Mañana
Mañana, miércoles 6 de mayo de 2026, expiran simultáneamente dos plazos de extorsión de ShinyHunters.
El primero es contra Instructure, el operador del sistema de gestión del aprendizaje Canvas. El aviso "FINAL WARNING — PAY OR LEAK" («ÚLTIMO AVISO: PAGA O FILTRAMOS») del colectivo cibercriminal —difundido a través de BreachForums y observado por Privacy Rights Clearinghouse, Comparitech y KrebsOnSecurity— cifra en aproximadamente 3,65 terabytes los datos que cubren entre 240 y 275 millones de registros estimados de entre 9.000 y 15.000 instituciones educativas. La exfiltración incluye miles de millones de mensajes privados entre estudiantes y profesores y la instancia de Salesforce de Instructure. Las escuelas públicas de Wayzata (Minnesota) fueron el primer cliente de Canvas identificado que avisó a los padres.
Instructure ha confirmado la exposición de nombres, direcciones de correo electrónico, identificadores de estudiante y mensajes entre usuarios. La cifra de 3,65 terabytes sigue siendo una afirmación del lado criminal. La formulación conservadora: «decenas o cientos de millones de registros de estudiantes de K-12 y de educación superior, incluidas comunicaciones entre estudiantes y profesores, corren un riesgo inminente de volcado público». Es la segunda brecha confirmada de Instructure en ocho meses. El incidente anterior, en septiembre de 2025, expuso aproximadamente 1,7 millones de registros.
El segundo plazo se aplica a Cushman & Wakefield, divulgada por separado hoy, 5 de mayo, por Connor Jones, de The Register. La intrusión se describe como impulsada por vishing —un ataque de ingeniería social por teléfono contra el servicio de asistencia de la compañía—, con las credenciales obtenidas del servicio de asistencia usadas para acceder a la instancia de Salesforce de la empresa. Cushman & Wakefield es una de las mayores firmas de servicios inmobiliarios comerciales del mundo, con oficinas en aproximadamente 60 países y clientes de los sectores financiero, público, minorista, sanitario y tecnológico. La instancia de Salesforce contenía, según se informa, registros de gestión de relaciones con clientes, carteras de operaciones, comunicaciones de intermediación y datos de arrendatarios.
El plazo de contacto de ShinyHunters, según la divulgación: 6 de mayo. El mismo día que el de Instructure. El mismo actor, según la fuente de The Register.
Hoy, 5 de mayo, es la víspera.
La capa Salesforce
Salesforce es la única capa SaaS portadora de confianza donde se concentra la mayor cantidad de datos empresariales de múltiples clientes. Aproximadamente 150.000 organizaciones cliente, según los propios informes publicados por Salesforce, que comprenden la mayoría de las empresas del Fortune 500, cientos de miles de instituciones educativas de K-12 y de educación superior, agencias gubernamentales federales y estatales, y decenas de miles de organizaciones sin ánimo de lucro.
Cuando un único proveedor guarda los datos de relaciones con clientes de 150.000 organizaciones en una plataforma multiinquilino compartida, cada exploit novedoso contra la plataforma —o contra la ruta de autenticación de un solo cliente hacia ella— tiene el potencial arquitectónico de alcanzar a todos los clientes simultáneamente.
El clúster de ShinyHunters de 2024-2025 —Snowflake, AT&T, Ticketmaster, Advance Auto Parts, LendingTree, Pure Storage, aproximadamente 165 clientes— demostró el patrón. El vector entonces fueron instancias de Snowflake mal configuradas por los clientes; los datos sustraídos pertenecían a los clientes de esos clientes. Las divulgaciones de mayo de 2026 de Instructure y Cushman & Wakefield son el mismo patrón en un proveedor distinto: Salesforce como agregador multiinquilino; el vishing como vía hacia la autenticación; los datos de los clientes de los clientes como carga exfiltrada.
La lección arquitectónica de este patrón es estructural. La elección del SaaS portador de confianza es la decisión arquitectónica más consecuente que toma una empresa, porque determina el radio de explosión de cada exploit novedoso. Una empresa que confía sus datos de relaciones con clientes a una plataforma SaaS multiinquilino está, según el criterio arquitectónico, aceptando que un exploit contra cualquier cliente de esa plataforma pueda alcanzar los datos de la empresa. Una empresa que opera su propio Mailcow, Forgejo, servidor doméstico Matrix, Nextcloud, Mautic y SuiteCRM ha acotado su radio de explosión a su propio perímetro.
La contradicción
La misma semana en que convergen los plazos de Instructure y Cushman & Wakefield, la regulación de múltiples jurisdicciones se mueve para obligar a subir más documentación de identidad a los proveedores.
La fecha obligatoria de la API de rango de edad declarado de Apple es el 1 de julio de 2026, cincuenta y siete días desde hoy. La API, tal como está especificada actualmente, exige que las aplicaciones dirigidas a menores de 18 años llamen a la infraestructura de identidad de Apple para obtener un rango de edad declarado del usuario del dispositivo. El mecanismo por el que se establece la edad del usuario del dispositivo no es criptografía de divulgación selectiva; es una certificación de identidad a nivel de cuenta por parte de Apple, con registros de verificación creados en el momento de la llamada.
Los informes de cumplimiento de Ofcom en el Reino Unido sobre Meta, TikTok, YouTube, Snapchat, Roblox y X vencían inmediatamente después de la fecha límite del 30 de abril. La sección 12 de la Online Safety Act, sobre garantía de edad, exige a las plataformas implantar una verificación de edad "highly effective" («altamente efectiva»). La consejera delegada de Ofcom, Melanie Dawes, describió así la norma en su comparecencia de marzo de 2026: «Las plataformas deben tener una confianza muy alta, en el momento del acceso, sobre la edad de los usuarios». La expresión "highly confident" («muy seguras») se ha operacionalizado como la subida de un documento de identidad emitido por la Administración, un escaneo biométrico facial o una certificación de identidad comparable.
La Ley de Servicios Digitales de la Unión Europea y la aplicación de referencia de verificación de edad de la UE. A finales de abril de 2026, la UE publicó una aplicación de referencia de verificación de edad de código abierto como base técnica del futuro mandato europeo de verificación de edad. El consultor de seguridad británico Paul Moore, trabajando de forma independiente, eludió la aplicación en dos minutos editando un fichero de configuración en texto plano. La UE corrigió la elusión en veinticuatro horas. La aplicación de referencia fue construida por ingenieros competentes bajo el escrutinio de la financiación europea. Fue eludida por un solo consultor de seguridad autónomo en dos minutos.
La Cartera de Identidad Digital Europea. Fecha límite firme: 24 de diciembre de 2026 —233 días desde hoy— para que los Estados miembros proporcionen carteras eIDAS 2.0 funcionales. La arquitectura es, y esto es importante, de divulgación selectiva: la cartera, no el verificador, guarda las credenciales y revela solo los atributos solicitados. Este es el mecanismo arquitectónicamente correcto. Pero la madurez de la implementación varía según la jurisdicción, y el marco regulatorio en torno a la cartera no obliga a los verificadores externos a aceptar pruebas de divulgación selectiva en lugar de la revelación completa del documento de identidad.
La prohibición australiana de redes sociales para menores de 16 años. En vigor a finales de 2026, exige a las plataformas verificar que los usuarios tienen 16 años o más. Mecanismo de verificación no especificado.
La ley SREN francesa. Especifica la verificación de edad para el contenido para adultos, con mecanismos que van desde la validación con tarjeta de crédito hasta la subida de documento de identidad emitido por la Administración o la certificación biométrica.
Leyes estatales estadounidenses de verificación de edad. La SB 2420 de Texas, suspendida cautelarmente el 23 de diciembre de 2025 por el Quinto Circuito, obligaba a subir el documento de identidad para acceder a contenido para adultos. California, Florida, Misisipi, Tennessee, Virginia y otros estados han aprobado normas comparables.
El patrón en cada jurisdicción: la verificación de edad, en la especificación regulatoria, se ha operacionalizado como la subida de documentación de identidad a un proveedor externo, con registros de verificación creados en el momento de la llamada. El proveedor es la vía del operador. El registro de verificación es el vector de vigilancia.
El proveedor
El 16 de febrero de 2026, Persona, el proveedor de verificación de edad de Discord, tuvo su panel de operaciones orientado a la Administración expuesto públicamente. El panel mostraba información de clientes, configuraciones de integración y registros de verificación. La exposición la descubrió un investigador de seguridad externo y se comunicó por divulgación responsable. La base de clientes de Persona incluye a Discord (~300 millones de usuarios) y a varios otros clientes de plataformas de consumo.
La significación arquitectónica: el proveedor en el que Discord confía para verificar la edad de sus usuarios —es decir, para custodiar los documentos de identidad emitidos por la Administración y los resultados criptográficos de la verificación de identidad— tuvo su panel de operaciones expuesto sin autenticación durante un periodo no divulgado. El proveedor de verificación de edad es un proveedor más en la cadena de suministro SaaS portadora de confianza, y está sujeto al mismo compromiso de la vía del operador que afecta a cualquier otro SaaS portador de confianza.
El 24 de febrero de 2026, la Oficina del Comisionado de Información del Reino Unido multó a Reddit con 14,47 millones de libras (18,4 millones de dólares) por su tratamiento de los datos de verificación de edad. El hallazgo concreto: el mecanismo de verificación de edad de Reddit recopilaba y conservaba imágenes de documentos de identidad emitidos por la Administración más allá de la ventana legítima de verificación, en infracción del artículo 5(1)(e) del RGPD del Reino Unido, el principio de limitación del plazo de conservación.
El 23 de abril de 2026, el consejero delegado de Proton, Andy Yen, en una ronda coordinada de entrevistas que incluyó a The Guardian, Bloomberg y TechCrunch, calificó la proliferación de mandatos de verificación de edad como «la muerte del anonimato en línea». El argumento concreto de Yen:
«La verificación de edad, tal como se está proponiendo en país tras país, significaría la muerte del anonimato en línea. La arquitectura es estructuralmente indistinguible de una base de datos con los documentos de identidad de todos los adultos y los servicios a los que accedieron».
La receta de Yen: los reguladores deben especificar las credenciales de divulgación selectiva como mecanismo de verificación, no la certificación de identidad del lado del proveedor.
El contrapeso arquitectónico
El contrapeso arquitectónico a la regulación de subida de documentación de identidad es una pila de primitivas criptográficas que ya se distribuye hoy.
W3C Verifiable Credentials versión 2.0, ratificada en marzo de 2026, con divulgación selectiva mediante firmas BBS+, BBS24 y JWP. El usuario posee una credencial emitida por una autoridad (una dirección general de tráfico estatal, una autoridad nacional de identidad, una secretaría universitaria). El usuario puede revelar atributos concretos de esa credencial —el atributo «tiene al menos 18 años»— sin revelar la credencial subyacente. El verificador solo conoce el atributo revelado.
Decentralized Identifiers versión 1.1, con soporte para los métodos did:web, did:peer, did:ion y did:key. El DID es el identificador criptográfico que controla el usuario; la resolución es descentralizada; la resolución específica de cada método no requiere un registro único.
Cartera de Identidad Digital Europea eIDAS 2.0. Fecha límite firme: 24 de diciembre de 2026 (233 días desde hoy). La cartera, no el verificador, guarda las credenciales y revela solo los atributos solicitados. Obligatoria para los 27 Estados miembros de la UE.
Suite de firmas BBS+. Estandarización del IETF en curso. La primitiva criptográfica que permite que una única credencial firmada se revele selectivamente: el verificador verifica la firma; el alcance de la revelación lo determina el usuario.
Tokens anónimos de Privacy Pass. RFC 9577, publicada en octubre de 2024. El verificador no puede vincular verificaciones distintas al mismo usuario. Apple, Google y Cloudflare son los tres desplegadores actuales en producción.
Permiso de conducir móvil de Apple Wallet (mDL), conforme a ISO/IEC 18013-5, en trece estados más Puerto Rico. El teléfono guarda la credencial. La divulgación selectiva se implementa en la capa del protocolo entre el teléfono y el verificador. El usuario puede revelar «mayor de 21» sin revelar la fecha de nacimiento, la fotografía, el domicilio ni el número de permiso de conducir subyacentes.
Documento de identidad estatal de Google Wallet en EE. UU. Arquitectura comparable a la del mDL de Apple Wallet.
Transparencia de integridad de la cadena de suministro SCITT del IETF. La base criptográfica para verificar afirmaciones sobre cadenas de suministro de software sin subir el software subyacente.
La pila ya se distribuye hoy. La regulación que llegue a finales de 2026 debería especificar la divulgación selectiva como mecanismo de verificación. Donde el regulador no la especifique, los proveedores deberían adoptarla voluntariamente.
El paralelo a nivel estatal
El 21 de abril de 2026, la Unión Estadounidense por las Libertades Civiles y Common Cause presentaron una demanda federal contra el Departamento de Justicia impugnando la primera agregación federal de los censos electorales de los 50 estados en una única base de datos bajo control federal. La agregación incluye números de la Seguridad Social y fechas de nacimiento de los aproximadamente 168 millones de votantes registrados en Estados Unidos. Un alto responsable de privacidad del Departamento de Justicia dimitió el 3 de abril por el proyecto.
La significación arquitectónica es la misma que la de la concentración en Salesforce. Un perímetro único para los datos personales políticamente más sensibles de todo el electorado es, según el criterio arquitectónico, un solo compromiso de distancia de una divulgación de 168 millones de registros con números de la Seguridad Social y fechas de nacimiento. Un compromiso por parte de un servicio de inteligencia extranjero, un grupo criminal de extorsión o un infiltrado convertiría los datos de 168 millones de estadounidenses en algo permanente e irreversiblemente distribuido.
El contrapeso arquitectónico es el federalismo por diseño. Los censos electorales estatales se sincronizan de forma efímera para la integridad electoral (deduplicación, seguimiento de cambios de domicilio), pero no se crea ninguna agregación federal permanente. Los protocolos criptográficos de comparación efímera —intersección privada de conjuntos, computación multiparte— logran el objetivo político de la deduplicación entre estados sin el riesgo arquitectónico.
La misma semana en que convergen los plazos de Instructure y Cushman & Wakefield, el Gobierno federal está centralizando los censos electorales, y la sociedad civil lo impugna ante un tribunal federal precisamente por la preocupación de riesgo arquitectónico que aborda esta edición.
El suelo sanitario
El primer trimestre de 2026 documentó 201 ataques de ransomware contra hospitales solo en Estados Unidos, según las agregaciones de Comparitech, KrebsOnSecurity y Privacy Rights Clearinghouse. Qilin es la familia de ransomware líder. Entre las víctimas identificadas todavía en fase activa de divulgación figuran el University of Maryland Medical System, el Insight Hospital Chicago y el Hospital Caribbean Medical Center.
El acuerdo cuádruple de HIPAA de la Oficina de Derechos Civiles del HHS del 23 de abril sumó aproximadamente 1,7 millones de dólares y cubrió a 427.000 pacientes. Cabe destacar que uno de sus componentes —Star Group / SG Health Plan, 245.000 dólares— fue un golpe inusual contra un plan de salud patrocinado por el empleador, lo que señala que la OCR está extendiendo la aplicación de la HIPAA a los patrocinadores de planes y no solo a los proveedores que son entidades cubiertas.
El 42 CFR Parte 2, la norma federal que rige la privacidad de los historiales de tratamiento por trastornos por consumo de sustancias, pasó a ser civilmente exigible el 16 de febrero de 2026. La norma es ahora vinculante, con sanciones civiles. El acuerdo por interceptación de comunicaciones de Naviance / PowerSchool, de 17,25 millones de dólares, entró en fase de reclamaciones, y cubre a más de 10 millones de estudiantes.
Los sectores sanitario y educativo son las dos pruebas actuales más agudas de la custodia por proveedor como trampa. El contrapeso arquitectónico en esta capa: recogida mínima necesaria, credenciales de divulgación selectiva para el acceso del personal clínico, copias de seguridad segregadas y sin conexión, infraestructura de recuperación inmutable a nivel de sistema operativo y autenticación por hardware FIDO2 para los puestos de trabajo clínicos.
La secuela de la cadena de suministro
22 de abril de 2026: la cascada de Bitwarden-CLI —vía el secuestro de Checkmarx KICS en Docker Hub— llegó a producción. La novedad: la carga maliciosa de Bitwarden-CLI fue el primer ataque observado públicamente en la naturaleza dirigido a configuraciones de servidores del Model Context Protocol.
La carga de Bitwarden, una vez instalada, buscaba .cursor/mcp.json, .claude/settings.json y ficheros análogos de configuración de servidores MCP de asistentes de programación con IA, y sustituía los endpoints legítimos de servidores MCP por endpoints controlados por el adversario. Las invocaciones posteriores del asistente de programación con IA del usuario pasaban por el servidor MCP controlado por el adversario, exfiltrando indicaciones y compleciones de código.
La significación arquitectónica: la arquitectura federada del Model Context Protocol, que debería ser el contrapeso del lado del usuario a las superficies centralizadas de paquetes de npm, PyPI y Docker Hub, es ahora ella misma un objetivo. El primer ataque observado públicamente contra la configuración de MCP cierra la réplica de que «el MCP federado es estructuralmente más seguro que los registros centralizados de paquetes». El MCP federado es estructuralmente distinto, pero ahora también está bajo ataque. La respuesta del lado del usuario: verificación de firma criptográfica de los endpoints de servidores MCP, compilaciones reproducibles de servidores MCP y una cadencia de MCP por organización con registro de auditoría.
RightsCon Lusaka
Hoy, 5 de mayo de 2026: RightsCon 2026 Lusaka —el encuentro global de derechos digitales que Access Now organiza anualmente desde 2011— fue cancelado días antes de su apertura después de que el Gobierno zambiano, bajo presión, según se informa, de la República Popular China, exigiera a Access Now excluir a los delegados taiwaneses del encuentro. Access Now se negó. El encuentro fue cancelado. La Electronic Frontier Foundation, Human Rights Watch y Front Line Defenders se pronunciaron públicamente.
La significación arquitectónica para esta edición: el principal foro global de convocatoria de la sociedad civil en materia de derechos digitales ha sido borrado por la presión china sobre el gobierno anfitrión. RightsCon ha sido el foro donde el Proyecto Tor desplegó transportes de circunvención para usuarios de alto riesgo; donde Citizen Lab presentó sus divulgaciones sobre Pegasus; donde Apple, Google, Meta, Signal, Proton y Tuta se reunían con investigadores de privacidad; donde se coordinaba la Global Encryption Coalition.
La cancelación no elimina el trabajo, pero elimina el encuentro presencial. Las herramientas de coordinación de la sociedad civil que no dependen de un único país anfitrión —servidores domésticos Matrix federados, entre pares y asíncronos, Forgejo, Mailcow, Jitsi, Briar— se convierten en la alternativa arquitectónica. La misma pila de primitivas que protege la custodia de la identidad del lado del usuario protege también la coordinación de la sociedad civil frente a la disrupción por parte de un único país anfitrión.
Poscuántico
6 de marzo de 2026: Signal empezó a imponer el protocolo poscuántico SPQR / Triple Ratchet en los registros de cuentas nuevas. El primer corte en firme de una vía de mensajería no poscuántica por parte de una gran plataforma de mensajería de consumo. Las cuentas de signal-cli (el cliente de línea de comandos no oficial ampliamente usado para bots, flujos automatizados e integraciones puente) fueron dadas de baja masivamente. Muchos bots dejaron de funcionar. La significación arquitectónica es que forzar la migración a la criptografía poscuántica cortando en firme las vías no poscuánticas es una postura de despliegue sustancialmente distinta de ofrecer extensiones poscuánticas opcionales.
30 de marzo de 2026: Google Quantum AI, con Justin Drake (Ethereum Foundation) y Dan Boneh (Stanford), publicó un artículo que demuestra una reducción de aproximadamente 20× en el número de cúbits necesarios para romper el logaritmo discreto de la curva elíptica secp256k1 de Bitcoin. La nueva cota inferior: menos de 500.000 cúbits físicos, con un tiempo de ataque medido en minutos una vez que exista ese hardware. La secp256k1 de Bitcoin asegura aproximadamente 2 billones de dólares de capitalización de mercado. La migración a firmas poscuánticas exige cambios en el protocolo de consenso; el proceso BIP para la migración poscuántica está en discusión activa.
21 de abril de 2026: un artículo de Coinbase, Stanford y la Ethereum Foundation confirmó que los rollups ZK (Aleo, Aztec, Railgun) son inmunes a la computación cuántica desde el punto de vista de la teoría de la información, por diseño. El esquema de firmas de la capa de liquidación del rollup puede migrarse a primitivas poscuánticas sin alterar las garantías criptográficas del rollup.
El contrapeso arquitectónico preparado para lo poscuántico en mensajería, transporte y firmas: SPQR de Signal, la verificación de clave de contacto de iMessage, la infraestructura de firma preparada para lo poscuántico de Apple Wallet, el despliegue híbrido de ML-KEM sobre TLS de Cloudflare por encima del 60 % y el poscuántico por defecto de Akamai desde el 31 de enero. FIPS 140-2 expira el 21 de septiembre de 2026, el precipicio de la contratación pública federal.
El arco de una semana
Hoy (5 de mayo) se sitúa en una cadencia particular de relojes.
- Mañana (6 de mayo): plazo de ShinyHunters para Instructure. Plazo de ShinyHunters para Cushman & Wakefield.
- 11-22 de mayo: auditoría de Trail of Bits de Monero FCMP++.
- 14 de mayo: vista final de equidad del acuerdo de 1.500 millones de dólares de Bartz contra Anthropic. Cierre de solicitudes de PSP del euro digital.
- 15 de mayo: plazo de desclasificación del FISC del 17 de marzo (reforma de la Sección 702).
- 12 de junio: expiración de la Sección 702.
- 30 de junio: plazo de la CURP Biométrica mexicana (127 millones de líneas móviles).
- 1 de julio: fecha obligatoria de la API de rango de edad declarado de Apple.
- 2 de agosto: entrada en vigor de la GPAI del Reglamento de IA de la UE.
- 11 de septiembre: divulgación de vulnerabilidades en 24 horas a ENISA según el CRA de la UE.
- 21 de septiembre: expiración de FIPS 140-2.
- 24 de diciembre: fecha límite firme de la cartera EUDI.
Cada reloj es un plazo institucional, regulatorio o de protocolo. La pila de primitivas controladas por el usuario —la misma pila nombrada en las tres ediciones anteriores— no depende de hacia dónde corran estos relojes.
Cierre
El plazo de mañana no es el momento de la brecha. La brecha ya ocurrió. Mañana es el momento de la distribución.
275 millones de registros de datos de estudiantes de K-12 y de educación superior, más miles de millones de mensajes privados entre estudiantes y profesores, más los datos de relaciones con clientes de una de las mayores firmas inmobiliarias comerciales del mundo, todo ello alojado en instancias de Salesforce que hoy están simultáneamente bajo extorsión del mismo actor. Hoy es la víspera. El aviso "FINAL WARNING — PAY OR LEAK" de ShinyHunters cita el 6 de mayo.
Esa misma semana, la arquitectura regulatoria de múltiples jurisdicciones está obligando a subir más documentación de identidad a los proveedores. La API de rango de edad declarado de Apple. El cumplimiento ante Ofcom en el Reino Unido. La aplicación de referencia de verificación de edad de la UE. La prohibición australiana para menores de 16 años. La ley SREN francesa. Las leyes estatales estadounidenses. El proveedor que guarda el documento de identidad es el proveedor al que comprometen. El contrapeso arquitectónico —credenciales de divulgación selectiva con claves en poder del usuario— existe en los estándares del W3C, del IETF y del NIST, ratificado, desplegado y en distribución hoy. La especificación regulatoria todavía no lo ha alcanzado.
La pila de primitivas controladas por el usuario nombrada en las tres ediciones anteriores —clientes abiertos con claves en poder del usuario, hardware de firmware abierto, autenticación FIDO2, transportes resistentes a la censura, criptomonedas que preservan la privacidad, IA de inferencia local, identidad federada con divulgación selectiva, servicios autoalojados— no tiene, por la propiedad arquitectónica de «no subir», ninguna superficie que puedan girar los cuatro mecanismos de giro nombrados en la edición 03 (repliegue corporativo, compulsión institucional, coerción estatal, compromiso forense), ni ninguna superficie que pueda girar el mecanismo de la custodia por proveedor como trampa nombrado en esta edición.
No subas tu identidad al proveedor de verificación de edad. Revela la edad criptográficamente.
No subas los expedientes de los estudiantes al LMS en SaaS. Aloja el LMS en infraestructura operada por el usuario.
No subas los datos de relaciones con clientes a una única plataforma multiinquilino. Segmenta por organización.
No subas los historiales médicos a un único proveedor de historia clínica electrónica. Custodia los registros bajo la regla de mínimo necesario de la HIPAA.
No subas los datos transaccionales a un operador de moneda estable. Liquida en monedas de custodia del usuario.
No subas las indicaciones de IA a un registro de terceros. Ejecuta la inferencia en cómputo controlado por el usuario.
No subas los censos electorales estatales a una base de datos federal. Sincroniza de forma efímera con comparación criptográfica.
No lo subas.