El anuncio del viernes
El viernes 1 de mayo de 2026, en una nota de prensa titulada "Department of Defense AI Agreements", el Pentágono anunció acuerdos de compra de inteligencia artificial para redes clasificadas con ocho empresas tecnológicas: Amazon Web Services, Google, Microsoft, Nvidia, OpenAI, SpaceX, Oracle y Reflection AI. Redes: Nivel de Impacto 6 (Secreto) y Nivel de Impacto 7 (Alto Secreto). Finalidad declarada, según la nota: "streamline data synthesis, elevate situational understanding and augment warfighter decision-making in complex operational environments." («agilizar la síntesis de datos, elevar la comprensión situacional y aumentar la toma de decisiones del combatiente en entornos operativos complejos».) No se hicieron públicos los importes concretos de los contratos. La nota se publicó en el dominio war.gov, un vestigio del cambio de nombre del Departamento de Defensa realizado por la administración Trump en enero de 2025.
Anthropic quedó excluida. El Claude Mythos Preview de Anthropic —publicado el 7 de abril de 2026 bajo el Proyecto Glasswing— es el modelo de descubrimiento de vulnerabilidades de ciberseguridad más capaz que consta públicamente. Mythos ha identificado, según la propia divulgación de Anthropic y el ensayo de Microsoft del 1 de mayo "From capability to responsibility", «miles de vulnerabilidades de alta severidad, incluidas algunas en todos los grandes sistemas operativos y navegadores web». Mythos ha sacado a la luz un fallo desconocido de 27 años de antigüedad en OpenBSD, un error de 16 años en FFmpeg que sobrevivió a 5 millones de escaneos automatizados y varias debilidades del núcleo Linux que elevan cuentas de usuario básicas a root.
El Pentágono contrató a los otros ocho proveedores. El Pentágono excluyó al proveedor cuyo modelo es, según los índices publicados, el más consecuente para el trabajo que el propio Pentágono planteaba.
Las dos líneas rojas
La exclusión de Anthropic tiene un origen concreto, fechado y públicamente documentado. El miércoles 25 de febrero de 2026, el secretario de Defensa, Pete Hegseth, dio al consejero delegado de Anthropic, Dario Amodei, un plazo hasta el viernes para retirar las salvaguardas de seguridad de la compañía en el caso de uso del contrato con el Pentágono. Hegseth amenazó con tres escaladas: la cancelación del contrato vigente con el Pentágono, de 200 millones de dólares; la designación de Anthropic como "supply chain risk"; y la invocación de la Defense Production Act para obligar a Anthropic a adaptar sus modelos de IA al uso militar.
La Defense Production Act de 1950 se ha empleado históricamente para la producción de material: acero durante la Guerra de Corea, semiconductores, fabricación de vacunas contra la COVID-19, componentes de baterías de vehículos eléctricos. La Defense Production Act nunca se había invocado antes para obligar a un proveedor de servicios de software o de inteligencia artificial a producir una especificación concreta.
Anthropic rechazó la exigencia de eliminar dos salvaguardas de seguridad concretas. El jueves 26 de febrero de 2026, en una declaración pública: «No podemos, en conciencia, acceder a su petición.» Las dos condiciones innegociables eran estrechas:
Primera: ningún uso de Claude para armas totalmente autónomas controladas por IA. El razonamiento de Anthropic: la IA no es actualmente lo bastante fiable para operar armas.
Segunda: ningún uso de Claude para la vigilancia doméstica masiva de ciudadanos estadounidenses. El razonamiento de Anthropic: no hay leyes ni normas que cubran cómo podría usarse la IA en la vigilancia masiva.
Anthropic no rechazó todos los casos de uso del Pentágono. Anthropic abandonó el compromiso central de su Política de Escalado Responsable —la prohibición categórica de entrenar modelos por encima de un umbral de capacidad sin medidas de seguridad adecuadas—, sustituido por un compromiso relativista de «igualar o superar los esfuerzos de seguridad de los competidores». Anthropic se movió en la barrera de política; Anthropic no se movió en las líneas rojas de clase de despliegue.
El viernes 27 de febrero de 2026, el presidente Trump ordenó a las agencias federales que dejaran de usar los productos de Anthropic. Hegseth designó a Anthropic "supply chain risk". Se notificó a los contratistas de defensa que debían certificar que no usan modelos Claude de Anthropic en su trabajo con el Ejército.
La designación, históricamente reservada a entidades vinculadas a adversarios extranjeros —chinos, rusos, iraníes, norcoreanos—, se había aplicado a un laboratorio estadounidense de IA.
El octavo asiento de Reflection AI
De las ocho empresas anunciadas el 1 de mayo, siete están comercialmente consolidadas y con trayectorias sustanciales: AWS, Google, Microsoft, Nvidia, OpenAI, SpaceX y Oracle. La octava es estructuralmente novedosa.
Reflection AI fue fundada en 2024 por antiguos investigadores de Google DeepMind. La compañía levantó aproximadamente 2.000 millones de dólares en 2025. Nvidia es inversora. La compañía negocia actualmente financiación con una valoración de 25.000 millones de dólares. Reflection AI participa en una iniciativa respaldada por el Gobierno para crear modelos de IA adaptados al mercado surcoreano. Reflection AI aún no ha anunciado ningún producto comercial.
Reflection AI está respaldada por 1789 Capital, el fondo de capital riesgo del que Donald Trump Jr. es socio. 1789 Capital se fundó en 2024; su cartera incluye empresas de medios, IA, energía y del entorno de la defensa. La adjudicación del 1 de mayo es la primera gran compra de IA del Pentágono en la que la red financiera de la familia Trump está estructuralmente imbricada con la decisión de contratación.
El contraste con Anthropic es marcado. Anthropic, fundada en 2021, ha lanzado Claude (en múltiples versiones), Claude Code, Claude Security y Mythos Preview como productos comerciales validados. El 24 de abril de 2026, Google anunció una inversión de hasta 40.000 millones de dólares en efectivo y cómputo en Anthropic. Anthropic se negó a retirar las salvaguardas de seguridad sobre armas autónomas y vigilancia doméstica masiva. Reflection AI, con dieciséis meses de vida, no tiene producto comercial, cuenta con aproximadamente 2.000 millones de dólares de financiación de capital riesgo, tiene a 1789 Capital como respaldo y fue autorizada para redes clasificadas IL6/IL7 el 1 de mayo.
La reunión del 17 de abril en la Casa Blanca
El viernes 17 de abril de 2026, el consejero delegado de Anthropic, Dario Amodei, llegó a la Casa Blanca para reunirse con la jefa de gabinete, Susie Wiles, el secretario del Tesoro, Scott Bessent, y el director nacional de Ciberseguridad, Sean Cairncross. La reunión, según varios medios y la nota de la Casa Blanca, abordó la disputa entre Anthropic y el Pentágono y el papel operativo de Mythos en la ciberseguridad estadounidense. Tras el encuentro, la Casa Blanca describió las conversaciones como «productivas y constructivas».
Preguntado por la reunión ese mismo día, el presidente Donald Trump dijo a los periodistas que no tenía «ni idea» de que Amodei estuviera en la Casa Blanca. «¿Quién?»
Trump dijo después a la CNBC que «es posible» que haya un acuerdo entre Anthropic y el Pentágono. Los comentarios de Trump no parecen haber sido coordinados con el director nacional de Ciberseguridad ni con la cúpula del Pentágono. Según información de Axios del 29 de abril, la Casa Blanca está redactando una acción ejecutiva que permitiría a las agencias federales incorporar a Anthropic, una posición que contradice la designación del Pentágono del 27 de febrero.
La arquitectura es impulsada por el personal: el secretario de Defensa emitió la designación, la jefa de gabinete y el secretario del Tesoro mediaron en el recurso de la compañía, el director nacional de Ciberseguridad está en la cadena de escalada, y el presidente —cuando se le pregunta— no está informado de las reuniones concretas. La política de IA bajo la segunda administración Trump opera a nivel de gabinete, con la revisión ejecutiva tratada como una señal aguas abajo en lugar de como un punto de coordinación aguas arriba.
La paradoja Mythos de la NSA
El domingo 19 de abril de 2026, Axios informó de que la Agencia de Seguridad Nacional —una agencia bajo supervisión del Departamento de Defensa— estaba usando el modelo Mythos Preview de Anthropic pese a la designación de riesgo para la cadena de suministro emitida por el Pentágono contra el proveedor el 27 de febrero. El jueves 30 de abril de 2026, Bloomberg confirmó y amplió la información: la NSA estaba probando Mythos específicamente para encontrar vulnerabilidades en tecnología de Microsoft.
El viernes 1 de mayo de 2026, en la CNBC, el director de tecnología del Departamento de Defensa, Emil Michael, caracterizó directamente la contradicción: «Con Anthropic, son un riesgo para la cadena de suministro. La cuestión de Mythos es un momento de seguridad nacional aparte. Tenemos que asegurarnos de que nuestras redes estén endurecidas, porque ese modelo tiene capacidades específicas para encontrar cibervulnerabilidades y parchearlas.» Sobre la cuestión de evaluar modelos de proveedores en la lista negra, Michael añadió: «La NSA y Comercio evalúan todos los modelos de frontera, incluidos los modelos de frontera chinos, para ver cuáles son las capacidades en el límite.»
La revelación arquitectónica es operativa. La designación de "supply chain risk" del Pentágono prohíbe a los contratistas de defensa usar Claude de Anthropic en su trabajo con el Ejército. La propia agencia de inteligencia subordinada al Pentágono consume la capacidad de ese mismo modelo bajo el encuadre de un «momento de seguridad nacional aparte». La capacidad está sancionada en la capa de contratación; la capacidad se consume en la capa de agencia. Las dos capas están desacopladas.
Las demandas de Anthropic en San Francisco y el Distrito de Columbia, presentadas en marzo de 2026, sostienen que la designación de riesgo para la cadena de suministro es procesal y sustantivamente ilegal. El tribunal federal de apelaciones de Washington D. C. denegó el 8 de abril la solicitud de medida cautelar de Anthropic. El litigio continúa.
La contraseñal de Wall Street
El lunes 4 de mayo de 2026 —hoy—, Anthropic, Blackstone, Hellman & Friedman y Goldman Sachs anunciaron conjuntamente una nueva empresa conjunta independiente de servicios de IA para empresas. Capital comprometido: 1.500 millones de dólares. Inversores principales, según las notas de prensa de Anthropic y Blackstone: Anthropic, Blackstone y Hellman & Friedman aportan aproximadamente 300 millones de dólares cada una; Goldman Sachs, aproximadamente 150 millones; entre los respaldos adicionales figuran General Atlantic, Leonard Green, Apollo Global Management, GIC (Singapur) y Sequoia Capital. El modelo estructural de la empresa conjunta es el despliegue avanzado al estilo Palantir: ingenieros de Anthropic integrados dentro de los entornos de los clientes empresariales para acelerar la integración de la IA.
Jon Gray, presidente de Blackstone: «Derribar uno de los cuellos de botella más importantes para la adopción de la IA en la empresa.» Krishna Rao, director financiero de Anthropic: «La demanda empresarial de Claude supera con creces cualquier modelo de entrega individual.» Marc Nachmann, responsable de gestión de activos y patrimonios de Goldman Sachs: «Democratizar el acceso a ingenieros de despliegue avanzado.»
OpenAI, el mismo día, anunció una "Deployment Company" paralela: 4.000 millones de dólares levantados entre 19 inversores, incluidos TPG, Brookfield Asset Management, Advent International y Bain Capital, con una valoración de 10.000 millones de dólares.
La asimetría es marcada. El Pentágono designa a Anthropic un riesgo para la cadena de suministro. Wall Street compromete 1.500 millones de dólares para desplegar ingenieros de Anthropic dentro de empresas de cartera de capital riesgo. Google compromete 40.000 millones de dólares en efectivo y cómputo (24 de abril). La capa federal estadounidense de contratación trata a Anthropic como un proveedor sancionado; la capa comercial estadounidense de inversión trata a Anthropic como un activo estratégico; la capa estadounidense de agencias de inteligencia trata la capacidad de Anthropic como una herramienta de seguridad nacional. Tres políticas, tres capas, una compañía.
La herramienta de filtrado que lee a los estadounidenses
La disputa de las dos líneas rojas entre el Pentágono y Anthropic es, en el plano arquitectónico, simultánea a una contienda paralela a nivel de agencia. El 17 de marzo de 2026, el Tribunal de Vigilancia de Inteligencia Extranjera emitió una opinión en la que concluía que las "filtering tools" («herramientas de filtrado») que el FBI, la NSA y otras agencias usan para acotar las búsquedas en datos brutos de la Sección 702 "effectively turn foreign-target searches into U.S.-person queries — exactly the kind of backdoor search reformers want to require a warrant for." («convierten de hecho las búsquedas sobre objetivos extranjeros en consultas sobre personas estadounidenses, exactamente el tipo de búsqueda por la puerta trasera para el que los reformistas quieren exigir una orden judicial».)
El filtro concreto en cuestión: la "Advanced Filter Function" del FBI, una interfaz que permitía a los usuarios "select a specific FBI casefile number or facility, using a drop-down menu or search bar" («seleccionar un número de expediente o una instalación concretos del FBI mediante un menú desplegable o una barra de búsqueda») para revisar las comunicaciones de personas en contacto con objetivos extranjeros. El Departamento de Justicia "deactivated" («desactivó») posteriormente la herramienta tras constatar que seleccionar a esas personas "resulted in queries of raw information" («daba lugar a consultas sobre información en bruto»), en lugar de limitarse a ordenar los resultados de búsquedas previas. La opinión del FISC de marzo de 2026: el problema es continuado y se extiende más allá del FBI.
El tribunal ordenó a las agencias "reengineer filter tools" («rediseñar las herramientas de filtrado»). El Departamento de Justicia está recurriendo la resolución. La Casa Blanca tenía hasta el 16 de abril para recurrir o corregir.
El jueves 30 de abril de 2026, el senador Ron Wyden obtuvo un compromiso Cotton-Warner de desclasificación como precio por desbloquear la prórroga de 45 días de la Sección 702: la directora de Inteligencia Nacional, Tulsi Gabbard, y el fiscal general en funciones deben desclasificar la opinión del 17 de marzo en un plazo de 15 días desde la prórroga. Hoy es el día 4 de esa ventana de 15 días. El plazo es aproximadamente el 15 de mayo. Al cierre de esta edición, la desclasificación no se ha producido.
La simetría arquitectónica: el Pentágono castiga a Anthropic por negarse a habilitar capacidad de vigilancia doméstica masiva; el FISC frena a las agencias por ejecutar consultas de vigilancia doméstica masiva. La capacidad de vigilancia se disputa simultáneamente en la capa del proveedor (Pentágono-Anthropic) y en la capa de la agencia (FISC, 17 de marzo), con la misma preocupación arquitectónica en juego y posiciones jurisdiccionales opuestas.
Una vulneración a corto plazo
El miércoles y el jueves, 29 y 30 de abril de 2026, el Senado y la Cámara de Representantes estadounidenses aprobaron una prórroga limpia de 45 días de la Sección 702 (S. 4465). El Senado, por consentimiento unánime. La Cámara, 261-111. Trump la firmó. Es la cuarta prórroga procedimental desde la expiración original del 19 de abril. La nueva fecha de expiración es el 12 de junio de 2026.
Ese mismo miércoles, 29 de abril, la Cámara había aprobado antes una reautorización de 3 años (H.R. 8512) por 235-191. La medida de 3 años incluía una prohibición permanente de una moneda digital de banco central de la Reserva Federal, incorporada por el presidente de la Cámara, Mike Johnson. El Senado rechazó el paquete: la prohibición de la CBDC no logró reunir 60 votos en el Senado. La prórroga limpia de 45 días fue la desescalada.
En el pleno de la Cámara de Representantes, antes de la votación 261-111, el representante Thomas Massie (R-KY-04) —cofirmante de la H.R. 8470, la Surveillance Accountability Act— dijo: «Una vulneración a corto plazo de la Constitución sigue siendo una vulneración de la Constitución.»
Hoy es el día 4 de la ventana de 45 días. Quedan cuarenta y un días.
RightsCon Lusaka, cancelada
El viernes 1 de mayo de 2026, Access Now publicó un comunicado: RightsCon 2026 —la mayor cumbre mundial de derechos digitales, prevista del 5 al 8 de mayo en Lusaka (Zambia), con 2.600 participantes presenciales y 1.100 en línea inscritos, de más de 150 países y 750 instituciones— no se celebraría. La cancelación siguió a la presión diplomática china sobre el Gobierno zambiano.
La cronología, según el relato publicado por la propia Access Now:
27 de abril de 2026: una nota de prensa del Gobierno zambiano respalda RightsCon. Ese mismo día, el Ministerio de Tecnología y Ciencia de Zambia telefonea a Access Now para informar de un «asunto urgente»: diplomáticos de la República Popular China exigen la exclusión de los participantes taiwaneses de la sociedad civil.
28 de abril: agentes de inmigración empiezan a decir a los participantes que llegan que el evento está cancelado. A las 21:33, hora de Lusaka, los medios estatales zambianos anuncian un «aplazamiento».
29 de abril: el Ministerio de Tecnología y Ciencia envía a Access Now una carta por WhatsApp que constituye la comunicación oficial por escrito.
1 de mayo: Access Now publica su comunicado; Human Rights Watch emite un comunicado paralelo: «Al cerrar RightsCon, el Gobierno zambiano está cerrando el debate sobre cuestiones cruciales de derechos humanos.»
La exigencia de la RPC, según Access Now: «moderar temas específicos y excluir a comunidades en riesgo, incluidos nuestros participantes taiwaneses, de la participación presencial y en línea.» Access Now se negó: «Esa era nuestra línea roja.»
La palanca: el Centro Internacional de Conferencias de Mulungushi, donde iba a celebrarse RightsCon, fue reformado en 2020 con 60 millones de dólares de financiación china. La misma semana, China presionó con éxito a Madagascar, las Seychelles y Mauricio para que revocaran los permisos de sobrevuelo del viaje anterior, del 22 de abril, del presidente taiwanés Lai Ching-te a Esuatini. El 2 de mayo, Lai partió hacia Esuatini en una visita sorpresa a bordo del Airbus A340-313 del rey Mswati III: la única nación africana que mantiene relaciones diplomáticas formales con Taiwán.
La ministra taiwanesa de Asuntos Digitales, Lin Yi-jing, en Facebook (2 de mayo): la cancelación demuestra «la incomodidad de China ante las ideas de libertad, democracia y Estado de derecho que representan Taiwán y RightsCon.»
La revelación arquitectónica: la convocatoria de la sociedad civil, la meta-arquitectura de la defensa de los derechos digitales, es ya un objetivo de coerción por contratación: el equivalente en presión diplomática de la designación de riesgo para la cadena de suministro del Pentágono. Ambas operan adjuntando consecuencias a la elección de los participantes. Ambas apuntan a los límites de la asociación aceptable.
El problema del 95,81 %
El lunes 4 de mayo de 2026, The Register publicó una investigación de Noah M. Kenney que cuantifica la capacidad de reidentificación de los registros de votantes estadounidenses de acceso público. Las cifras principales:
El nombre más el código postal identifican de forma única al 95,81 por ciento de los votantes de Texas y al 87,79 por ciento de los de Carolina del Norte. La combinación basta para reidentificar a casi todas las personas de los censos electorales de esos estados.
Entre los votantes con número de teléfono registrado, el 88,53 por ciento de los votantes de Carolina del Norte con teléfono listado tienen números únicos dentro de su condado.
Entre los votantes frecuentes —los que constan con 20 o más elecciones en el registro—, el 98,4 por ciento tiene patrones de participación únicos. El historial de voto por sí solo basta para identificar a un votante frecuente contra los censos de acceso público.
La política de redacción de la fecha de nacimiento del Departamento de Seguridad Pública de Texas queda socavada: el 28 por ciento de los votantes de Texas son identificables de forma única solo con el código postal y el sexo, pese a la redacción.
Y lo más consecuente: el fichero de votantes del condado de Travis expone a 320 familias de militares desplegados a través de los patrones de códigos postales APO/FPO. La formación en seguridad operacional del Ejército no alcanza a la arquitectura civil de publicación de censos electorales.
La recomendación política de Kenney: pasar de la redacción de datos a los controles de acceso —límites de tasa, verificación de identidad, registros de auditoría y prohibición de la reventa comercial.
La conexión con el Departamento de Justicia: el 28 de abril de 2026, la jueza federal de distrito Susan Brnovich (D. Ariz., nombrada por Trump) desestimó la demanda del Departamento de Justicia sobre censos electorales contra Arizona con perjuicio, la sexta derrota consecutiva del Departamento en litigios sobre censos electorales. El 19 de mayo de 2026, el Noveno Circuito escuchará la vista oral del recurso del Departamento de Justicia contra la desestimación de Oregón. Common Cause v. DOJ (1:26-cv-01352, D.D.C.), presentada el 21 de abril por ACLU/CREW/Protect Democracy/Harvard Democracy Clinic, impugna la arquitectura subyacente de la orden ejecutiva 14399: el proyecto federal de concentración de datos "State Citizenship Lists" («Listas de Ciudadanía Estatal») que, según información pública, ya ha pasado más de 33 millones de registros de votantes por el sistema SAVE del DHS.
La preocupación arquitectónica se unifica. Los censos electorales publicados por los estados son ya una fuente de reidentificación casi perfecta de los nombres, direcciones, datos demográficos y patrones de participación de casi todos los votantes estadounidenses. La centralización federal (orden ejecutiva 14399) agrava el riesgo al agregar y normalizar los datos en un único fondo consultable. La designación de "supply chain risk" del Pentágono contra Anthropic castiga la negativa a habilitar capacidad de vigilancia doméstica masiva; la resolución del FISC del 17 de marzo frena la vigilancia con herramientas de filtrado a nivel de agencia; el estudio de reidentificación de censos electorales documenta la fragilidad de los datos subyacentes; el litigio de Common Cause impugna la política federal de agregación. Cuatro hilos, una preocupación arquitectónica.
Irán, día 66
Hoy, lunes 4 de mayo de 2026, el apagón nacional de internet de Irán entra en su día 66. NetBlocks: más de 1.560 horas acumuladas de apagón. El apagón nacional de internet más largo jamás registrado. Aproximadamente entre 85 y 90 millones de iraníes siguen sin conexión. El ministro iraní de Comunicaciones, Sattar Hashemi: 35,7 millones de dólares al día de coste directo para la economía digital. NetBlocks: más de 37 millones de dólares al día. Cámara de Comercio de Irán: de 30 a 40 millones directos, de 70 a 80 millones incluyendo los indirectos. El índice general de la Bolsa de Teherán ha caído aproximadamente 450.000 puntos en las últimas cuatro sesiones. DigiKala, la mayor plataforma de comercio electrónico de Irán, ha despedido a 200 empleados, aproximadamente el 3 por ciento de su plantilla.
El domingo 3 de mayo, RFE/RL recogió la escena que el decano de la Facultad de Medicina de la Universidad de Teherán, Alireza Esthamaty, contó a ISNA: «los profesores se ven obligados a turnarse para usar internet y a hacer cola para usar las instalaciones.» El 30 de abril, la Sociedad de Diseñadores Gráficos de Irán, la Organización de Enfermería y los colegios de abogados rechazaron públicamente el nivel Internet Pro por discriminatorio. Reza Olfat Nasab, responsable de la Asociación de Negocios Virtuales: internet se ha quedado «sin dueño».
La pirámide del acceso credencializado: en la cúspide, aproximadamente 16.000 titulares históricos de «SIM blanca» desde 2013; por debajo, los propuestos por el Ministerio de Ciencia (profesorado, investigadores, médicos); por debajo, los titulares de tarjeta comercial a través de la Cámara de Comercio, a diez veces la tarifa estándar; por debajo, aproximadamente entre 85 y 90 millones de ciudadanos sin conexión. El propio nivel credencializado está racionado.
Tres hilos en Bruselas, uno en México, uno en Wall Street
En Bruselas, hoy 4 de mayo de 2026, el Consejo, el Parlamento y la Comisión de la Unión Europea reanudan el tercer trílogo político sobre el Reglamento CSA. Trílogo 1: 9 de diciembre de 2025. Trílogo 2: 26 de febrero de 2026. Trílogo 3: hoy. Trílogo 4: 29 de junio. Acuerdo objetivo: julio de 2026. La presidencia danesa convergió en descartar el escaneo obligatorio del lado del cliente («órdenes de detección») en favor de obligaciones de evaluación de riesgos y mitigación. La excepción voluntaria a la privacidad electrónica para el escaneo de CSAM expiró el 3 de abril de 2026, después de que el Parlamento Europeo rechazara una prórroga por 311 votos contra 228.
Hace seis días, el 28 de abril, la Comisión Europea publicó su primer Informe de Revisión de la DMA, con la conclusión de que la Ley de Mercados Digitales «sigue siendo adecuada para su propósito». Ese mismo día, el segundo trílogo político del Ómnibus Digital del Reglamento de IA se rompió en Bruselas tras doce horas por la arquitectura de evaluación de la conformidad para la IA en los productos de seguridad del Anexo I. El siguiente trílogo es aproximadamente el 13 de mayo, bajo presidencia chipriota. La fecha original del 2 de agosto de 2026 para la aplicación a la IA de propósito general se mantiene legalmente. El 29 de abril, la Comisión Europea concluyó de forma preliminar que Instagram y Facebook, de Meta, incumplen la Ley de Servicios Digitales al no impedir el acceso de menores de 13 años; el informe citaba que la herramienta de denuncia de Meta requería «hasta siete clics». Multa posible: hasta el 6 por ciento de la facturación anual global. Ese mismo día, la Comisión emitió una Recomendación instando a siete Estados miembros —Chipre, Dinamarca, Francia, Grecia, Irlanda, Italia y España— a desplegar la aplicación europea de verificación de edad antes de fin de año. Alemania se ha negado a participar. Según se informa, investigadores de ciberseguridad hackearon la aplicación en aproximadamente dos minutos.
En México, el 30 de junio de 2026 es la fecha límite del régimen de registro biométrico de tarjetas SIM del país: 127 millones de líneas telefónicas deben asociarse a una Clave Única de Registro de Población biométrica emitida por el Gobierno (rostro, huellas dactilares, iris) o ser cortadas. El 20 de marzo de 2026, el Decimocuarto Tribunal Colegiado en Materia Administrativa de Ciudad de México despejó la vía legal; el plazo corre ya.
El martes 28 de abril de 2026, el gobernador de Maryland, Wes Moore, firmó la HB 895 —la Protection from Predatory Pricing Act—, convirtiendo a Maryland en el primer estado de EE. UU. que prohíbe la fijación de precios basada en vigilancia para los minoristas de alimentación. Entra en vigor el 1 de octubre de 2026. La ley prohíbe a los grandes minoristas de alimentación (≥15.000 pies cuadrados) y a los servicios de reparto de terceros usar los datos personales de los consumidores —ingresos inferidos, etnia, tamaño de la familia, barrio, historial de compras— para subir los precios a personas concretas. No hay acción privada: solo el fiscal general de Maryland puede demandar. Tres días después, el 1 de mayo, los presidentes de los comités de Energía y Comercio y de Servicios Financieros de la Cámara presentaron la SECURE Data Act (H.R. 8413) y la GUARD Financial Data Act: legislación federal de privacidad con una amplia preferencia sobre las leyes estatales que podría anular la prohibición de Maryland. La Agencia de Protección de la Privacidad de California presentó oposición formal el 27 de abril.
La cibercadencia
El viernes 1 de mayo de 2026, la alianza de inteligencia de los Cinco Ojos —CISA, NSA, ACSC de la ASD (Australia), CCCS (Canadá), NCSC de Nueva Zelanda y NCSC del Reino Unido— publicó su primera guía conjunta coordinada entre múltiples agencias sobre seguridad de la IA agéntica: "Careful Adoption of Agentic AI Services." Se nombran cinco categorías de riesgo: privilegios, fallos de diseño y configuración, comportamiento, estructura y rendición de cuentas. La guía: "Until security practices, evaluation methods and standards mature, organisations should assume that agentic AI systems may behave unexpectedly and plan deployments accordingly, prioritising resilience, reversibility and risk containment over efficiency gains." («Hasta que maduren las prácticas de seguridad, los métodos de evaluación y los estándares, las organizaciones deberían asumir que los sistemas de IA agéntica pueden comportarse de forma inesperada y planificar los despliegues en consecuencia, priorizando la resiliencia, la reversibilidad y la contención del riesgo por encima de las ganancias de eficiencia.»)
Ese mismo día, CISA añadió dos vulnerabilidades al catálogo de Vulnerabilidades Explotadas Conocidas. CVE-2026-41940 (elusión de autenticación en cPanel/WHM, CVSS 9.8), explotada en el mundo real desde al menos el 23 de febrero de 2026; aproximadamente 1,5 millones de instancias de cPanel expuestas en línea; ~70 millones de dominios potencialmente afectados; ~550.000 aún vulnerables a fecha de 3 de mayo. Plazo federal de parcheo: 3 de mayo de 2026. Para el 4 de mayo, TechCrunch informó de explotación continuada: aproximadamente 2.000 instancias comprometidas en la campaña de ransomware "Sorry". CVE-2026-31431 ("Copy Fail", escalada local de privilegios en algif_aead del núcleo Linux, CVSS 7.8): fallo lógico de 9 años de antigüedad, con una prueba de concepto de 732 bytes en Python que logra root a través de binarios setuid. Plazo federal de parcheo: 15 de mayo. Descubierta por Theori con su plataforma de pentesting con IA Xint.
El sábado 2 de mayo de 2026, Trellix —la firma de ciberseguridad formada por la fusión en 2022 de McAfee Enterprise y FireEye, propiedad de Symphony Technology Group— divulgó un acceso no autorizado a una parte de su repositorio de código fuente. Sin atribución; sin alcance confirmado sobre datos de clientes. La serie de «firma de ciberseguridad hackeada» continúa: FireEye en 2020, Vercel/Context.ai el 19 de abril, Trellix el 2 de mayo.
El domingo 3 de mayo, ShinyHunters listó a Instructure en su sitio de extorsión con un plazo hasta el 6 de mayo. Alcance reclamado: 275 millones de usuarios, entre 240 y 275 millones de registros, aproximadamente 9.000 centros educativos en todo el mundo, 3,65 terabytes de datos, incluidos mensajes privados entre estudiantes y profesores. El vector —pivote por SaaS de terceros a través de Salesforce— es el mismo que produjo Rockstar Games (78,6 millones de registros, 14 de abril), Vimeo a través de Anodot (28 de abril), Marcus & Millichap (más de 30 millones alegados), Amtrak (9,4 millones) y McGraw-Hill (13,5 millones de correos electrónicos únicos).
El lunes 4 de mayo —hoy—, Progress Software divulgó CVE-2026-4670 (elusión de autenticación, CVSS 9.8) y CVE-2026-5174 (escalada de privilegios, CVSS 7.7) en MOVEit Automation. Afectadas: 2025.1.4 / 2025.0.8 / 2024.1.7 y anteriores. Aproximadamente 1.400 instancias expuestas públicamente; más de una docena vinculadas a administraciones estatales y locales estadounidenses. El incidente de 2023 de MOVEit Transfer con el ransomware Clop produjo más de 2.100 organizaciones víctimas.
Mistral, hoy, ha lanzado Vibe Remote Agents sobre Mistral Medium 3.5: modelo denso de 128.000 millones de parámetros, 256K de contexto, 77,6 % en SWE-Bench Verified. Agentes de programación del lado de la nube, con múltiples sesiones en paralelo.
CISA, hoy, estaría sopesando —según se informa— reducir los plazos de remediación del catálogo de Vulnerabilidades Explotadas Conocidas de dos o tres semanas a tres días, alegando la explotación acelerada por IA, incluidos el Mythos de Anthropic y el GPT-5.4-Cyber de OpenAI. Stephen Boyer, fundador de Bitsight: «Si vas a proteger a las agencias civiles, vas a tener que moverte más rápido.» Kecia Hoyt, vicepresidenta de Flashpoint: «De forma realista, tres días es sencillamente imposible para algunos entornos.»
Informe M-Trends 2026 de Mandiant: el tiempo mediano entre el acceso inicial a una red y la entrega al afiliado de ransomware es de veintidós segundos. En 2022 la misma métrica era de más de ocho horas. La cibercadencia se ha acelerado tres órdenes de magnitud en cuatro años.
El contrapeso arquitectónico
Si la pila de coerción por contratación pública de la designación de riesgo para la cadena de suministro es un instrumento de política interna de IA, el contrapeso arquitectónico es la eliminación del proveedor contratable.
Los modelos de pesos abiertos no pueden entrar en una lista negra. DeepSeek V4 Pro (1,6 billones de parámetros, 49.000 millones activos, contexto de 1 millón de tokens) y V4 Flash (284B/13B), publicados el 24 de abril de 2026 bajo licencia de tipo MIT, son descargables libremente desde Hugging Face. Mistral Medium 3.5 —128.000 millones densos, 256K de contexto, licencia MIT modificada— se publicó el 29 de abril. OpenAI Privacy Filter (mezcla dispersa de expertos de 1.500 millones de parámetros, 50 millones activos, 96 % de F1 en PII-Masking-300k) se publicó el 22 de abril bajo Apache 2.0. Llama 3.3, Qwen 3, GPT-OSS. El instrumento de coerción por contratación no puede alcanzar lo que es libremente descargable, libremente ejecutable en hardware del usuario y libremente modificable por cualquiera con una GPU. La designación de "supply chain risk" requiere un proveedor; los ecosistemas de pesos abiertos descentralizan al proveedor.
La arquitectura de MCP federado no puede ser obligada desde un servidor central. El Model Context Protocol de Anthropic, la divulgación de OX Security del 22 de abril que afecta a aproximadamente 200.000 servidores y la RCE de escape del entorno aislado en Antigravity de Pillar Security establecen que el utillaje de IA agéntica registrado de forma centralizada es una superficie de ataque de ruta privilegiada de terceros. El MCP federado con paquetes firmados y cadencia de parcheo por organización es la mitigación arquitectónica.
El cifrado de extremo a extremo con claves en poder del usuario —Signal, Proton, Tuta, Threema, Matrix con firma cruzada por dispositivo— vuelve irrelevante en la capa de protocolo la disputa Pentágono-Anthropic sobre la vigilancia doméstica masiva: lo que el operador no tiene no puede serle exigido. La propiedad criptográfica sobrevive a cualquier coerción por contratación o designación de riesgo para la cadena de suministro contra el proveedor de mensajería.
La identidad federada con divulgación selectiva —Carteras de Identidad Digital de la Unión Europea de eIDAS 2.0, con fecha límite el 31 de diciembre de 2026; Modelo de datos de Credenciales Verificables del W3C v2.0; Identificadores Descentralizados del W3C v1.1— vuelve arquitectónicamente irrelevante la centralización de bases de datos de votantes. Demostrar «votante registrado» sin exponer la dirección. Demostrar «ciudadano de la UE» sin exponer la fecha de nacimiento.
El transporte entre pares —el relé de nodos residenciales de URnetwork, Tor Browser 15.0.11 (28 de abril) con los transportes conectables Snowflake / obfs4 / meek, Shadowsocks / V2Ray / Trojan / NaïveProxy, WireGuard como estándar de despliegue en el 94 por ciento de las VPN comerciales— derrota tanto la detección rusa de VPN (22 de 30 aplicaciones populares de Android) como los sistemas iraníes de internet por niveles mediados por el operador.
La autenticación por hardware FIDO2 —YubiKey, Nitrokey, SoloKey— sustituye a la autenticación multifactor por SMS, que los más de 15.700 intentos de rastreo del Bad Connection de Citizen Lab y la brecha de DCSNet del FBI demuestran que está operativamente penetrada. La llave de hardware está en el dispositivo del usuario.
El hardware de firmware abierto —GrapheneOS en dispositivos Pixel compatibles (~400.000 usuarios activos; la alianza con Motorola se extiende a la gama de 2027); LineageOS; OpenWRT— ejecuta código que el usuario puede inspeccionar.
Los servicios autoalojados —servidor doméstico de Matrix, Nextcloud, Forgejo, Mailcow, Jitsi, Ollama con MCP federado— sustituyen la custodia del operador por la custodia operada por el usuario. El radio de impacto de un compromiso del lado del proveedor (Trellix, Vercel/Context.ai, Anodot, Salesforce) queda acotado.
Los enclaves de computación confidencial —Azure Confidential Computing, AWS Nitro Enclaves, Enveil, Opaque, más los marcos de análisis federado (DataSHIELD, Vantage6, OHDSI, Flower, PySyft)— preservan la utilidad de la investigación sobre datos cifrados sin texto en claro visible para el operador.
Las criptomonedas que preservan la privacidad —Bitcoin Core 27.0 con el transporte P2P cifrado v2 de BIP324 (por defecto) y los Pagos Silenciosos de BIP352 (integrados a principios de 2026); FCMP++ de Monero en la red de pruebas desde octubre de 2025, con bifurcación dura en la red principal tentativamente a mediados de 2026 (conjunto de anonimato que salta de 16 a aproximadamente 152-158 millones de salidas); Zcash con blindaje por defecto— se sitúan fuera de la vía de las stablecoins policiada por el operador que la congelación de 344 millones de USDT de Tether y la primera designación directa por parte de la OFAC de direcciones en cadena vinculadas al Banco Central de Irán (Operación Economic Fury) demuestran como instrumento de cumplimiento de sanciones.
El contrapeso arquitectónico a la lista negra de proveedores es la eliminación del proveedor. El contrapeso arquitectónico a la coerción de capacidades es el despliegue de primitivas controladas por el usuario.
Tres relojes
12 de junio de 2026: la próxima expiración de la Sección 702. La quinta prórroga procedimental está procedimentalmente disponible. La reforma estructural —H.R. 8470 de Massie-Boebert, la Government Surveillance Reform Act de Lee-Wyden, la SAFE Act de Lee-Durbin— no está en el pleno. Massie ha apuntado a una estrategia de petición de descargo: reunir 218 firmas en la Cámara para saltarse la remisión a comisión. Hoy es el día 4 de la ventana de 45 días.
Aproximadamente el 15 de mayo de 2026: el plazo Cotton-Warner de desclasificación de la opinión del 17 de marzo del Tribunal de Vigilancia de Inteligencia Extranjera. La directora de Inteligencia Nacional, Tulsi Gabbard, y el fiscal general en funciones están obligados a publicar una versión desclasificada. Día 4 de la ventana de 15 días. Quedan once días.
2 de agosto de 2026: la entrada en vigor de la aplicación de las normas sobre IA de propósito general de la Unión Europea bajo el Reglamento de IA, fecha original. El segundo trílogo del Ómnibus Digital se rompió el 28 de abril por la arquitectura de evaluación de la conformidad del Anexo I; el siguiente trílogo bajo presidencia chipriota es aproximadamente el 13 de mayo. La fecha del 2 de agosto se mantiene legalmente.
El cierre
La designación de "supply chain risk" del Pentágono contra Anthropic —emitida el 27 de febrero de 2026, la primera aplicada jamás a una empresa estadounidense— opera en tres capas. En la capa de contratación, impide a los contratistas federales usar Claude. En la capa de litigio, está impugnada por Anthropic en San Francisco y el Distrito de Columbia, con la primera denegación de medida cautelar dictada el 8 de abril. En la capa de capacidad, no se aplica: la Agencia de Seguridad Nacional usa el Mythos de Anthropic pese al veto formal, el director de tecnología del Pentágono, Emil Michael, caracteriza la contradicción como un «momento de seguridad nacional aparte», y Bloomberg ha confirmado que la NSA prueba Mythos sobre tecnología de Microsoft.
La misma semana en que el Pentágono adjudicó ocho contratos de IA de nivel clasificado excluyendo a Anthropic, Wall Street comprometió 1.500 millones de dólares para desplegar ingenieros de Anthropic dentro de empresas de cartera de capital riesgo. Google, en abril, comprometió 40.000 millones de dólares en efectivo y cómputo en Anthropic. La pila estadounidense de coerción por contratación pública trata a Anthropic como un proveedor sancionado; el ecosistema comercial estadounidense de inversión trata a Anthropic como un activo estratégico; la red estadounidense de agencias de inteligencia trata la capacidad de Anthropic como una herramienta de seguridad nacional; el sistema judicial estadounidense, cuatro meses después, aún no se ha pronunciado sobre si la designación subyacente es legal.
Las dos líneas rojas de Anthropic —ninguna arma totalmente autónoma controlada por IA y ninguna vigilancia doméstica masiva de ciudadanos estadounidenses— fueron el fulcro arquitectónico de la disputa. El Pentágono exigió su eliminación. Anthropic se negó. Se amenazó con invocar la Defense Production Act; se emitió la designación de riesgo para la cadena de suministro; las adjudicaciones del 1 de mayo excluyeron a la firma; se presentaron las demandas; se denegó el recurso; se produjo la reunión en la Casa Blanca; el presidente dijo «¿Quién?»; la NSA usó el modelo de todos modos; la alianza con Wall Street se anunció hoy.
El patrón arquitectónico, repetido nueve veces en los once días del 19 al 30 de abril en la edición de ayer y continuado sin interrupción a lo largo de los cuatro días del 30 de abril al 4 de mayo en esta, es que toda ruta privilegiada de terceros se convierte a la vez en un privilegio y en una fuga. El instrumento de coerción por contratación del Pentágono debía ser un privilegio del Gobierno federal. La designación de "supply chain risk" debía ser una herramienta de política frente a adversarios extranjeros. Hoy ambos son instrumentos de la política estadounidense de IA, aplicados a un laboratorio estadounidense de IA cuyas únicas negativas fueron habilitar armas letales autónomas y la vigilancia doméstica masiva de ciudadanos estadounidenses; y la propia agencia de inteligencia subordinada al Pentágono usa el modelo de la firma de todos modos.
La alternativa arquitectónica —modelos de pesos abiertos, MCP federado, cifrado de extremo a extremo con claves en poder del usuario, identidad federada con divulgación selectiva, transporte entre pares, autenticación por hardware FIDO2, hardware de firmware abierto, servicios autoalojados, enclaves de computación confidencial, criptomonedas que preservan la privacidad— no tiene un proveedor al que designar. El instrumento de coerción por contratación no puede alcanzar una pila que no tiene capa de contratación.
Capacidad sancionada. Capacidad consumida. El riesgo para la cadena de suministro es estadounidense.
El contrapeso arquitectónico existe hoy.
Referencias (7 fuentes)
Referencias (selección)
- Department of War, 1 de mayo de 2026: "Department of Defense AI Agreements." https://www.war.gov/News/Releases/Release/Article/4475177/classified-networks-ai-agreements/
- CNBC, 1 de mayo de 2026: "Pentagon tech chief says Anthropic is still blacklisted, but Mythos is a separate issue." https://www.cnbc.com/2026/05/01/pentagon-anthropic-blacklist-mythos-michael.html
- The Register, 1 de mayo de 2026: "Pentagon keeps Anthropic barred despite Mythos interest." https://www.theregister.com/2026/05/01/mythos_complicates_anthropic_us_gov_breakup/
- Breaking Defense, 1 de mayo de 2026: "Pentagon clears 8 tech firms to deploy their AI on its classified networks." https://breakingdefense.com/2026/05/pentagon-clears-7-tech-firms-to-deploy-their-ai-on-its-classified-networks/
- Bloomberg, 30 de abril de 2026: "NSA testing Anthropic's Mythos to find flaws in Microsoft tech." https://www.bloomberg.com/news/articles/2026-04-30/nsa-testing-anthropic-s-mythos-to-find-flaws-in-microsoft-tech
- Axios, 19 de abril de 2026: "Scoop: NSA using Anthropic's Mythos despite Defense Department blacklist." https://www.axios.com/2026/04/19/nsa-anthropic-mythos-pentagon
- TIME, 25 de febrero de 2026: "Exclusive: Anthropic Drops Flagship Safety Pledge." https://time.com/7380854/exclusive-anthropic-drops-flagship-safety-pledge/
- TechPolicy.Press: "A Timeline of the Anthropic-Pentagon Dispute." https://www.techpolicy.press/a-timeline-of-the-anthropic-pentagon-dispute/
- Microsoft, 1 de mayo de 2026: "From capability to responsibility: securing our global digital ecosystem with next-generation AI." https://blogs.microsoft.com/on-the-issues/2026/05/01/
- Anthropic, Project Glasswing: https://www.anthropic.com/glasswing
- Anthropic, Mythos Preview: https://red.anthropic.com/2026/mythos-preview/
- Fortune, 4 de mayo de 2026: "Anthropic, Blackstone, Hellman & Friedman, Goldman Sachs joint venture." https://fortune.com/2026/05/04/anthropic-claude-consulting-industry-joint-venture-blackstone-goldman-sachs/
- Bloomberg, 4 de mayo de 2026: "Goldman, Blackstone partner with Anthropic on AI services firm." https://www.bloomberg.com/news/articles/2026-05-04/goldman-blackstone-partner-with-anthropic-on-ai-services-firm
- Bloomberg, 4 de mayo de 2026: "OpenAI finalizes $10 billion joint venture with PE firms to deploy AI." https://www.bloomberg.com/news/articles/2026-05-04/openai-finalizes-10-billion-joint-venture-with-pe-firms-to-deploy-ai
- TechCrunch, 24 de abril de 2026: "Google to invest up to $40B in Anthropic in cash and compute." https://techcrunch.com/2026/04/24/google-to-invest-up-to-40b-in-anthropic-in-cash-and-compute/
- Common Dreams, 30 de abril de 2026: "Wyden to Force Declassification of Secret Court Opinion on FISA 'Serious Abuses.'" https://www.commondreams.org/newswire/wyden-to-force-declassification-of-secret-court-opinion-on-fisa-serious-abuses
- The Hill, 30 de abril de 2026: "Senate passes 45-day FISA extension." https://thehill.com/homenews/senate/5857966-congress-reconsiders-surveillance-reforms/
- Access Now, 1 de mayo de 2026: "RC26 Statement." https://www.rightscon.org/rc26-statement/
- Human Rights Watch, 1 de mayo de 2026: "Zambia: Summit on Human Rights, Technology Effectively Canceled." https://www.hrw.org/news/2026/05/01/zambia-summit-on-human-rights-technology-effectively-canceled
- Al Jazeera, 3 de mayo de 2026: "Taiwan leader visits Eswatini despite China's attempts to block trip." https://www.aljazeera.com/news/2026/5/3/taiwan-leader-visits-eswatini-despite-chinas-attempts-to-block-trip
- The Register, 4 de mayo de 2026: "Public voter records can expose personal data when linked." https://www.theregister.com/2026/05/04/public_voter_records_weaponized_for_privacy_violation
- Iran International, 3 de mayo de 2026: "Iran internet blackout enters 65th day, NetBlocks says." https://www.iranintl.com/en/202605037916
- Voice of Emirates, 3 de mayo de 2026: "65 days of digital isolation: 'Ownerless internet' pushes Iran's e-economy toward collapse." https://www.voiceofemirates.com/en/business/2026/05/03/65-days-of-digital-isolation-ownerless-internet-pushes-irans-e-economy-toward-collapse/
- Maryland Office of the Governor, 28 de abril de 2026: "Governor Moore Announces Legislation to Protect Marylanders' Pocketbooks, Data Privacy at the Grocery Store." https://governor.maryland.gov/news/press/pages/governor-moore-announces-legislation-to-protect-marylanders%E2%80%99-pocketbooks,-data-privacy-at-the-grocery-store.aspx
- CISA, 1 de mayo de 2026: "CISA Adds One Known Exploited Vulnerability to Catalog." https://www.cisa.gov/news-events/alerts/2026/05/01/cisa-adds-one-known-exploited-vulnerability-catalog
- The Hacker News, mayo: "CISA Adds Actively Exploited Linux Root Access Bug CVE-2026-31431 to KEV." https://thehackernews.com/2026/05/cisa-adds-actively-exploited-linux-root.html
- TechCrunch, 4 de mayo de 2026: "Hackers are still exploiting the cPanel bug to gain control of thousands of websites." https://techcrunch.com/2026/05/04/hackers-are-still-exploiting-the-cpanel-bug-to-gain-control-of-thousands-of-websites/
- BleepingComputer: "MOVEit Automation customers warned to patch critical auth bypass flaw." https://www.bleepingcomputer.com/news/security/moveit-automation-customers-warned-to-patch-critical-auth-bypass-flaw/
- Mistral, 4 de mayo de 2026: "Vibe Remote Agents and Mistral Medium 3.5." https://mistral.ai/news/vibe-remote-agents-mistral-medium-3-5
- CISA: "CISA, U.S. and International Partners Release Guide on Secure Adoption of Agentic AI." https://www.cisa.gov/news-events/news/cisa-us-and-international-partners-release-guide-secure-adoption-agentic-ai
- Insurance Journal, 4 de mayo de 2026: "CISA Considering Three-Day Patch Deadline." https://www.insurancejournal.com/news/national/2026/05/04/868205.htm
- BleepingComputer: "Instructure confirms data breach, ShinyHunters claims attack." https://www.bleepingcomputer.com/news/security/instructure-confirms-data-breach-shinyhunters-claims-attack/
- The Hacker News: "Trellix confirms source code breach." https://thehackernews.com/2026/05/trellix-confirms-source-code-breach.html
- DOJ, 1 de mayo de 2026: "Coordinated Takedown of Scam Centers Leads to At Least 276 Arrests." https://www.justice.gov/opa/pr/coordinated-takedown-scam-centers-leads-least-276-arrests-alleged-managers-and-recruiters
- Meduza, 30 de abril de 2026: "Russia blocks VPN access to major platforms." https://meduza.io/en/feature/2026/04/30/russia-blocks-vpn-access-to-major-platforms-moves-to-charge-for-mobile-vpn-traffic
- Biometric Update: "Mexico court clears path for mandatory phone registry linked to biometric CURP." https://www.biometricupdate.com/202603/mexico-court-clears-path-for-mandatory-phone-registry-linked-to-biometric-curp
- DeepSeek, 24 de abril de 2026: "DeepSeek-V4 Preview." https://api-docs.deepseek.com/news/news260424
- EU Parliament Legislative Train, CSA Regulation: https://www.europarl.europa.eu/legislative-train/spotlight-JD22/file-combating-child-sexual-abuse-online
- Bitcoin Optech, BIP324 v2 P2P Transport: https://bitcoinops.org/en/topics/v2-p2p-transport/
- Bitcoin Optech, Silent Payments: https://bitcoinops.org/en/topics/silent-payments/
- Just Security, 4 de mayo de 2026: "Early Edition." https://www.justsecurity.org/137924/early-edition-may-4-2026/