Notas sobre Privacidad en Internet

Publicaciones e investigación del equipo y la comunidad de URnetwork.

RSS

La pila de dependencias

El 7 de abril de 2026, seis agencias cibernéticas federales estadounidenses —el FBI, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras, la Agencia de Seguridad Nacional, la Agencia de Protección Ambiental, el Departamento de Energía y el Mando Cibernético de Estados Unidos— firmaron conjuntamente el aviso conjunto de ciberseguridad AA26-097A. El aviso atribuye la interrupción activa de controladores lógicos programables de Rockwell Automation expuestos a internet en instalaciones estadounidenses de agua, aguas residuales y energía al clúster «CyberAv3ngers» del Mando Ciberelectrónico del Cuerpo de la Guardia Revolucionaria Islámica, con interrupción operativa y pérdidas económicas confirmadas en víctimas identificadas. El 14 de marzo de 2026, la ciudad de Minot (Dakota del Norte) sufrió un ransomware en la capa SCADA de su planta municipal de tratamiento de agua: dieciséis horas de operación manual, aproximadamente ochenta mil residentes afectados e investigación del FBI. Los días 13 y 27 de abril, el proveedor de contadores inteligentes Itron divulgó dos brechas que afectan a más de 110 millones de contadores de servicios públicos en todo el mundo. El 27 de abril, la firma de servicios de ingeniería Pickett USA divulgó una exfiltración de 139 gigabytes de datos de LiDAR e ingeniería de subestaciones de Tampa Electric, Duke Energy Florida y American Electric Power. El 4 de abril, una caída de software de Collins Aerospace dejó fuera de servicio los aeropuertos de Heathrow, Bruselas y Berlín. El 15 de abril, Suecia atribuyó públicamente a la inteligencia rusa un intento de intrusión destructiva en una central térmica. El informe anual 2026 de Dragos documenta tres nuevos grupos de amenaza (SYLVANITE, AZURITE, PYROXENE) y un aumento interanual del cuarenta y nueve por ciento en el ransomware contra organizaciones industriales. En abril de 2026, Sean Plankey retiró su nominación a la dirección de CISA; la agencia opera sin líder confirmado durante el ciclo de ciberseguridad de infraestructuras críticas más agudo en décadas. Hoy, 5 de mayo, la ola de ShinyHunters se reencuadra de «intrusión en Salesforce» a «cadena de suministro SaaS de terceros»: el volcado de 119.000 registros de Vimeo se originó a través de Anodot, no de Vimeo; con filtraciones por goteo simultáneas de Carnival, Mytheresa, Zara, 7-Eleven, Pitney Bowes y Canada Life. Hoy, el fiscal general de Pensilvania ha presentado una demanda pionera por suplantación de identidad médica contra Character.AI. Hoy, Cushman & Wakefield ha emitido un comunicado oficial sobre la intrusión de ShinyHunters («limitada», con vishing confirmado); Instructure sigue en silencio respecto al plazo del 6 de mayo. Hoy, la Oficina del Inspector General del Departamento de Seguridad Nacional ha informado de que el 76 por ciento de las aplicaciones para smartphone utilizadas por el personal de la oficina de inteligencia planteaban riesgos de seguridad. Hoy, RightsCon 2026 Lusaka ha sido cancelada oficialmente bajo la presión, según se informa, de la República Popular China sobre Zambia. En paralelo: NSO Group está ahora controlada por un grupo inversor estadounidense con el ex embajador de Trump David Friedman como presidente ejecutivo; la indemnización punitiva de WhatsApp se ha reducido de 167,2 millones de dólares a aproximadamente 4 millones; el Tesoro retiró discretamente de la lista a tres SDN de Intellexa en diciembre de 2025; Paragon Solutions está integrada operativamente dentro del Servicio de Inmigración y Control de Aduanas bajo un contrato de 2 millones de dólares; el 26 de febrero, un tribunal penal de Atenas condenó a Tal Dilian y a otros tres directivos de Intellexa, la primera condena penal de directivos de un proveedor de software espía comercial en ningún lugar del mundo. El 23 de abril, la comisión de investigación de Tanzania confirmó 518 muertos y 2.390 heridos en la violencia posterior a las elecciones de octubre de 2025, ejecutada bajo un apagón total de internet de cinco días. El 21 de abril, Roblox pagó 35,8 millones de dólares en acuerdos simultáneos con fiscales generales estatales que exigen la retirada del cifrado de extremo a extremo de los chats de menores: el primer acuerdo estadounidense que instrumentaliza la seguridad infantil contra el cifrado. El patrón es estructural. Las dependencias de la vida diaria del usuario —agua, electricidad, transporte, comunicaciones, pagos, educación, sanidad, identidad— se apilan cada una sobre sistemas OT/ICS, SaaS de proveedores, agregadores de datos de terceros de terceros, integraciones de la cadena de suministro, proveedores de software espía bajo control extranjero y la capacidad del regulador. La pila de dependencias es frágil. El contrapeso arquitectónico es la reducción de capas.

AA26-097A

El 7 de abril de 2026, seis agencias cibernéticas federales estadounidenses firmaron conjuntamente el aviso conjunto de ciberseguridad AA26-097A. Las agencias: la Oficina Federal de Investigación, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras, la Agencia de Seguridad Nacional, la Agencia de Protección Ambiental, el Departamento de Energía y el Mando Cibernético de Estados Unidos. El aviso atribuye la interrupción activa de controladores lógicos programables de Rockwell Automation expuestos a internet en instalaciones estadounidenses de agua, aguas residuales y energía al clúster «CyberAv3ngers» del Mando Ciberelectrónico del Cuerpo de la Guardia Revolucionaria Islámica.

El aviso confirma explícitamente la interrupción operativa y las pérdidas económicas en víctimas identificadas. La importancia estructural del aviso es la inclusión de la EPA como firmante. La autoridad de la EPA en materia de ciberseguridad del sector del agua está en disputa desde la anulación judicial en 2023 de su norma de ciberseguridad para las empresas de agua. El aviso conjunto del 7 de abril es el documento más autorizado que el Gobierno federal ha publicado sobre ciberseguridad del sector del agua desde aquella anulación.

El clúster «CyberAv3ngers» ya había sido atribuido por Mandiant y CrowdStrike al Mando Ciberelectrónico del IRGC. Su conjunto de herramientas, según el aviso, incluye el reconocimiento de credenciales por defecto y de PLC expuestos a internet, y la botnet «IOControl» para establecer acceso persistente en endpoints industriales.

La campaña es anterior a los ataques israelo-estadounidenses contra Irán del 28 de febrero de 2026, pero se ha intensificado sustancialmente desde entonces. La atribución a nivel federal, con la EPA como cofirmante, señala que la campaña ha alcanzado un umbral de impacto —interrupción operativa y pérdidas económicas en víctimas identificadas— que la comunidad federal de ciberdefensa considera necesario atribuir públicamente.

Dieciséis horas

El 14 de marzo de 2026, la ciudad de Minot (Dakota del Norte) sufrió un ransomware en la capa SCADA de su planta municipal de tratamiento de agua. El compromiso alcanzó la capa de supervisión, control y adquisición de datos —la capa operativa donde viven las consignas, las alarmas y la lógica de proceso—, no solo la capa corporativa de TI.

La empresa de agua funcionó dieciséis horas en operación manual mientras los ingenieros restauraban el SCADA. Se vieron afectados aproximadamente ochenta mil residentes. Operación manual significó válvulas abiertas y cerradas a mano por indicación del operador; adición de productos químicos controlada con medidores analógicos y el ojo del operador; activación de bombas accionada con interruptores físicos. La salida de agua potable de la instalación se mantuvo segura durante toda la ventana de operación manual porque los operadores están formados en procedimientos manuales, aunque la capa digital no esté disponible.

La lección arquitectónica es estructural. La resiliencia de una empresa de agua que sirve a 100.000 personas procede de operadores capaces de ejecutar procedimientos manuales cuando la capa digital no está disponible, no de que un sistema concreto de TI u OT sea inexpugnable. La respuesta del lado del usuario: mantener procedimientos manuales de reserva; formar en ellos a los operadores; ejercitarlos periódicamente; segmentar TI de OT; usar diodos de datos para la telemetría donde el acceso bidireccional no sea necesario.

110 millones de contadores

Los días 13 y 27 de abril de 2026, Itron —uno de los tres proveedores dominantes de contadores inteligentes para las empresas norteamericanas de electricidad, gas y agua— divulgó dos brechas que afectan a más de 110 millones de contadores de servicios públicos en todo el mundo.

Los contadores de Itron reportan telemetría de consumo a los sistemas de facturación y de gestión de carga de las empresas de servicios. Muchos contadores de Itron incluyen además control de relé de desconexión, lo que permite el corte remoto del servicio por parte de la empresa. Una brecha a nivel del proveedor de contadores —es decir, en la capa por encima del perímetro de cualquier empresa concreta— alcanza a todos los clientes de servicios públicos que usen el contador de ese proveedor.

La lección arquitectónica: el ecosistema de contadores inteligentes tiene una capa agregadora de proveedor (el fabricante del contador), y esa capa es un perímetro único para datos y control entre empresas. Según la divulgación de Itron, las brechas no derivaron en una activación masiva de desconexiones, pero la exposición de datos entre empresas es permanente.

La respuesta del lado del usuario: agregación de telemetría que preserve la privacidad (privacidad diferencial en el propio contador: existen implementaciones a nivel de investigación); derecho del cliente a desactivar el relé de desconexión (donde la ley lo permita); exclusión local de la infraestructura de medición avanzada donde la política del regulador lo consienta.

139 gigabytes

El 27 de abril de 2026, Pickett USA —una firma estadounidense de servicios de ingeniería especializada en LiDAR e ingeniería de subestaciones para el sector eléctrico— divulgó una exfiltración de 139 gigabytes. Los datos cubren Tampa Electric, Duke Energy Florida y American Electric Power. Tres de las mayores eléctricas de capital privado del este de Estados Unidos.

Los datos de LiDAR e ingeniería de subestaciones no están orientados al consumidor. Describen la disposición física, la colocación de equipos, el trazado de conductos, la configuración de la aparamenta y los ajustes de protección y control de subestaciones de alta tensión: la especificación técnica que un atacante necesitaría para planear ataques de precisión contra los activos físicos de la red.

Una vez exfiltrados, los datos son permanentes. No hay forma de retirarlos.

La lección arquitectónica: el nivel de los servicios de ingeniería es una capa agregadora de proveedor para los datos de diseño físico de la red de múltiples empresas. La respuesta del lado del usuario y del lado de la empresa: minimizar el uso compartido externo de los datos completos de diseño físico de la red; segmentar los datos de diseño por mínimo privilegio; los datos de diseño físico no deberían ser agregables entre empresas.

Heathrow caído

El 4 de abril de 2026, una caída de software de Collins Aerospace dejó fuera de servicio los aeropuertos de Heathrow, Bruselas y Berlín. Las operaciones aéreas se vieron afectadas en toda Europa; solo Heathrow mueve aproximadamente 220.000 pasajeros al día.

Collins Aerospace opera la pila de software de gestión de pasajeros ARINC, utilizada por aproximadamente un tercio de las aerolíneas europeas y por decenas de aeropuertos europeos. Un fallo de software en Collins alcanza simultáneamente a todos los aeropuertos que usan ARINC: una arquitectura de software como servicio con un único punto de fallo para las operaciones aéreas.

La lección arquitectónica: la capa de operaciones de las aerolíneas europeas se ha consolidado en un número reducido de proveedores de software operativo, y un fallo de software en cualquiera de ellos se propaga instantáneamente a los aeropuertos de varios países soberanos. La caída del 4 de abril no fue adversarial —fue un fallo de despliegue de software—, pero la misma superficie arquitectónica está al alcance de una acción adversarial.

La respuesta del lado del usuario es de nivel político: las autoridades aeroportuarias deberían exigir diversidad de proveedores en el software operativo; las aerolíneas deberían mantener procedimientos manuales de reserva para la gestión de pasajeros; los reguladores deberían tratar a los proveedores de software operativo como infraestructura crítica al amparo de la directiva NIS2 de la UE y de los regímenes nacionales equivalentes.

La central térmica de Suecia

El 15 de abril de 2026, Suecia atribuyó públicamente a la inteligencia rusa un intento de intrusión destructiva en una central térmica. El Servicio de Seguridad sueco (Säkerhetspolisen) y la Agencia Sueca de Contingencias Civiles (MSB) emitieron un comunicado conjunto. El ataque tenía como objetivo una instalación regional de generación térmica que suministra calefacción urbana a finales del invierno.

La atribución pública de Suecia a la inteligencia rusa es estructuralmente significativa. La atribución pública se ha reservado históricamente para los incidentes más graves, porque la atribución es en sí misma un acto diplomático. El comunicado del 15 de abril sitúa la atribución sueca a Rusia en la misma categoría que los momentos de atribución pública a Rusia de Estonia en 2007, Alemania en 2015 y Estados Unidos en 2018.

El informe anual 2026 de Dragos identifica tres nuevos grupos de amenaza operando en el espacio OT/ICS: SYLVANITE, AZURITE, PYROXENE. Dragos advierte del "control-loop mapping" —la caracterización por parte del adversario de los procesos físicos de OT para el sabotaje de precisión—. El ransomware contra organizaciones industriales ha subido un cuarenta y nueve por ciento interanual.

Sin liderazgo

En abril de 2026, Sean Plankey, el candidato de la Administración Trump a director de la Agencia de Ciberseguridad y Seguridad de las Infraestructuras, retiró su nominación ante la incertidumbre de la confirmación en el Senado. CISA —la agencia federal de ciberdefensa designada como coordinadora nacional estadounidense de la ciberseguridad de las infraestructuras críticas— opera sin director confirmado durante el ciclo de ciberseguridad de infraestructuras críticas más agudo en décadas.

La campaña del IRGC contra los PLC (AA26-097A, 7 de abril); la brecha de 110 millones de contadores de Itron (13 y 27 de abril); la exfiltración de ingeniería de red de Pickett USA (27 de abril); la caída aérea de Collins Aerospace (4 de abril); la atribución sueca a Rusia por la central térmica (15 de abril); el ransomware de la planta de agua de Minot, Dakota del Norte (14 de marzo); la métrica de Dragos de un 49 % interanual de ransomware industrial: todo ello es simultáneo. La capacidad del regulador es en sí misma una capa de la pila de dependencias. Cuando el regulador no tiene líder confirmado, la coordinación desde el lado del regulador de la respuesta a incidentes, de la difusión de inteligencia de amenazas y de la asignación de recursos queda mermada.

La respuesta del lado del usuario es de nivel político: el Senado debería acelerar la confirmación de un director de CISA; el poder ejecutivo debería nombrar a un funcionario de carrera en activo para actuar con capacidad equivalente a la de un cargo confirmado en el ínterin.

Anodot

Hoy, 5 de mayo de 2026, la ola de ShinyHunters se reencuadra de «intrusión en Salesforce» a «cadena de suministro SaaS de terceros». El volcado de 119.000 registros de Vimeo se originó a través de Anodot —un proveedor de integración de analítica SaaS—, no de una intrusión directa en Vimeo. En paralelo, ShinyHunters filtró por goteo datos de Carnival, Mytheresa, Zara, 7-Eleven, Pitney Bowes y Canada Life.

El patrón, observado hoy: una sola integración de analítica SaaS de terceros se convierte en el vector hacia los datos de muchos clientes. Salesforce era el agregador SaaS portador de confianza que cubrimos en la edición de ayer. Anodot es el agregador SaaS de terceros de Salesforce. El patrón arquitectónico se compone: una brecha en una integración de Salesforce alcanza a todos los clientes de todos los clientes de Salesforce que usen esa integración.

La respuesta del lado del usuario: auditoría de las integraciones SaaS de terceros (¿qué integraciones tienen acceso a qué objetos de Salesforce? ¿con el alcance mínimo necesario?); segmentación de integraciones por organización; alternativas a las plataformas de analítica que agregan proveedores (Mautic, Listmonk, Plausible Analytics, Matomo y Metabase autoalojados).

Cushman & Wakefield ha emitido hoy su comunicado oficial, calificando la intrusión de «limitada» y confirmando el vishing como vector. Instructure sigue en silencio respecto al plazo del 6 de mayo.

La NSO de Friedman

En enero de 2026, NSO Group pasó a estar bajo control inversor estadounidense. El grupo adquirente, encabezado por Robert Simonds, nombró presidente ejecutivo al ex embajador de Trump en Israel David Friedman. El informe de transparencia de enero de 2026 fue despojado de las cifras de rescisión de contratos con clientes que habían aparecido en informes de años anteriores. NSO está haciendo abiertamente lobby para salir de la Entity List estadounidense.

En octubre de 2025, la jueza federal de distrito estadounidense Phyllis Hamilton redujo la indemnización punitiva de WhatsApp contra NSO de 167,2 millones de dólares a aproximadamente 4 millones. El caso está ahora en fase de apelación ante el Noveno Circuito. La reducción de 40 veces disminuye sustancialmente el precio que el sistema legal asigna al abuso de software espía comercial, el precio que el veredicto de Oakland de la primavera de 2026 había elevado.

En diciembre de 2025, el Tesoro estadounidense retiró discretamente de la lista a tres Nacionales Especialmente Designados de Intellexa. La retirada reduce la presión del sistema financiero sobre el clúster de Intellexa.

La significación arquitectónica: el proveedor de software espía comercial que operó a escala contra la mensajería E2EE está ahora bajo propiedad estadounidense alineada con el poder ejecutivo, con el precio legal del abuso reducido, mientras que los SDN de Intellexa previamente listados fueron retirados discretamente de la lista. El contrapeso arquitectónico: dispositivos móviles de firmware abierto (el equivalente al Modo Bloqueo de GrapheneOS), monitorización forense continua de Citizen Lab y Amnistía Internacional, litigios al amparo de la Ley de Libertad de Información contra las adquisiciones de software espía por parte de agencias estadounidenses, y presión política para mantener las sanciones de la Entity List y las designaciones SDN del Tesoro.

La condena de Atenas

El 26 de febrero de 2026, un tribunal penal de Atenas condenó a Tal Dilian —ex oficial de inteligencia de las FDI israelíes y fundador de Intellexa— y a otros tres directivos de Intellexa por la interceptación ilegal de comunicaciones de la sociedad civil y de periodistas griegos mediante el software espía «Predator» de la compañía. La condena es la primera condena penal de directivos de un proveedor de software espía comercial en ningún lugar del mundo.

El proceso griego surgió del escándalo «Predatorgate» de 2022, en el que aproximadamente 100 personas —periodistas, activistas, abogados y un alto cargo griego— fueron atacadas con software espía suministrado por Intellexa.

La significación arquitectónica: hasta el 26 de febrero de 2026, ninguna jurisdicción había logrado procesar con éxito a directivos de un proveedor de software espía comercial por las consecuencias del despliegue de su producto. El precedente de Atenas establece que —al menos en la jurisdicción griega— la defensa del sector del software espía de que «nosotros solo vendemos el producto, es el cliente quien abusa de él» no sobrevive a un proceso penal.

El contrato de 2 millones de dólares

Paragon Solutions —vendida a AE Industrial Partners por aproximadamente 900 millones de dólares antes de la aprobación final de la DECA israelí— está ahora integrada operativamente dentro del Servicio de Inmigración y Control de Aduanas de Estados Unidos bajo un contrato reactivado de 2 millones de dólares. El director en funciones de ICE, Todd Lyons, confirmó el despliegue en su comparecencia ante el Comité de Seguridad Nacional de la Cámara de Representantes el 1 de mayo de 2026. El senador Ron Wyden encabezó a 30 legisladores en una carta de supervisión el 24 de abril de 2026.

En paralelo, Paragon está obstruyendo abiertamente a los fiscales italianos que investigan el ataque a Cancellato / Fanpage. El primer movimiento de la acusación italiana fue solicitar la divulgación completa de la lista de clientes de Paragon; la respuesta de Paragon, según la información pública, fue la no cooperación.

La significación arquitectónica: la adquisición de software espía comercial por parte de una agencia federal está ahora confirmada públicamente con un importe de contrato concreto y un departamento ministerial concreto, sin ninguna ley de supervisión pública aplicable a la adquisición o al despliegue, y sin ningún requisito de notificación al objetivo.

Bad Connection: invisible para MVT

El informe «Bad Connection» del 23 de abril de 2026 de los investigadores de Citizen Lab Gary Miller y Swantje Lange —cubierto en la edición 03— tiene un hallazgo adicional estructuralmente significativo: la vigilancia de «operador fantasma» por SS7 / Diameter es invisible para el Mobile Verification Toolkit (MVT), iVerify y Lookout, los tres productos comerciales y de código abierto de detección forense en los que se apoya la sociedad civil para confirmar el compromiso de un dispositivo.

El usuario no puede demostrar desde el lado del dispositivo que está siendo rastreado por SS7. La significación arquitectónica: un ecosistema de software espía comercial que ha migrado a un vector que las herramientas forenses no pueden detectar deja a los usuarios sin recurso arquitectónico alguno en la capa del dispositivo.

La respuesta del lado del usuario se desplaza a la capa de red: autenticación por hardware FIDO2 que sobrevive al compromiso de la SIM; auditoría de seguridad de SS7/Diameter del lado del operador por mandato de la GSMA (reforzado recientemente); divulgación obligatoria por el regulador de las relaciones de enrutamiento entre operadores.

518 muertos

El 23 de abril de 2026, una comisión de investigación tanzana confirmó 518 muertos y 2.390 heridos en la violencia posterior a las elecciones de octubre de 2025. La violencia se ejecutó bajo un apagón total de internet de cinco días.

La coalición #KeepItOn de Access Now documentó 5.448 horas de apagones de internet en Tanzania en 2025: 889,8 millones de dólares de pérdida económica en 2025, la peor de África.

La significación arquitectónica: el apagón de internet no es solo un mecanismo de control de la información; es un habilitador de la violencia estatal. Cuando la ciudadanía no puede comunicarse, organizarse ni documentar la violencia estatal en tiempo real, la contabilidad que el propio Estado hace de su violencia se convierte en la única fuente. La confirmación de 518 muertes por parte de la comisión tanzana solo después de que se levantara el apagón demuestra el principio.

El mismo patrón apareció el 15 de marzo de 2026, cuando la República del Congo (Brazzaville) impuso un apagón de internet a escala nacional el día de las elecciones. NetBlocks midió la conectividad en aproximadamente el 3 % de la referencia normal. El resultado: la reelección de Denis Sassou Nguesso para un quinto mandato con el 94,82 %. Sassou Nguesso ocupa la presidencia desde 1997 y ya la había ocupado de 1979 a 1992.

La respuesta arquitectónica del lado del usuario es la red en malla y los enlaces satelitales para la documentación cívica durante los apagones: Briar (Bluetooth y Tor), Bridgefy (malla), antenas Starlink no oficiales (documentadas en Irán y Sudán), Reticulum, Meshtastic y los productos de consumo de GoTenna PRO.

El acuerdo de Roblox

El 21 de abril de 2026, Roblox Corporation pagó 35,8 millones de dólares en acuerdos simultáneos con Nevada (12,5 millones), Alabama (12,2 millones) y Virginia Occidental (11,1 millones). Quedan pendientes 146 casos de litigio multidistrital federal.

El acuerdo exige a Roblox retirar el cifrado de extremo a extremo de los chats de menores. El primer acuerdo estadounidense que instrumentaliza la seguridad infantil contra el cifrado.

La significación arquitectónica: los fiscales generales estatales han conseguido, por primera vez, un acuerdo que obliga a una gran plataforma de consumo adyacente a la mensajería a revertir protecciones de cifrado de extremo a extremo en la capa del protocolo, por motivos de seguridad infantil, antes de que ninguna acción regulatoria o legislativa federal lo exija. La reversión del E2EE de Instagram por parte de Meta anunciada para el 8 de mayo —cubierta en la edición 03— fue una acción corporativa voluntaria; la reversión del E2EE de Roblox es una acción de fiscales generales estatales impuesta por acuerdo. El patrón arquitectónico es el mismo —la vía del operador reintroducida en la capa de mensajería—, pero el mecanismo es regulatorio, no corporativo.

El 22 de abril de 2026 fue la fecha de cumplimiento de la norma reformada de la Ley de Protección de la Privacidad Infantil en Línea. Nueva cobertura: identificadores biométricos (huellas faciales, de voz, patrones de iris) e identificadores emitidos por la Administración. Sanciones: 53.088 dólares por infracción, por menor y por día. Los informes del NCMEC indican 21,3 millones de avisos a la CyberTipline en 2025, incluidos 1,5 millones con nexo de IA generativa.

Hoy, 5 de mayo, el fiscal general de Pensilvania ha presentado una demanda pionera por suplantación de identidad médica contra Character.AI.

Common Crawl

29 de abril de 2026: la News/Media Alliance —en nombre de NBCUniversal, CNN, Vox Media, Ziff Davis y cientos de editores regionales estadounidenses— envió una carta formal al director ejecutivo de la Common Crawl Foundation, Rich Skrenta, exigiendo la retirada del contenido de los editores del corpus de Common Crawl y el establecimiento de un registro de exclusión.

La carta invoca explícitamente el requisito de resumen de datos de entrenamiento de GPAI del artículo 53 del Reglamento de IA de la UE, que pasa a ser jurídicamente vinculante el 2 de agosto de 2026. Common Crawl es el corpus fundacional extraído de la web para la mayoría de los conjuntos de datos de entrenamiento de grandes modelos de lenguaje.

Ese mismo día se presentaron siete demandas por homicidio culposo en el Distrito Norte de California contra OpenAI y Sam Altman, que reclaman más de 1.000 millones de dólares. Los demandantes son familias de víctimas del tiroteo masivo de Tumbler Ridge. Las demandas citan la marca interna documentada de OpenAI de junio de 2025 sobre la cuenta del tirador y su posterior anulación.

La significación arquitectónica: la guerra por la procedencia de los datos de entrenamiento de la IA ya no es una guerra de tribunales librada sobre teorías de derechos de autor; es una guerra de retirada de corpus librada sobre el cumplimiento normativo. Y la superficie de responsabilidad de los proveedores de IA ya no es solo el derecho de autor: ahora es el homicidio culposo.

Hoy (5 de mayo)

Esta tarde de martes, varios acontecimientos:

  • El fiscal general de Pensilvania ha presentado una demanda pionera por suplantación de identidad médica contra Character.AI.
  • Cushman & Wakefield ha emitido su comunicado oficial sobre la intrusión de ShinyHunters («limitada», con vishing confirmado).
  • Instructure sigue en silencio respecto al plazo del 6 de mayo.
  • La Oficina del Inspector General del Departamento de Seguridad Nacional ha informado de que el 76 por ciento de las aplicaciones para smartphone utilizadas por el personal de la oficina de inteligencia planteaban riesgos de seguridad que superan los propios umbrales internos de clasificación del DHS.
  • RightsCon 2026 Lusaka ha sido cancelada oficialmente bajo la presión, según se informa, de la República Popular China sobre Zambia por la participación de delegados taiwaneses.
  • El reencuadre de ShinyHunters en torno a Anodot extiende la presión del plazo del 6 de mayo a toda la cadena de suministro SaaS de terceros.

Mañana (6 de mayo): expira el plazo de extorsión de ShinyHunters a Instructure. Expira el plazo de contacto de ShinyHunters con Cushman & Wakefield. Vence el plazo federal de parcheo de CISA para la CVE-2026-33825 de la clase Black-Hammer / BlueHammer / RedSun. Continúa la evaluación de impacto de la brecha de código fuente de Trellix del 2 de mayo. El 7 de mayo: resultados de Cloudflare, Coinbase y Lyft.

El patrón unificador

Las dependencias de la vida diaria del usuario —agua, electricidad, transporte, comunicaciones, pagos, educación, sanidad, identidad— se apilan cada una sobre:

  1. Sistemas OT/ICS (PLC de Rockwell en instalaciones de agua, aguas residuales y energía; SCADA en la planta de agua de Minot; contadores inteligentes en las acometidas domésticas).
  2. Agregadores SaaS de proveedores (Salesforce; Anodot; Itron; ARINC de Collins Aerospace; ingeniería de Pickett USA).
  3. Integraciones de datos de terceros de terceros (el vector Anodot que llegó a los clientes de Vimeo).
  4. Dependencias de la cadena de suministro (la cascada de Bitwarden-CLI vía el secuestro de Checkmarx KICS en Docker Hub, 22 de abril).
  5. Proveedores de software espía bajo control extranjero o capturados domésticamente (la NSO de Friedman; el contrato de 2 millones de dólares de Paragon con ICE; Intellexa condenada en Atenas; la retirada de SDN de Intellexa por el Tesoro).
  6. Capacidad del regulador (CISA sin director confirmado; norma de ciberseguridad del agua de la EPA en disputa; CIP-015-2 de FERC-NERC pendiente).
  7. Control de la información (el apagón de cinco días en Tanzania que habilitó 518 muertes; el 3 % de la referencia en la República del Congo; la presión de la RPC sobre Zambia que canceló RightsCon).
  8. Reversión del cifrado impuesta por acuerdo (el acuerdo de 35,8 millones de dólares de Roblox con los fiscales generales estatales, que exige retirar el E2EE de los chats de menores).

Cada capa es una superficie de ataque potencial. Cuando el regulador (CISA) no tiene director confirmado y el volumen de ataques crece un 49 % interanual, la pila de dependencias es frágil. El patrón es estructural.

El contrapeso arquitectónico

Reducción de capas. Minimizar el número de proveedores, de exposiciones OT a internet y de agregadores con un único punto de fallo. Mantener la capacidad del regulador. Desplegar la pila de primitivas controladas por el usuario en todas las capas:

  • Segmentación de red en entornos OT: aislamiento físico donde sea viable; diodo de datos para las rutas exclusivas de telemetría; acceso por host bastión para los cambios de ingeniería.
  • Diversificación de proveedores en la capa de agregadores SaaS: evitar arquitecturas de Salesforce único / Anodot único / Itron único / ARINC único.
  • Reserva manual en local: formar a los operadores en procedimientos manuales (Minot, Dakota del Norte, funcionó 16 horas en manual tras el ransomware del 14 de marzo); ejercitarlos periódicamente.
  • Alternativas OT de código abierto o firmware abierto donde estén maduras: OpenPLC, el broker MQTT Mosquitto, Apache PLC4X, SDK de código abierto de OPC UA.
  • Mantenimiento de la capacidad del regulador: un director de CISA confirmado por el Senado; aplicación de NERC CIP; implementación de la NIS2 de la UE; autoridad de las comisiones estatales de servicios públicos en ciberseguridad.
  • Resiliencia del lado del usuario: multiempresa y multioperador donde sea económicamente posible; enlaces satelitales para la resiliencia ante apagones; redes en malla (Briar, Meshtastic, Reticulum, GoTenna PRO) para emergencias cívicas.
  • Detectabilidad forense en la capa del dispositivo: dispositivos móviles de firmware abierto (GrapheneOS) donde el vector SS7/Diameter / Pegasus / Graphite no puede eludir el comportamiento inspeccionable por el usuario de la caché y de la base de datos de notificaciones.
  • La pila de primitivas controladas por el usuario de las ediciones 02-04 —clientes abiertos, firmware abierto, FIDO2, transportes resistentes a la censura, monedas privadas, IA de inferencia local, identidad federada, servicios autoalojados— aplicada en cada capa de la pila de dependencias.

Cierre

Mañana, 6 de mayo, expira el plazo de ShinyHunters para Instructure. Mañana expira el plazo de contacto de Cushman & Wakefield. Mañana vencen los plazos federales de parcheo de CISA para varias CVE listadas en el KEV. Mañana continúa el patrón de hoy. Los patrones de los últimos sesenta días convergen en un único diagnóstico arquitectónico: la pila de dependencias es demasiado alta, demasiado consolidada y demasiado quebradiza, mientras el regulador que debería coordinar la defensa carece de líder confirmado, y los proveedores de software espía que podrían explotar esa fragilidad están siendo capturados bajo propiedad nacional y viendo cómo se relajan sus sanciones.

La reducción de capas es el único contrapeso generalizable. Menos proveedores. Menos agregadores con un único punto de fallo. Menos integraciones. Menos dependencias. Mantener el regulador. Desplegar la pila de primitivas controladas por el usuario en cada capa.

La pila de dependencias es el patrón. La reducción de capas es la respuesta.

Further Discussion

La pila de dependencias

El 7 de abril de 2026, seis agencias cibernéticas federales estadounidenses —el FBI, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras, la Agencia de Seguridad Nacional, la Agencia de Protección Ambiental, el Departamento de Energía y el Mando Cibernético de Estados Unidos— firmaron conjuntamente el aviso conjunto de ciberseguridad AA26-097A. El aviso atribuye la interrupción activa de controladores lógicos programables de Rockwell Automation expuestos a internet en instalaciones estadounidenses de agua, aguas residuales y energía al clúster «CyberAv3ngers» del Mando Ciberelectrónico del Cuerpo de la Guardia Revolucionaria Islámica, con interrupción operativa y pérdidas económicas confirmadas en víctimas identificadas. La inclusión de la EPA como cofirmante es estructuralmente significativa porque la autoridad de la EPA en ciberseguridad del sector del agua está en disputa desde la anulación judicial en 2023 de su norma de ciberseguridad para las empresas de agua. La campaña no es teórica. El 14 de marzo de 2026, la ciudad de Minot (Dakota del Norte) sufrió un ransomware en la capa SCADA de su planta municipal de tratamiento de agua: dieciséis horas de operación manual, aproximadamente ochenta mil residentes afectados e investigación del FBI. Operación manual significó válvulas abiertas y cerradas a mano por indicación del operador, adición de productos químicos controlada con medidores analógicos y el ojo del operador, activación de bombas accionada con interruptores físicos. La salida de agua potable se mantuvo segura porque los operadores están formados en procedimientos manuales, incluso cuando la capa digital no está disponible. Los días 13 y 27 de abril, el proveedor de contadores inteligentes Itron —uno de los tres proveedores dominantes de contadores inteligentes para las empresas norteamericanas de electricidad, gas y agua— divulgó dos brechas que afectan a más de 110 millones de contadores de servicios públicos en todo el mundo. Los contadores de Itron reportan telemetría de consumo y muchos incluyen control de relé de desconexión, lo que permite el corte remoto del servicio por parte de la empresa. Una brecha a nivel del proveedor de contadores alcanza a todos los clientes de servicios públicos que usen el contador de ese proveedor sin comprometer el perímetro de ninguna empresa concreta. El 27 de abril, la firma de servicios de ingeniería Pickett USA divulgó una exfiltración de 139 gigabytes de datos de LiDAR e ingeniería de subestaciones de Tampa Electric, Duke Energy Florida y American Electric Power, tres de las mayores eléctricas de capital privado del este de Estados Unidos. Los datos son la especificación técnica para un ataque de precisión contra los activos físicos de la red. El 4 de abril, una caída de software de Collins Aerospace dejó fuera de servicio los aeropuertos de Heathrow, Bruselas y Berlín. Solo Heathrow mueve aproximadamente 220.000 pasajeros al día. Collins Aerospace opera la pila de software de gestión de pasajeros ARINC, utilizada por aproximadamente un tercio de las aerolíneas europeas. Un fallo de software en un proveedor alcanza simultáneamente a todos los aeropuertos que usan ARINC. El 15 de abril, Suecia atribuyó públicamente a la inteligencia rusa un intento de intrusión destructiva en una central térmica: una atribución pública reservada a los incidentes más graves. El informe anual 2026 de Dragos documenta tres nuevos grupos de amenaza operando en el espacio OT/ICS —SYLVANITE, AZURITE, PYROXENE— y advierte del "control-loop mapping", es decir, la caracterización por parte del adversario de los procesos físicos de OT para el sabotaje de precisión. El ransomware contra organizaciones industriales ha subido un cuarenta y nueve por ciento interanual. En abril de 2026, Sean Plankey retiró su nominación a la dirección de CISA ante la incertidumbre de la confirmación en el Senado. CISA opera sin director confirmado durante el ciclo de ciberseguridad de infraestructuras críticas más agudo en décadas. La capacidad del regulador es en sí misma una capa de la pila de dependencias. Cuando el regulador no tiene líder confirmado, la coordinación desde el lado del regulador de la respuesta a incidentes, de la difusión de inteligencia de amenazas y de la asignación de recursos queda mermada. Hoy, 5 de mayo de 2026, la ola de ShinyHunters se reencuadra de «intrusión en Salesforce» a «cadena de suministro SaaS de terceros». El volcado de 119.000 registros de Vimeo se originó a través de Anodot —un proveedor de integración de analítica SaaS—, no de una intrusión directa en Vimeo. En paralelo, ShinyHunters filtró por goteo datos de Carnival, Mytheresa, Zara, 7-Eleven, Pitney Bowes y Canada Life. Salesforce era el agregador SaaS portador de confianza que cubrimos en la edición de ayer; Anodot es el agregador SaaS de terceros de Salesforce. El patrón arquitectónico se compone: una brecha en una integración de Salesforce alcanza a todos los clientes de todos los clientes de Salesforce que usen esa integración. Cushman & Wakefield ha emitido hoy su comunicado oficial, calificando la intrusión de «limitada» y confirmando el vishing como vector. Instructure sigue en silencio respecto al plazo del 6 de mayo. El fiscal general de Pensilvania ha presentado hoy una demanda pionera por suplantación de identidad médica contra Character.AI. La Oficina del Inspector General del Departamento de Seguridad Nacional ha informado de que el 76 por ciento de las aplicaciones para smartphone utilizadas por el personal de la oficina de inteligencia planteaban riesgos de seguridad. RightsCon 2026 Lusaka ha sido cancelada hoy oficialmente bajo la presión, según se informa, de la República Popular China sobre Zambia. La industria del software espía comercial está siendo capturada. NSO Group está ahora bajo control inversor estadounidense con el ex embajador de Trump David Friedman como presidente ejecutivo. La reducción, en octubre de 2025, de la indemnización punitiva de WhatsApp de 167,2 millones de dólares a aproximadamente 4 millones por parte de la jueza Hamilton —ahora en fase de apelación ante el Noveno Circuito— rebajó 40 veces el precio que el sistema legal asigna al abuso de software espía. En diciembre de 2025, el Tesoro retiró discretamente de la lista a tres SDN de Intellexa. Paragon Solutions está integrada operativamente dentro del Servicio de Inmigración y Control de Aduanas bajo un contrato de 2 millones de dólares; el senador Wyden encabezó a 30 legisladores en una carta de supervisión el 24 de abril. El 26 de febrero, un tribunal penal de Atenas condenó a Tal Dilian y a otros tres directivos de Intellexa —la primera condena penal de directivos de un proveedor de software espía comercial en ningún lugar del mundo—, pero el informe «Bad Connection» de Citizen Lab del 23 de abril documentó más de 15.700 intentos de rastreo por SS7, Diameter y SIMjacker que son *invisibles* para el Mobile Verification Toolkit, iVerify y Lookout. El usuario no puede demostrar desde el lado del dispositivo que está siendo rastreado por SS7. El 23 de abril de 2026, una comisión de investigación tanzana confirmó 518 muertos y 2.390 heridos en la violencia posterior a las elecciones de octubre de 2025, ejecutada bajo un apagón total de internet de cinco días. La coalición #KeepItOn de Access Now documentó 5.448 horas de apagones de internet en Tanzania en 2025: 889,8 millones de dólares de pérdida económica en 2025, la peor de África. El apagón de internet no es solo un mecanismo de control de la información; es un habilitador de la violencia estatal. El 15 de marzo, el apagón a escala nacional del día de las elecciones en la República del Congo (NetBlocks al tres por ciento de la referencia) acompañó la reelección de Sassou Nguesso para un quinto mandato con el 94,82 %. El 21 de abril de 2026, Roblox Corporation pagó 35,8 millones de dólares en acuerdos simultáneos con Nevada, Alabama y Virginia Occidental. El acuerdo exige a Roblox retirar el cifrado de extremo a extremo de los chats de menores. El primer acuerdo estadounidense que instrumentaliza la seguridad infantil contra el cifrado. Los fiscales generales estatales han conseguido, por primera vez, un acuerdo que obliga a una gran plataforma de consumo adyacente a la mensajería a revertir protecciones de cifrado de extremo a extremo en la capa del protocolo, por motivos de seguridad infantil, antes de que ninguna acción regulatoria o legislativa federal lo exija. Las dependencias de la vida diaria del usuario —agua, electricidad, transporte, comunicaciones, pagos, educación, sanidad, identidad— se apilan cada una sobre sistemas OT/ICS, agregadores SaaS de proveedores, integraciones de datos de terceros de terceros, dependencias de la cadena de suministro, proveedores de software espía bajo control extranjero o capturados domésticamente, y la capacidad del regulador. Cada capa es una superficie de ataque potencial. Cuando el regulador no tiene líder confirmado, y el volumen de ataques crece un cuarenta y nueve por ciento interanual, y la industria del software espía está siendo capturada, y los apagones habilitan la violencia estatal, y los acuerdos por seguridad infantil instrumentalizan la reversión del cifrado, y la cadena de suministro SaaS de terceros compone la arquitectura SaaS portadora de confianza sobre sí misma, la pila de dependencias es frágil. La pila de dependencias.

Reducción de capas

El contrapeso arquitectónico a la pila de dependencias es la reducción de capas. Minimizar las dependencias de proveedores. Minimizar las exposiciones OT a internet. Minimizar los agregadores con un único punto de fallo. Mantener la capacidad del regulador. Desplegar la pila de primitivas controladas por el usuario en todas las capas. **Segmentación de red en entornos OT.** Aislamiento físico donde sea viable. Diodo de datos para las rutas exclusivas de telemetría. Acceso por host bastión para los cambios de ingeniería, con autenticación por hardware FIDO2. La resiliencia de la planta de agua de Minot (Dakota del Norte) procedió de operadores formados en procedimientos manuales que pudieron funcionar dieciséis horas sin SCADA. La reserva manual no es un apaño. Es la posición arquitectónica: la capa digital es una opción entre varias. **Diversificación de proveedores en la capa de agregadores SaaS.** Evitar arquitecturas de Salesforce único / Anodot único / Itron único / ARINC único. Multiproveedor donde sea crítico. El reencuadre de hoy de la ola de ShinyHunters en torno a Anodot —los 119.000 registros de Vimeo se originaron a través de Anodot, no de Vimeo— extiende el patrón arquitectónico de Salesforce de ayer cadena de suministro arriba. El radio de explosión de una brecha SaaS de terceros se compone con cada capa. Segmentación de integraciones por organización; alcance mínimo necesario para cada integración; auditoría trimestral de integraciones. **Procedimientos manuales de reserva en local.** Para la tecnología operativa: mantener procedimientos manuales, formar en ellos a los operadores y ejercitarlos periódicamente. Las 16 horas de operación manual en Minot funcionaron porque los operadores conocían los procedimientos; no estaban improvisando en plena crisis. **Alternativas OT de código abierto o firmware abierto donde estén maduras.** OpenPLC para las cargas de trabajo de controlador lógico programable. El broker MQTT Mosquitto para la mensajería industrial. Apache PLC4X para la abstracción de protocolos industriales. Los SDK de código abierto de OPC UA para la interoperabilidad entre proveedores sin dependencia de un proveedor único. Compilaciones reproducibles. Cadena de suministro verificable. El PLC de Rockwell de firmware cerrado que AA26-097A identifica como objetivo del IRGC-CEC tiene alternativas estructurales. **Mantenimiento de la capacidad del regulador.** Un director de CISA confirmado por el Senado. Aplicación de NERC CIP (CIP-003-9 en vigor desde el 1 de abril; CIP-015-2 aprobada en la votación del 5 de marzo, pendiente de la aprobación de la FERC). Implementación de la NIS2 de la UE. Autoridad de las comisiones estatales de servicios públicos en ciberseguridad. Restablecimiento de la norma de ciberseguridad del sector del agua de la EPA. La retirada de Plankey deja a CISA sin líder confirmado durante el ciclo de ciberseguridad de infraestructuras críticas más agudo en décadas: un problema estructural del lado del regulador, no del lado de la tecnología. **Resiliencia del lado del usuario.** Multiempresa y multioperador donde sea económicamente posible. Enlaces satelitales (las antenas Starlink no oficiales dentro de Irán y Sudán demostradas por Reuters) para la resiliencia ante apagones. Redes en malla (Briar, Bridgefy, Meshtastic, Reticulum, GoTenna PRO) para emergencias cívicas. El apagón total de cinco días en Tanzania que habilitó 518 muertes es el ancla moral. La malla y el satélite no son paranoia; son el contrapeso arquitectónico documentado al control de la información impuesto por el Estado durante periodos de violencia estatal. **Detectabilidad forense en la capa del dispositivo.** Dispositivos móviles de firmware abierto (GrapheneOS) donde el comportamiento de la caché y de la base de datos de notificaciones es inspeccionable por el usuario. La vigilancia de «operador fantasma» por SS7 / Diameter documentada por Citizen Lab el 23 de abril es invisible para el Mobile Verification Toolkit, iVerify y Lookout, pero la postura arquitectónica a nivel de *dispositivo* (firmware abierto, comportamiento inspeccionable por el usuario, autenticación por hardware FIDO2 que sobrevive al compromiso de la SIM) cierra la superficie de la capa de aplicación hacia la que se propagan los ataques de SS7 / Diameter / SIMjacker / Pegasus / Graphite. **La pila de primitivas controladas por el usuario de las ediciones 02-04, aplicada en cada capa de la pila de dependencias:** - **Clientes abiertos con claves en poder del usuario** en la capa de mensajería (Signal, Tuta, Proton, Threema, Briar, Cwtch, Session, servidor doméstico Matrix). El acuerdo de retirada del E2EE de Roblox con los fiscales generales estatales del 21 de abril demuestra que incluso el E2EE que existe hoy puede ser retirado por vía regulatoria. Los clientes de código abierto con claves en poder del usuario no tienen la superficie arquitectónica para esa compulsión. - **Firmware abierto en chips inspeccionables por el usuario** (GrapheneOS, CalyxOS, /e/OS, LineageOS, OpenWRT). Los sistemas operativos de firmware cerrado pueden persistir texto en claro en cachés que el usuario no autoriza. - **Autenticación por hardware FIDO2** (YubiKey, Nitrokey, SoloKey). Las credenciales ligadas al hardware sobreviven al compromiso de la SIM. - **Transportes resistentes a la censura** (Tor 15.0.10, V2Ray VLESS+Reality, Shadowsocks-2022, Trojan, WireGuard con obfsproxy, la red entre pares de URnetwork). El bloqueo de plataformas impuesto por el Estado no afecta a la ofuscación en la capa de transporte. - **Criptomonedas que preservan la privacidad** (Bitcoin BIP324 + BIP352, Monero FCMP++, Zcash blindado). El dinero con lista negra del operador es dinero de la vía del operador; las monedas de custodia del usuario no tienen esa superficie. - **IA de inferencia local en cómputo controlado por el usuario** (DeepSeek V4 Pro, Mistral Medium 3.5, Llama 3.3, Qwen 3, GPT-OSS, OpenAI Privacy Filter). Donde no hay registro de terceros, no hay nada que citar judicialmente. - **Identidad federada con divulgación selectiva** (W3C VC v2.0, SD de eIDAS 2.0, BBS+, Privacy Pass, mDL de Apple Wallet). No subas tu identidad al proveedor de verificación de edad. - **Servicios autoalojados** (servidor doméstico Matrix, Forgejo, Mailcow, Jitsi, Nextcloud, Mautic, SuiteCRM, Moodle community). Radio de explosión acotado frente a los compromisos del lado del proveedor. La década 2014-2024 fue un lento desplazamiento arquitectónico hacia el cifrado de extremo a extremo como configuración de consumo por defecto. La reversión de 2024-2026 —la retirada del E2EE de Instagram por parte de Meta el 8 de mayo (voluntaria y corporativa); la retirada del E2EE de Roblox por el acuerdo del 21 de abril (impuesta por los fiscales generales estatales); el trílogo del CSAR de la UE reabierto el 4 de mayo (compulsión institucional); el apagón de 67 días de Irán (coerción estatal); el operador fantasma SS7 / Diameter (compromiso forense)— es desigual pero coherente. El contrapeso arquitectónico es el mismo: la reducción de capas. Hoy (5 de mayo), demanda de Pensilvania contra Character.AI por suplantación de identidad médica. Hoy, RightsCon Lusaka cancelada por presión de la RPC. Hoy, el 76 % de riesgo en smartphones según el OIG del DHS. Hoy, comunicado oficial de Cushman & Wakefield. Hoy, el reencuadre en torno a Anodot. Hoy, Instructure en silencio. Mañana (6 de mayo) expira el plazo de Instructure. Mañana expira el plazo de Cushman & Wakefield. Mañana vencen los plazos federales de parcheo de CISA para varias CVE del KEV. Los relojes que corren esta semana —el doble plazo de rescate del 6 de mayo; el parche federal BlueHammer del 7 de mayo; la retirada del E2EE de Instagram por Meta el 8 de mayo; la auditoría de Trail of Bits de Monero FCMP++ del 11 al 22 de mayo; la vista de equidad de Bartz y el cierre de solicitudes de PSP del euro digital el 14 de mayo; la desclasificación del FISC el 15 de mayo; la exigibilidad de la ley TAKE IT DOWN el 19 de mayo; la expiración de la Sección 702 el 12 de junio; la CURP Biométrica mexicana el 30 de junio; la API de rango de edad declarado de Apple el 1 de julio; la GPAI del Reglamento de IA de la UE el 2 de agosto; la divulgación en 24 horas del CRA de la UE el 11 de septiembre; la expiración de FIPS 140-2 el 21 de septiembre; la cartera EUDI el 24 de diciembre— son relojes de políticas y de protocolos. Siguen corriendo. La pila de primitivas del lado del usuario no depende de hacia dónde corran. Reducción de capas. Menos proveedores. Menos exposiciones OT a internet. Menos agregadores con un único punto de fallo. Mantener el regulador. Desplegar la pila. Reducción arquitectónica en cada capa. La pila de dependencias es el patrón. La reducción de capas es la respuesta.

Comics

#1La pila de dependencias
#2Reducción de capas