al CSAR y del despliegue de alternativas federadas es la respuesta.
El vocabulario de la gobernanza
Seis declaraciones, tres continentes, una palabra. Anthropic en California: la RCE de MCP es comportamiento esperado. El Ministerio del Interior francés en París: la IDOR de ANTS es una falla realmente estúpida, que es otra forma de decir «no lo esperábamos y no vamos a cambiar la arquitectura». El régimen iraní en Teherán: no hay calendario claro, condiciones especiales de guerra. El Consejo Europeo bajo presidencia danesa en Bruselas: retirar el mandato de escaneo en el dispositivo es un resultado de negociación. La dirección republicana de la Cámara de EE. UU.: el viraje de Jim Jordan es una recalibración; la prórroga limpia es la vía responsable. El Ministerio del Interior británico en Londres: la segunda TCN es el proceso legal esperado.
En cada caso, "expected" es el movimiento del responsable de la decisión para reclasificar una consecuencia como una entrada en lugar de una salida: algo que se acepta en vez de algo contra lo que se diseña. Es el estado nulo de la gobernanza. La responsabilidad se desplaza del proveedor, del regulador y del Gobierno hacia el desarrollador aguas abajo, el ciudadano comprometido, la población a oscuras, el legislador discrepante, el servicio de mensajería que se retira, el usuario.
Los contramodelos de esta semana son concretos.
LiteLLM parcheó su gestión de comandos de MCP el 21 de abril con una lista blanca explícita —npx, uvx, python, python3, node, docker, deno—, validación con Pydantic y un requisito de registro de servidores solo para administradores. El proyecto trató la vulnerabilidad como responsabilidad propia, no del proveedor aguas arriba. Eso es responsabilidad arquitectónica en la era del comportamiento esperado: cuando el protocolo declina actuar, aguas abajo se actúa igualmente. DocsGPT y Bisheng hicieron lo mismo. Los proyectos sin parchear —Windsurf, LangChain-Chatchat, Fay, Agent Zero, Upsonic, Flowise, GPT Researcher, MCP Inspector, LangFlow— son el coste de esta semana en la cascada. La fecha de parche de cada uno es su respuesta a si acepta el "expected" declarado de Anthropic como suelo de gobernanza.
Los compromisos de retirada de la UE de Signal, Proton, Tuta y Threema son el otro contramodelo. Cuando el regulador intenta incorporar el compromiso al código, el proveedor retira la funcionalidad en lugar de ceder. La postura arquitectónica se preserva en otra parte. Tuta ha añadido un segundo movimiento —una demanda contra la UE— que se niega a aceptar la retirada como única opción.
La retirada de ADP del Reino Unido por parte de Apple es la misma postura a escala de hardware y nube.
Los 50.000 terminales Starlink operando dentro de Irán frente a una ley con pena de muerte, los 9,6 millones de usuarios iraníes diarios de Psiphon, los cruces de internet en el mercado negro por Kapıköy: esos son el contramodelo del usuario. La población no esperó al calendario del régimen. Construyó el suyo.
Los veinte republicanos de la Cámara que votaron contra la regla de reautorización limpia de la Sección 702 el 17 de abril son el contramodelo institucional. Jim Jordan declaró esperado. Veinte dijeron no.
El Parlamento Europeo, el 26 de marzo, rechazó la prórroga de Chat Control 1.0 por 311 contra 228. Ese es el contramodelo de la ciudadanía y del Parlamento. El giro posterior de la presidencia danesa en el Consejo para retirar el mandato de escaneo es el epílogo político; la votación del Parlamento es la decisión arquitectónica.
La pila de despliegue
Para el usuario, la pregunta no es a qué contramodelo aplaudir. La pregunta es qué pila arquitectónica desplegar.
Claves en manos del usuario. Signal, Proton, Tuta, Threema, Apple iMessage con ADP fuera del Reino Unido, Matrix con claves firmadas cruzadamente por dispositivo. No se puede obligar al proveedor a entregar lo que el proveedor no tiene. La postura arquitectónica es la negativa por principio, y es empíricamente eficaz: cuando el regulador pone a prueba la arquitectura, el proveedor retira la funcionalidad en lugar de comprometer la clave.
Comunicaciones federadas. Matrix en 35 países, en la Bundeswehr, en el CCDCOE de la OTAN, en evaluación en la Comisión Europea. Bluesky con 42 millones. Mastodon con 10 millones. El valor predeterminado de operador único tiene una alternativa federada con su propio grafo, su propia audiencia y su propia ecología comercial. Federación significa que la elección de moderación es componible, la vía de migración es portátil y el punto único de fallo está arquitectónicamente ausente.
Identidad en manos del usuario. Carteras eIDAS 2.0 antes del 31 de diciembre de 2026 en cada Estado miembro de la UE. France Identité para Francia. La aplicación europea de referencia para la verificación de edad, técnicamente lista el 15 de abril. La divulgación selectiva —demostrar que se es mayor de 18 años sin compartir el nombre, demostrar la ciudadanía sin compartir la fecha de nacimiento— es lo arquitectónicamente opuesto al portal de ANTS. La cartera almacena las credenciales en el dispositivo del usuario; la parte que confía en ellas solo conoce lo que el usuario decide divulgar. El plazo de diciembre es una de las transiciones de arquitectura de credenciales más rápidas de la historia de la gobernanza digital europea.
Transporte entre pares. El relevo de nodos residenciales de URnetwork. Tor, Psiphon, Outline, Shadowsocks, V2Ray, Trojan, NaïveProxy, Tor Snowflake. WireGuard como estándar de las VPN de consumo, con un 94 por ciento. Las VPN descentralizadas creciendo un 140 por ciento interanual. Un transporte que rodea la capa del portador es la respuesta de capa 1 a una negativa de capa 1. Irán es la prueba dura actual. Rusia es la prueba de presión progresiva. La respuesta arquitectónica es idéntica en ambos casos; la presión diaria es distinta.
Agentes autoalojados. LangChain con gestión saneada de MCP. LlamaIndex con TrustedAgentWorker. Ollama para inferencia local. La comunidad federada de MCP es una arquitectura paralela a la de operador único de Anthropic. Los parches aguas abajo (el de LiteLLM del 21 de abril) son la arquitectura puente hasta que la gobernanza federada se ponga al día. El Agent Governance Toolkit de Microsoft (2 de abril) es una contribución de seguridad en tiempo de ejecución.
Firmware abierto en el hardware del usuario. Klipper, Marlin, Duet en impresoras 3D frente al proyecto de ley de filtro de firmware de la Parte C de Nueva York. OpenWRT en routers. Lineage OS y GrapheneOS en teléfonos donde el hardware lo permite. El dispositivo del usuario ejecuta código que el usuario puede inspeccionar. El firmware impuesto por el Estado del proveedor es reemplazable por el firmware auditado por la comunidad. El dispositivo es el dispositivo del usuario.
Cada capa se entrega hoy. Ninguna es el valor predeterminado. La decisión de despliegue es la arquitectura, y la arquitectura es la respuesta al vocabulario de la gobernanza.
Qué hacer
Si ejecuta un agente de IA o un copiloto: audite su exposición a MCP. El conjunto de parches de LiteLLM (v1.83.7-stable) es la plantilla de esta semana para el saneamiento en la capa de aguas abajo. Si su stack incluye Windsurf, Cursor, LangFlow, Flowise, Agent Zero, Upsonic, GPT Researcher o MCP Inspector, parchee o sustituya. Despliegue MCP federado —un registro interno de la organización con servidores auditados y firma verificada por la comunidad— para cualquier carga de trabajo de agentes en la que el radio de impacto importe.
Si reside en Francia o es ciudadano de la UE en general: la brecha de ANTS no exige más acción que estar informado. La oficina de Nuñez notificará por correo postal o electrónico. El 0 805 805 817 es la línea del Gobierno francés para denunciar estafas. Vigile el phishing dirigido que se apoye en su identificador de acceso de ANTS, su correo o su fecha de nacimiento. No se fíe de los correos de ants.gouv.fr que lleguen en las próximas semanas sin verificarlos por otro canal. Active la autenticación en dos pasos en ANTS. A medida que France Identité y la cartera eIDAS 2.0 estén disponibles, migre.
Si tiene familia o intereses en Irán: el apagón está en el día 54 sin fecha de fin declarada. VPN, Psiphon, Shadowsocks, V2Ray, Tor Snowflake y el relevo entre pares de URnetwork son las herramientas disponibles en la capa de usuario. Starlink conlleva riesgo de pena de muerte. El reportaje de NPR es la verdad de terreno actual: la respuesta de la población es resiliente, ingeniosa, cara e insostenible a su coste actual.
Si opera o utiliza un servicio de mensajería cifrada: el trílogo de Chat Control 2.0 se reanuda el 4 de mayo. Signal, Proton, Tuta y Threema están comprometidos arquitectónicamente. La situación de la segunda TCN de Apple en el Reino Unido es la plantilla de cómo se ve la presión estatal bajo una postura menos confrontativa: retirar la funcionalidad, preservar la arquitectura. Los usuarios con dirección en el Reino Unido ya están sin ADP. Los usuarios con dirección en la UE están en una ventana de doce días hasta el siguiente peldaño.
Si es usted una persona estadounidense: el plazo del 30 de abril para la Sección 702 está a ocho días. El Senado originará lo que la Cámara no puede aprobar limpio. Vigile los textos de la GSRA y de la SAFE Act: esos son los vehículos reformistas. Las arquitecturas de claves en manos del usuario y de transporte entre pares son mitigaciones con independencia de la votación.
Si opera infraestructura: cumplimiento de eIDAS 2.0 (31 de diciembre de 2026 para la disponibilidad de la cartera), obligaciones de segunda ola de la DSA (las auditorías empiezan en enero de 2027), cierre de la ventana de buena fe de la DSP el 8 de julio, inicio de la aplicación el 6 de octubre. Los calendarios de cumplimiento son concurrentes. Planifique en consecuencia.
El estado nulo de la gobernanza es la postura de 2026 de los responsables de decisión que prefieren declarar las consecuencias esperadas antes que diseñar contra ellas. No es la postura del usuario. No tiene por qué ser la postura del stack. Cada servicio de mensajería federado desplegado, cada cifrado con clave en manos del usuario, cada cartera de divulgación selectiva, cada nodo de transporte entre pares, cada proyecto MCP parcheado aguas abajo, cada carga de firmware auditado por la comunidad, cada voto contra una reautorización limpia es la respuesta arquitectónica.
"Expected" es el estado nulo de la gobernanza. Responsable es la arquitectura que usted elige.
Referencias (1 fuentes)
Referencias
- OX Security: "The Mother of All AI Supply Chains" y "MCP Supply Chain Advisory", 15 de abril de 2026.
- Cobertura de The Register, TheHackerNews y BDTechTalks sobre la divulgación de MCP, 16–20 de abril de 2026.
- Aviso de seguridad de LiteLLM, notas de la versión v1.83.7-stable, 21 de abril de 2026.
- NVD CVE-2026-30615, CVE-2026-30623, CVE-2026-26015, CVE-2026-33224, CVE-2026-30617, CVE-2026-30618, CVE-2026-30624, CVE-2026-30625, CVE-2026-40933, CVE-2025-49596, CVE-2025-65720.
- Declaración del Ministerio del Interior francés (Laurent Nuñez), 21 de abril de 2026.
- Cobertura de The Register, Cybernews, Bleeping Computer, Help Net Security, Connexion France y Orange/AFP sobre la brecha de ANTS, 16–22 de abril de 2026.
- Clubic, Developpez, Silicon y RGPD Kit sobre el vector de ataque IDOR de moncompte.ants.gouv.fr.
- Medición de NetBlocks del apagón en Irán, en curso durante 2026.
- Recuento de días y cobertura del cierre de Iran International.
- NPR (Emily Feng), 22 de abril de 2026, "Iranians are leaving the country just to access the internet."
- Bloomberg, Al Jazeera, TIME y Tasnim sobre la ofensiva contra Starlink en Irán y el estado del alto el fuego.
- Designaciones de la OFAC del Tesoro de EE. UU. contra los ministros iraníes Kalagari y Zarepour.
- Declaraciones de Patrick Breyer, Tuta, Proton, Signal y Threema sobre el CSAR.
- Posición común del Consejo de la UE sobre el CSAR (presidencia danesa), 26 de noviembre de 2025.
- Cobertura de Computer Weekly, The Register, Consilium y EFF sobre el CSAR y la expiración de la excepción ePrivacy.
- Votaciones nominales de la Cámara sobre la regla de la Sección 702 (17 de abril de 2026); aprobación de la prórroga de 10 días; firma de Trump, 18–19 de abril de 2026.
- Cobertura de Nextgov, The Hill, Axios y Common Dreams sobre la rebelión en torno a la Sección 702.
- Texto de la Government Surveillance Reform Act of 2026 del Senado (Lee-Wyden); SAFE Act (Lee-Durbin).
- Investigatory Powers Tribunal del Reino Unido, "Apple Inc v. Secretary of State for the Home Department", resolución de 7 de abril de 2025; desestimación de 14 de octubre de 2025; orden de gestión procesal de 23 de julio de 2025.
- Escritos de intervención de Privacy International y Liberty.
- Declaración de Caroline Wilson Palow, septiembre de 2025.
- Investigaciones y guía de Ofcom sobre la Online Safety Act, hasta el 21 de abril de 2026.
- eIDAS 2.0 (Reglamento UE 2024/1183) y anuncio de la aplicación europea de referencia para la verificación de edad, 15 de abril de 2026.