Notas sobre Privacidad en Internet

Publicaciones e investigación del equipo y la comunidad de URnetwork.

RSS

Lo que cerró el jueves

El jueves 14 de mayo de 2026, tres puertas de la pila de rendición de cuentas de la IA, las finanzas y la vigilancia se cerraron en la misma ventana de ocho horas, y una cuarta, estructuralmente crucial, no lo hizo. A las dos de la tarde, hora del Pacífico, en la Sala 12 del Tribunal Federal de San Francisco, la jueza Araceli Martínez-Olguín convocó la audiencia de equidad sobre el acuerdo colectivo de Bartz contra Anthropic: 1.500 millones de dólares para 482.460 obras registradas con derechos de autor, a unos 3.000 dólares por obra, con una tasa de reclamación que había subido al 92,77 por ciento —447.576 obras reclamadas el día de la audiencia, según el abogado principal Justin Nelson—. La jueza centró sus preguntas en los honorarios de los abogados y en la estructura de costes del acuerdo, más que en los contornos del pacto o en las objeciones desprecintadas; no dictó resolución desde el estrado, y la audiencia «parece ir sin tropiezos» hacia la aprobación final. Horas más tarde, Anthropic publicó The Founder's Playbook y lanzó Claude for Small Business —la plataforma agéntica de Anthropic conectada a los flujos de trabajo de QuickBooks, PayPal, HubSpot, Canva y DocuSign de cualquier equipo pequeño o fundador en solitario—, la ampliación del despliegue hacia el segmento pyme de la disponibilidad general empresarial de Claude Cowork en SCIM, OpenTelemetry e Intune dos días antes. A las diecisiete horas, hora central europea de verano, el Banco Central Europeo cerró las solicitudes para el piloto de Proveedores de Servicios de Pago del euro digital —seleccionará entre diez y treinta PSP para un piloto de doce meses en el segundo semestre de 2027 de una moneda minorista programable emitida por el banco central, con la fase de desarrollo comenzando en el tercer trimestre de 2026—. Y la puerta que no se cerró el jueves: la ventana acelerada de desclasificación de quince días para la opinión del Tribunal de Vigilancia de Inteligencia Extranjera del 17 de marzo sobre las prácticas de consulta del FBI al amparo de la Sección 702, el acuerdo que el senador Wyden negoció con el Comité de Inteligencia del Senado el 30 de abril como condición para la prórroga de 45 días de la Sección 702. Esa ventana transcurrió operativamente en torno al 15 de mayo. A día de hoy, lunes 18 de mayo, la opinión sigue clasificada. La expiración de la Sección 702 está ya a veinticinco días: el 12 de junio de 2026. Tres puertas se cerraron el jueves. La cuarta no. La plantilla de rendición de cuentas, el plano de despliegue, la infraestructura de dinero programable y la supervisión del tribunal de vigilancia estaban en calendarios solapados en mayo de 2026 porque la alineación procedimental no es casual. Los relojes siguen corriendo. La pila de primitivas del lado del usuario no depende de en qué dirección corran.

Las cuatro puertas del jueves

El jueves 14 de mayo de 2026 fue el punto de convergencia procedimental del despliegue de IA corporativa, la plantilla de compensación por IA, la infraestructura monetaria programable y la supervisión de la vigilancia. Cuatro puertas estructurales de la pila de rendición de cuentas de la IA y las finanzas se cerraron (o avanzaron hacia el cierre) en la misma ventana de ocho horas que va de la mañana del Pacífico a la tarde de Europa Central. La historia no es qué puertas se cerraron y cuáles no: la historia es que los calendarios se alinearon.

Puerta 1 — la audiencia de equidad de Bartz. Con la jueza Araceli Martínez-Olguín presidiendo, Distrito Norte de California, Sala 12, Tribunal Federal de San Francisco, 2 de la tarde hora del Pacífico. El acuerdo de 1.500 millones de dólares cubre 482.460 obras registradas con derechos de autor a unos 3.000 dólares por obra. La tasa de reclamación el día de la audiencia alcanzó el 92,77 por ciento, con 447.576 obras reclamadas. La jueza centró sus preguntas en la estructura de costes del acuerdo y en los honorarios de los abogados, más que en los contornos del pacto o en las objeciones desprecintadas —exclusión de obras extranjeras, subcómputo del registro colectivo, equidad de los 3.000 dólares por obra y el argumento de la notificación coercitiva—. La audiencia «parece ir sin tropiezos» hacia la aprobación final, según los observadores de Words and Money, y Authors Alliance informó de que la jueza apenas cuestionó la estructura del pacto. La jueza no resolvió desde el estrado. La orden de aprobación definitiva se espera en un plazo de dos a seis semanas. La plantilla de Bartz se convierte en la referencia estructural para los acuerdos de OpenAI, Google, Meta, Cohere, Mistral y de código abierto sobre datos de entrenamiento de IA, y hay decenas pendientes.

Puerta 2 — el plano operativo agéntico llega a la pequeña empresa. El 14 de mayo, Anthropic publicó The Founder's Playbook, donde sostiene que la IA ha «reiniciado» el ciclo de vida de las startups, y lanzó Claude for Small Business: un paquete de flujos de trabajo preconstruidos conectados directamente a la pila operativa de cualquier equipo pequeño o fundador en solitario: QuickBooks para contabilidad y finanzas, PayPal para pagos y cobros, HubSpot para CRM y marketing, Canva para creatividad y marca, DocuSign para asuntos legales y acuerdos. El lanzamiento es la ampliación al segmento pyme del plano de despliegue agéntico de Anthropic: Claude Cowork (disponibilidad general el 12 de mayo en SCIM, OpenTelemetry e Intune para gestión empresarial de identidad y dispositivos) y la empresa conjunta de Anthropic del 4 de mayo con Blackstone, Hellman & Friedman y Goldman Sachs (valorada en 1.500 millones de dólares, con compromisos de 300 millones de cada inversor ancla). El movimiento paralelo de OpenAI son los Workspace Agents —presentados el 22 de abril para los planes Business, Enterprise, Edu y Teachers de ChatGPT, impulsados por Codex, conectando Slack, Google Drive, aplicaciones de Microsoft, Salesforce, Notion y Atlassian Rovo—, con la empresa conjunta OpenAI Development Company (ronda de 4.000 millones de dólares, valoración de 10.000 millones) anunciada también el 4 de mayo. El plano agéntico está ya en producción en empresa, pyme y consumidor, en la misma semana en que se aprueba la plantilla de compensación por IA.

Puerta 3 — se cierran las solicitudes de PSP del euro digital. A las 17:00, hora central europea de verano, del jueves 14 de mayo, el Banco Central Europeo cerró la convocatoria de manifestaciones de interés para la participación como Proveedor de Servicios de Pago del euro digital. La convocatoria se publicó el 5 de marzo de 2026. El BCE seleccionará entre 10 y 30 PSP para un piloto de doce meses que comenzará en el segundo semestre de 2027, con la fase de desarrollo iniciándose en el tercer trimestre de 2026. La arquitectura es la de una moneda minorista programable emitida por el banco central: el elemento «programable» significa que los PSP pueden imponer límites, condiciones y trazabilidad a transacciones individuales por software en la capa de protocolo. El carácter fundamentalmente vigilable de la arquitectura es el hecho arquitectónico. El marco regulatorio acompañante: MiCA entra en plena aplicación el 1 de julio de 2026, con sanciones de hasta el 12,5 por ciento de la facturación anual mundial y responsabilidad personal de los directivos; la regla de viaje del Reglamento de Transferencias de Fondos opera con umbral cero para transferencias entre CASP desde diciembre de 2024. El contrapunto estadounidense: la interpretación conjunta de la SEC y la CFTC del 17 de marzo de 2026, que nombra explícitamente a Bitcoin, Ethereum, Solana, XRP y Chainlink como materias primas digitales, una filosofía regulatoria estructuralmente distinta que llega el mismo mes en que se formaliza la infraestructura europea del euro programable.

Puerta 4 — la ventana que no se cerró. El 30 de abril de 2026, la Cámara aprobó la prórroga de 45 días de la Sección 702 por 261 votos a 111, tras el consentimiento unánime del Senado. El senador Wyden obtuvo de los líderes del Comité de Inteligencia del Senado un acuerdo que garantizaba la desclasificación acelerada de la opinión del FISC del 17 de marzo de 2026 en un plazo de quince días desde la aprobación de la prórroga. Se entiende que la opinión aborda las prácticas de consulta del FBI al amparo de la Sección 702, en concreto las "lookback queries" (consultas retrospectivas) que alcanzan a personas estadounidenses en la base de datos de recolección de inteligencia extranjera. El DOJ está recurriendo actualmente la opinión porque bloqueó determinadas herramientas analíticas que el FBI usaba para consultar la base de datos. El senador Cotton se opuso cuando el Senado intentó aprobar la prórroga por consentimiento unánime con la disposición de desclasificación de Wyden incorporada, lo que significa que el Director de Inteligencia Nacional y el Departamento de Justicia podían formalmente rechazar la petición del comité. La ventana de quince días: del 30 de abril al 15 de mayo de 2026. A día de hoy, 18 de mayo de 2026, la opinión del FISC no ha sido desclasificada. La ventana transcurrió operativamente hace tres días. El debate sobre la reforma del lado de las consultas continúa sin la visión estructural del tribunal, y la expiración de la Sección 702 está ya a veinticinco días: el 12 de junio de 2026.

Tres puertas se cerraron. La cuarta no. La convergencia procedimental no es casual. La aprobación preliminar de Bartz llegó a finales de 2025; la ventana estándar de seis meses hasta la audiencia de equidad aterrizó en mayo de 2026. La disponibilidad general empresarial de Claude Cowork de Anthropic fue el 12 de mayo; la ampliación al segmento pyme era el paso natural de la semana siguiente. La ventana de 70 días de la convocatoria del BCE se abrió el 5 de marzo y se cerró el 14 de mayo. La ventana de 15 días del acuerdo de Wyden se abrió el 30 de abril y se cerró el 15 de mayo. Los calendarios se alinearon porque los ciclos corporativos, judiciales, regulatorios y legislativos corren con cadencias mensuales solapadas, y mayo de 2026 es la cadencia sobre la que converge la pila de rendición de cuentas de la IA y las finanzas.

Puerta 1 — la plantilla de 1.500 millones de dólares

El acuerdo de Bartz contra Anthropic cubre lo que, por medida estructural, es el corpus que Anthropic ingirió durante el entrenamiento de Claude entre aproximadamente 2021 y 2023 a partir de libros que la Oficina de Derechos de Autor de Estados Unidos había registrado. El valor del acuerdo es de 1.500 millones de dólares. Las obras cubiertas ascienden a 482.460. El pago por obra ronda los 3.000 dólares.

La audiencia de equidad del jueves abordó cuatro objeciones desprecintadas.

La primera objeción —exclusión de obras extranjeras— sostiene que el acuerdo está acotado por el registro en la Oficina de Derechos de Autor de Estados Unidos. Muchos autores cuyas obras se ingirieron en el corpus de entrenamiento de Anthropic tienen nacionalidades no estadounidenses y han registrado sus derechos bajo el régimen de su propia jurisdicción. La objeción sostiene que la exclusión de obras extranjeras crea un universo de reclamaciones subcontado y que la estructura del acuerdo debería ampliarse para cubrir las obras registradas en el extranjero. La jueza no abordó esta objeción desde el estrado.

La segunda objeción —subcómputo del registro colectivo— sostiene que muchas obras registradas en Estados Unidos lo están de forma colectiva bajo estructuras de autoría conjunta, como antologías, publicaciones periódicas, materiales docentes y compilaciones académicas. La estructura del acuerdo atribuye el pago por obra al reclamante registrado, que en los casos de registro colectivo puede ser una editorial o un titular institucional de derechos en lugar de los autores subyacentes. La objeción sostiene que esto crea un sesgo a favor de las editoriales en la distribución del acuerdo. La jueza no abordó esta objeción desde el estrado.

La tercera objeción —equidad de los 3.000 dólares por obra— sostiene que el importe por obra es demasiado bajo en relación con el valor que Anthropic extrajo del corpus ingerido durante el entrenamiento de Claude. Esta es la objeción en la que la jueza se centró, preguntando a los abogados por la estructura de costes y los honorarios. La audiencia no produjo una respuesta sustantiva.

La tasa de reclamación ha sido la sorpresa de la administración del acuerdo. Authors Alliance informó la mañana del 14 de mayo de que la tasa era del 91,3 por ciento. Cuando el abogado Justin Nelson tomó el atril esa tarde, la tasa había subido al 92,77 por ciento, con 447.576 reclamaciones individuales por obras distintas. La tasa, inusualmente alta, es compatible con dos interpretaciones: los autores identificaron con fuerza sus obras en el corpus de entrenamiento de Anthropic, o el registro fue excesivamente inclusivo de partida. Cualquiera de las dos interpretaciones favorece la aprobación; ninguna favorece la reestructuración.

La jueza no resolvió desde el estrado. La orden de aprobación definitiva se espera en un plazo de dos a seis semanas. Si se aprueba, la plantilla de Bartz se convierte en la referencia estructural para las decenas de demandas colectivas pendientes sobre datos de entrenamiento de IA: OpenAI, Google (varias acciones sobre el entrenamiento de Bard / Gemini), Meta (el litigio de Llama / LibGen), Cohere, Mistral y proveedores de código abierto cuyos corpus de entrenamiento incluyen igualmente obras registradas con derechos de autor.

Si se rechaza —y no hay señal procedimental de que la jueza vaya a rechazarlo—, la plantilla vuelve a la mesa de negociación.

La plantilla de Bartz es el precedente de compensación de la industria de la IA corporativa por el uso retroactivo de obras registradas con derechos de autor en el entrenamiento. La tarifa vigente es de 3.000 dólares por obra. El agregado vigente es de 1.500 millones de dólares por cada ejecución de entrenamiento de clase frontera. La tasa de reclamación vigente es del 92,77 por ciento.

Puerta 2 — el plano operativo agéntico

El mismo día en que se aprobaba retroactivamente la plantilla de Bartz para el entrenamiento pasado, Anthropic desplegaba prospectivamente su plataforma agéntica en la pila operativa de todas las pequeñas empresas.

Claude for Small Business —lanzado el 14 de mayo— empaqueta cinco flujos de trabajo preconstruidos conectados directamente a la pila operativa de equipos pequeños y fundadores en solitario:

  • QuickBooks — contabilidad, teneduría de libros, facturación
  • PayPal — pagos, cobros
  • HubSpot — gestión de relaciones con clientes, automatización de marketing
  • Canva — marca, creatividad, producción para redes sociales
  • DocuSign — acuerdos legales, contratos

Las cinco integraciones constituyen, juntas, el flujo de trabajo diario financiero, de clientes, creativo y legal de unos 50 millones de pequeñas empresas estadounidenses. La plataforma agéntica está ya en la pila operativa.

El lanzamiento pyme es el tercer nivel de la ampliación del despliegue agéntico de Anthropic:

  • Empresa (disponibilidad general el 12 de mayo) — Claude Cowork en el plano de gestión de identidad SCIM, la telemetría OpenTelemetry y la gestión de dispositivos Microsoft Intune, convirtiendo a Claude en una entidad equiparable a la humana dentro de la infraestructura corporativa de identidad.
  • Pyme (lanzamiento del 14 de mayo) — Claude for Small Business en los flujos de QuickBooks / PayPal / HubSpot / Canva / DocuSign.
  • Consumidor — despliegue continuado de clase ChatGPT en los planes de consumo.

El despliegue paralelo de OpenAI es estructuralmente similar. Workspace Agents —anunciado el 22 de abril— se dirige a los planes Business, Enterprise, Edu y Teachers de ChatGPT, con agentes persistentes impulsados por Codex que conectan Slack, Google Drive, aplicaciones de Microsoft, Salesforce, Notion y Atlassian Rovo. Workspace Agents fue gratuito hasta el 6 de mayo, con precios por créditos a partir de esa fecha. La empresa conjunta OpenAI Development Company del 4 de mayo levantó 4.000 millones de dólares con una valoración de 10.000 millones aportada por diecinueve inversores.

Los dos grandes proveedores de IA corporativa están conectando sus plataformas agénticas al flujo de trabajo diario financiero, de comunicaciones, de relación con clientes, creativo y legal de la economía estadounidense en la misma ventana en que se aprueba la plantilla de compensación de 1.500 millones de dólares de Bartz para el corpus de entrenamiento que construyó esas plataformas.

La superficie de riesgo arquitectónico es lo que la revelación de Microsoft del 7 de mayo hizo estructural: tres vulnerabilidades críticas de divulgación de información en Microsoft 365 Copilot —CVE-2026-26129, CVE-2026-26164 y CVE-2026-33111—, todas ellas capaces de filtrar información sensible a través de fronteras de confianza mediante la agregación que Copilot hace de correos, documentos y conversaciones de Teams. Microsoft reveló y remedió por completo las tres CVE el 7 de mayo. El fallo del 21 de enero en M365 Copilot Chat ya había permitido antes que Copilot resumiera correos confidenciales saltándose las políticas de DLP y las etiquetas de sensibilidad. El patrón: cuando la IA agéntica agrega contenido a través de fronteras de confianza, el agregador es la superficie de vulnerabilidad.

Anthropic Claude Cowork y Claude for Small Business plantean las mismas preguntas arquitectónicas. Allí donde la IA agéntica agrega registros financieros de QuickBooks con datos de pago de PayPal, con contactos de CRM de HubSpot y con acuerdos legales de DocuSign, el agregador es la superficie de vulnerabilidad. El despliegue de Anthropic todavía no tiene un catálogo publicado de CVE de divulgación de información, pero la arquitectura es estructuralmente equivalente.

Puerta 3 — el euro programable

A las 17:00, hora central europea de verano, del jueves 14 de mayo, se cerró la convocatoria de manifestaciones de interés del Banco Central Europeo para el piloto de PSP del euro digital. La convocatoria estaba abierta desde el 5 de marzo: una ventana de solicitud de 70 días. El BCE seleccionará entre 10 y 30 PSP para un piloto de doce meses en el segundo semestre de 2027.

La fase de desarrollo comienza en el tercer trimestre de 2026: aproximadamente cuatro meses a partir de ahora.

La arquitectura es la de una moneda minorista programable emitida por el banco central. El elemento «programable» es el hecho estructural. Los PSP pueden imponer límites, condiciones y trazabilidad a transacciones individuales por software en la capa de protocolo. Las transacciones no son anónimas: cada transferencia es identificable para el PSP y (con proceso legal) para las autoridades. Los mecanismos de divulgación selectiva existen en la especificación técnica, pero no están plenamente exigidos ni son interoperables entre las implementaciones de los Estados miembros de la UE.

El marco regulatorio acompañante es la pila europea, más amplia, de trazabilidad monetaria:

  • MiCA — plena aplicación efectiva el 1 de julio de 2026, con sanciones de hasta el 12,5 por ciento de la facturación anual mundial y responsabilidad personal de los directivos. Todo Proveedor de Servicios de Criptoactivos sin licencia que atienda a clientes de la UE debe cesar operaciones antes del 1 de julio.
  • Reglamento de Transferencias de Fondos (regla de viaje) — umbral cero para transferencias entre CASP, operativo desde diciembre de 2024. Datos de ordenante y beneficiario en cada transferencia.
  • Cartera de Identidad Digital de la UE — los Estados miembros deben ofrecer al menos una cartera EUDI antes de finales de 2026 conforme al Reglamento 2024/1183.
  • Aplicación del Reglamento de IA de la UE a los modelos GPAI — los poderes de aplicación se activan el 2 de agosto de 2026, con sanciones de hasta 15 millones de euros o el 3 por ciento de la facturación anual mundial.

La diferencia estructural transatlántica: la interpretación conjunta de la SEC y la CFTC estadounidenses del 17 de marzo de 2026 nombró explícitamente a Bitcoin, Ethereum, Solana, XRP y Chainlink como materias primas digitales, una claridad regulatoria que llega el mismo mes en que se formaliza la infraestructura europea del euro programable. Filosofías arquitectónicas distintas. La misma cadencia mensual.

Puerta 4 — la ventana que no se cerró

La opinión del Tribunal de Vigilancia de Inteligencia Extranjera del 17 de marzo de 2026 sobre las prácticas de consulta del FBI al amparo de la Sección 702 debía ser pública antes del 15 de mayo de 2026, quince días después de la aprobación, el 30 de abril, de la prórroga de 45 días de la Sección 702. El senador Ron Wyden obtuvo de los líderes del Comité de Inteligencia del Senado un compromiso como condición de su apoyo a la prórroga: la opinión se desclasificaría y se haría pública dentro de la ventana acelerada de revisión de quince días.

A día de hoy, lunes 18 de mayo, la opinión no ha sido desclasificada. La ventana transcurrió operativamente hace tres días.

Se entiende que la opinión aborda las prácticas de consulta del FBI contra personas estadounidenses en la base de datos de recolección de la Sección 702. La práctica habitual —conocida como "lookback queries" (consultas retrospectivas)— ha sido la principal fuente de controversia desde la promulgación de la Sección 702. Se entiende que el tribunal falló, en parte, contra la interpretación amplia de las consultas del FBI; el DOJ viene recurriendo el fallo porque bloquea determinadas herramientas analíticas que el FBI considera operativamente críticas.

El senador Cotton se opuso cuando el Senado intentó aprobar la prórroga de 45 días por consentimiento unánime con la disposición de desclasificación de Wyden incorporada. La objeción significa que el Director de Inteligencia Nacional y el Departamento de Justicia podían formalmente rechazar la petición del comité, que es lo que ha ocurrido, por obra del silencio.

La expiración de la Sección 702 está ya a veinticinco días. 12 de junio de 2026.

La Sección 702 de la FISA permite la vigilancia sin orden judicial de objetivos extranjeros situados fuera de Estados Unidos. La recolección alcanza rutinariamente a personas estadounidenses por recolección incidental: comunicaciones entre objetivos extranjeros y personas estadounidenses. La práctica de "query" (consulta) es lo que el FBI hace para acceder a la recolección: una búsqueda en la base de datos de recolección de inteligencia extranjera por identificadores de personas estadounidenses. La opinión del FISC es la visión estructural del tribunal sobre qué consultas son admisibles. Sin la publicación de la opinión, el Congreso debate la reautorización sin la visión del tribunal sobre las prácticas de consulta del FBI.

La expiración del 12 de junio es el siguiente hito forzoso. El Congreso puede prorrogar de nuevo la Sección 702, puede aprobar una reautorización completa (probablemente con alguna reforma) o puede dejar que decaiga. Las cuatro ventanas de reautorización anteriores terminaron con prórrogas o reforma parcial; la reforma estructural que la opinión del FISC informaría no se ha producido.

Veinticinco días. La visión del FISC no está sobre la mesa.

Lo que ya estaba en marcha

Las cuatro puertas del jueves se cerraron con el telón de fondo de relojes de política y de países receptores que llevan corriendo sin pausa.

Irán — día 80. A 18 de mayo de 2026, Irán está en el octogésimo día del apagón de internet más largo del que se tiene constancia. NetBlocks confirmó el día 73 el 11 de mayo; la cuenta se incrementó a diario. La pérdida económica es de aproximadamente 35,7 millones de dólares al día según la contabilidad directa de Iran HRM, y de aproximadamente 250 millones de dólares al día según el análisis de CBC, que incluye impactos indirectos. El nivel Internet Pro —un nivel de casta de SIM blancas emitido por Mobile Communications of Iran, vinculada al IRGC— está en producción operativa. Continúan las colas de tres a cuatro horas en las oficinas de conversión de SIM de Teherán. Ha surgido una reventa en el mercado gris de SIM blancas de Nivel 1 ya convertidas, a precios de prima. Según la inteligencia de amenazas de Unit 42 / Palo Alto Networks, actores estatales iraníes pasaron a servicios Starlink y VSAT para conectarse en torno al día 66 (4 de mayo). El apagón que empezó el 8 de enero de 2026 ha producido el primer caso de producción de un internet permanente de dos niveles en la capa de operadora.

Rusia — el recargo por VPN móvil está vigente. El 1 de mayo de 2026 entró en vigor el recargo ruso por VPN móvil: 150 rublos (aproximadamente 1,60 dólares) por gigabyte de tráfico internacional que exceda de 15 gigabytes al mes. La ley de detección de VPN por parte de los ISP del 15 de abril está operativa en Yandex, VK, Sberbank, Gosuslugi, Ozon, Wildberries, Aviasales y Ferrocarriles Rusos: una delegación coordinada en grandes plataformas privadas para hacer cumplir la detección de VPN en la capa de aplicación. Los apagones móviles previos al Día de la Victoria recorrieron más de 21 óblasts del 4 al 9 de mayo, con un pico en el apagón total de móvil y SMS en Moscú el 9 de mayo. Los cajeros automáticos de las regiones afectadas dejaron de funcionar porque dependen del retorno celular. El objetivo declarado de Roskomnadzor es un 92 por ciento de eficacia en el bloqueo de VPN para 2030, con aproximadamente 20.000 millones de rublos anuales asignados a construir la infraestructura permanente de censura de VPN. Se han bloqueado más de 1.000 servicios de VPN; Roskomnadzor nombró públicamente 439 servicios a 22 de enero. En marzo de 2026, juzgados de paz de Moscú y San Petersburgo empezaron a dictar condenas contra proveedores de internet por permitir que el tráfico eludiera el sistema TSPU.

China — la Gran Desconexión. En abril de 2026, las autoridades chinas desconectaron físicamente miles de servidores de servicios proxy de los bastidores de los centros de datos, cortando los cables de alimentación y las líneas de red de máquinas usadas para retransmitir tráfico VPN. La campaña —conocida en las redes sociales chinas como 拔线潮 («marea de corte de cables»)— es arquitectónicamente distinta de las ofensivas anteriores: donde antes la aplicación se dirigía a la persecución usuario por usuario, la Gran Desconexión se dirigió a la infraestructura. El aviso de Shaanxi Telecom del 8 de abril ordenó eliminar «cualquier forma de negocio de elusión», una categoría amplia que incluye servicios VPN y encaminamiento por proxy. Tras la campaña, solo la ofuscación basada en TLS (V2Ray VLESS + Reality, Shadowsocks-2022, Trojan, WireGuard con obfsproxy) funcionaba de forma fiable. Miles de usuarios perdieron el acceso de la noche a la mañana.

Níger — nueve medios internacionales suspendidos. El 8 de mayo de 2026, el Observatoire Nationale de la Communication de Níger, controlado por los militares, ordenó la suspensión de nueve medios internacionales: France 24, Radio France International, Agence France Presse, TV5 Monde, Jeune Afrique, Mediapart, LSI Africa, TF1 Info y France Afrique Média. La justificación declarada: «poner en peligro el orden público, la unidad nacional, la cohesión social y la estabilidad de las instituciones del Estado». Níger es el segundo peor carcelero de periodistas del África subsahariana según el censo del CPJ del 1 de diciembre de 2025.

Burkina Faso — TV5Monde vetada, periodista golpeado con ramas de árbol. El 5 de mayo de 2026, el Consejo Superior de la Comunicación de Burkina Faso vetó TV5Monde. El 6 de mayo, la investigación de Reporteros Sin Fronteras confirmó que el destacado periodista de investigación Atiana Serge Oulon —secuestrado el 24 de junio de 2024— había estado detenido y había sido golpeado con ramas de árbol durante semanas dentro de una villa de Uagadugú convertida en prisión improvisada. Malí, Burkina Faso y Níger forman juntos el «desierto informativo» del Sahel: más de doce medios obligados a suspender o cerrar operaciones; reclutamiento forzoso de periodistas en operaciones militares de las juntas.

Pakistán — trece detenciones bajo la PECA. El 6 de mayo de 2026, la Agencia Nacional de Investigación del Cibercrimen de Punyab, en Pakistán, detuvo a trece personas en Lahore, Gujranwala, Faisalabad y Multán por presuntas campañas antiestatales en redes sociales. Las detenciones se imputan bajo la Prevention of Electronic Crimes Act. Las enmiendas a la PECA de 2025 han transformado la legislación en un mecanismo primario de vigilancia y control estatal. Treinta y cuatro de las sesenta y siete denuncias penales registradas contra periodistas paquistaníes usan la PECA.

Tanzania — 518 muertos. El 23 de abril de 2026, la Comisión de Investigación sobre la violencia posterior a las elecciones del 29 de octubre de 2025 presentó su informe a la presidenta Samia Suluhu Hassan. La comisión confirmó 518 muertes —502 civiles y 16 miembros de las fuerzas de seguridad, con 21 niños entre las víctimas—. La región de Dar es-Salam registró la cifra de muertos más alta, 182. Diplomáticos occidentales y partidos de la oposición estiman la cifra real entre mil y dos mil. La violencia se produjo durante un apagón total de internet de cinco días. El informe completo de la comisión no se ha hecho público. CHADEMA y ACT-Wazalendo rechazaron el informe el 24 de abril. El informe "Missed Opportunity" de Human Rights Watch, del 5 de mayo, criticó la retención continuada. X (antes Twitter) sigue suspendida en Tanzania.

El arco Irán—Rusia—China—Níger—Burkina Faso—Pakistán—Tanzania es el mismo patrón arquitectónico a distintas intensidades. Cada uno es un caso de producción de acción estatal contra la capa de operadora, la capa de aplicación o la capa periodística del internet abierto. El usuario no tiene alternativa arquitectónica en la capa de operadora.

Lo que viene

Tras las tres puertas del jueves, la cascada de plazos de junio y julio es la realidad operativa.

22 de mayo — finaliza la auditoría de Trail of Bits sobre FCMP++ de Monero. La ventana de auditoría de once días se abrió el 11 de mayo. A 18 de mayo, la auditoría está en el día 7 de 11. FCMP++ sustituye las firmas de anillo por pruebas de pertenencia a toda la cadena cuyo conjunto de anonimato es el conjunto UTXO completo —aproximadamente 150 millones de salidas de transacción, frente a las firmas de anillo de 16 señuelos usadas hoy—. Una auditoría limpia elimina la última objeción técnica significativa a las afirmaciones de privacidad a nivel de protocolo de Monero; hallazgos serios retrasan la actualización de consenso y pesan sobre el ánimo del mercado.

28 de mayo — se cierra la ventana de parcheo completo de la CVE-2026-0300 de PAN-OS. Palo Alto entregó el 13 de mayo la corrección del desbordamiento de búfer del portal de autenticación User-ID que otorga ejecución remota de código como root. La informática federal pasó cuatro días aplicando mitigaciones de configuración porque el parche del fabricante llegó cuatro días después del plazo de la CISA para la Rama Ejecutiva Civil Federal. La ventana de parcheo completo —hasta el 28 de mayo— se cierra dentro de diez días.

12 de junio — expiración de la Sección 702. Veinticinco días desde hoy. La prórroga de 45 días expira el 12 de junio. La opinión del FISC no ha sido desclasificada. El debate sobre la reforma del lado de las consultas continúa sin la visión del tribunal. El Congreso aprobará una prórroga, una reautorización, o dejará que decaiga. El patrón de reautorización sin reforma se ha mantenido en cuatro ventanas. La quinta ventana puede romper el patrón; lo más probable es que no.

26 de junio — precipicio del certificado de Secure Boot de Microsoft. Treinta y nueve días desde hoy. Expiran los certificados originales de Secure Boot de 2011 que usan la mayoría de los dispositivos Windows fabricados entre 2012 y 2025. Aproximadamente 1.500 millones de dispositivos Windows están afectados. Los dispositivos que no hayan recibido los certificados de sustitución de 2023 pierden la protección de Secure Boot; algunos no llegarán a arrancar. Microsoft lleva aproximadamente dos años escalonando actualizaciones de preparación; el Patch Tuesday de mayo (12 de mayo, 137 CVE, cero días cero) entregó KB5089593, KB5087544 y KB5087594 específicamente para preparar el precipicio. La cola larga —dispositivos sin conexión, ICS, quioscos, sistemas embebidos— es la superficie de riesgo no abordada.

30 de junio — plazo de la CURP Biométrica de México. Cuarenta y tres días desde hoy. Aproximadamente 127 millones de líneas de telefonía móvil en México deben registrarse contra la CURP biométrica —rostro, huella dactilar, iris— antes del 30 de junio. Las líneas no registradas afrontan la suspensión. Las nuevas líneas, con efecto desde el 9 de enero, deben registrarse en un plazo de 30 días. México se convierte en la primera nación importante que exige que cada línea de telefonía móvil esté vinculada a un identificador biométrico emitido por el Estado. El propósito declarado: combatir la extorsión y localizar a personas desaparecidas. El efecto estructural: identificación continua de la ubicación y la actividad de cada usuario en la capa de operadora.

1 de julio — plena aplicación de MiCA. Cuarenta y cuatro días desde hoy. Todo CASP sin licencia que atienda a clientes de la UE debe cesar operaciones. Sanciones de hasta el 12,5 por ciento de la facturación anual mundial con responsabilidad personal de los directivos.

1 de julio — aplicación de la Declared Age Range API de Apple (Luisiana, Utah). El mismo día. Para los usuarios con cuentas nuevas de Apple en Luisiana y Utah a partir del 1 de julio de 2026, las categorías de edad se compartirán con la aplicación del desarrollador cuando se soliciten a través de la Declared Age Range API. La Significant Update Action —en beta— permite a los desarrolladores notificar a los adultos de esas jurisdicciones actualizaciones importantes de la aplicación.

2 de agosto — aplicación del Reglamento de IA de la UE a los modelos GPAI. Setenta y seis días desde hoy. Se activan los poderes de aplicación para los proveedores de GPAI, incluidos Anthropic, OpenAI, Google, Meta, Mistral, Cohere y los proveedores de código abierto por encima del umbral GPAI. La ventana de firma voluntaria del Código de Buenas Prácticas se estrecha. Sanciones de hasta 15 millones de euros o el 3 por ciento de la facturación anual mundial.

21 de septiembre — fin de FIPS 140-2. Ciento veintiséis días desde hoy. ML-KEM (FIPS 203), ML-DSA (FIPS 204) y SLH-DSA (FIPS 205), primitivas seguras frente a la computación cuántica, están vigentes como estándares desde agosto de 2024. El ciclo medio de validación FIPS 140-3 es de aproximadamente 542 días según la referencia de principios de 2024. El despliegue preventivo de primitivas seguras frente a la computación cuántica es la única vía para atravesar el fin de FIPS.

Finales de 2026 — plazo de despliegue de la Cartera de Identidad Digital de la UE. Los Estados miembros deben ofrecer al menos una cartera EUDI antes de finales de 2026. La divulgación selectiva BBS+ de eIDAS 2.0 está en finalización en el IETF. W3C Verifiable Credentials 2.0 es Recomendación desde mayo de 2025.

Verano de 2026 — llega Going Dark / ProtectEU. El giro de la Comisión Europea tras la derrota de Chat Control 2.0 del 26 de noviembre de 2025. La propuesta Going Dark se dirige a los servicios VPN con «el ámbito de aplicación más amplio posible». Mullvad ha declarado que abandonará el mercado de la UE si Going Dark se aprueba; la presidenta de Signal, Meredith Whittaker, ha declarado que Signal abandonará el mercado europeo si se impone el debilitamiento del cifrado.

La densa ventana de junio-julio —12 de junio, 26 de junio, 30 de junio, 1 de julio, 1 de julio, 2 de agosto— es la cascada operativa de la alineación procedimental que el jueves hizo visible.

Lo que no se ha cerrado

Mientras las tres puertas del jueves se cerraban, la postura de brechas sigue estructuralmente abierta.

Sysco / Qilin — seis días después de que Qilin publicara tres documentos internos como prueba de acceso (12 de mayo), no se ha presentado ninguna revelación del Punto 1.05 ante la SEC; ninguna confirmación de pago; ninguna filtración completa. Sysco es el mayor proveedor mundial de servicios de alimentación: restaurantes, hospitales, escuelas, hoteles.

Foxconn / Nitrogen — ciberataque confirmado en las instalaciones de Mount Pleasant (Wisconsin) y Houston (Texas), con 8 terabytes / 11 millones de archivos presuntamente robados, incluidos datos de proyectos de Intel, Apple, Nvidia, Google y Dell. Confirmado el 12 de mayo. El patrón del agregador de fabricación por contrato: un solo compromiso de Foxconn alcanza simultáneamente la hoja de ruta de producto de todos sus clientes OEM.

Salt Typhoon — según declaraciones del FBI de mayo de 2026, «sigue muy, muy activo». Más de doscientos objetivos en más de ochenta países. Verizon, AT&T, T-Mobile, Spectrum, Lumen, Consolidated Communications, Windstream, además de las principales operadoras canadienses. La audiencia del Comité de Comercio del Senado solicitada por la senadora Cantwell en febrero de 2026 no ha sido convocada.

DragonForce — M&S / Co-op / Harrods — se espera que la interrupción de M&S se prolongue hasta julio, con aproximadamente 300 millones de libras en beneficios perdidos; cuatro detenidos en el Reino Unido. La estructura de afiliados Scattered Spider / The Com / DragonForce sigue operativa.

Cushman & Wakefield — ShinyHunters a través de Salesforce; más de 500.000 registros, información personal más datos corporativos internos.

El patrón de la RPDC — Drift Protocol, 295 millones de dólares el 1 de abril; Kelp DAO, 292 millones el 18 de abril. 587 millones combinados de dos ataques. Veredicto de TRM Labs del 30 de abril: el grupo Lazarus de la RPDC representa el 76 por ciento de todo el valor robado en hackeos de criptomonedas de 2026 en lo que va de año. Drift anunció un plan de recuperación el 5 de mayo: tokens de recuperación vinculados a pérdidas verificadas, fondo inicial de 3,8 millones de dólares → objetivo de hasta 151 millones a partir de ingresos, apoyo de Tether y socios. Ripple abrió el 5 de mayo el intercambio de inteligencia de amenazas sobre la RPDC para empresas de criptomonedas.

La postura de brechas tiene su propio reloj. No se detiene porque el plano de despliegue salga al mercado.

El riesgo del despliegue agéntico

La misma semana en que Anthropic Claude for Small Business se lanzó en QuickBooks, PayPal, HubSpot, Canva y DocuSign —y los Workspace Agents paralelos de OpenAI siguieron escalando en Slack, Google Drive, aplicaciones de Microsoft, Salesforce, Notion y Atlassian Rovo—, Microsoft reveló y remedió tres CVE críticas de divulgación de información en Microsoft 365 Copilot.

CVE-2026-26129. CVE-2026-26164. CVE-2026-33111.

Las tres de severidad crítica. Las tres de categoría divulgación de información. Las tres plenamente remediadas el 7 de mayo. El patrón: cuando la IA agéntica agrega contenido a través de fronteras de confianza, el agregador es la superficie de vulnerabilidad. M365 Copilot agrega correos, documentos y conversaciones de Teams; las debilidades en el tratamiento de elementos especiales o de comandos inyectados permiten que información sensible se filtre a través de fronteras de confianza. El fallo del 21 de enero en M365 Copilot Chat ya había permitido antes que Copilot resumiera correos confidenciales saltándose las políticas de DLP y las etiquetas de sensibilidad.

El despliegue empresarial de Anthropic Claude Cowork (SCIM, OpenTelemetry, Intune) y el despliegue pyme de Claude for Small Business (QuickBooks, PayPal, HubSpot, Canva, DocuSign) agregan a través de fronteras de confianza estructuralmente equivalentes. Las preguntas arquitectónicas son las mismas. Anthropic no ha publicado un catálogo de CVE de divulgación de información para Claude Cowork ni para Claude for Small Business, todavía. La arquitectura merece escrutinio estrecho.

El plano agéntico está en producción. La superficie de divulgación de información está en producción. Ambos relojes corren.

La pila de primitivas del lado del usuario

La pila de primitivas del lado del usuario es el contraataque independiente del despliegue frente a las cuatro puertas, más la acción estatal en la capa de operadora, más la postura de brechas.

Clientes abiertos con claves en manos del usuario. Signal, Tuta, Proton, Threema, Briar 1.5.17 (la versión del 12 de marzo funciona sobre Bluetooth, Wi-Fi y Tor; opera durante apagones en la capa de operadora porque no depende de esa capa para reenviar mensajes), Cwtch, Session, servidor doméstico de Matrix. La propiedad arquitectónica: las claves en manos del usuario no ofrecen superficie para la compulsión regulatoria. La terminación del E2EE de Instagram por parte de Meta el 8 de mayo de 2026 demostró que incluso un E2EE ya existente puede ser retirado por vía regulatoria de una gran plataforma; los clientes abiertos con claves en manos del usuario no tienen la superficie arquitectónica para esa compulsión.

Firmware abierto sobre chips inspeccionables por el usuario. GrapheneOS (Pixel 6+ con Android 16 en la vista previa 2026030501), CalyxOS Android 16, compilación de prueba 7.2.1.0, publicada el 4 de mayo, /e/OS, LineageOS, OpenWRT. El informe "Bad Connection" de Citizen Lab del 23 de abril de 2026 documentó dos campañas de vigilancia del lado de la operadora —STA1, degradación de Diameter a SS7 en nueve países que actúan como "ghost operators" (operadores fantasma), y STA2, SIMjacker sin clic mediante el applet SIM heredado del navegador S@T— que son invisibles para el Mobile Verification Toolkit, iVerify y Lookout cuando corren sobre iOS o Android de serie con firmware cerrado. El firmware abierto expone al escrutinio del usuario el comportamiento de la caché y de la base de datos de notificaciones.

Autenticación por hardware FIDO2. El 7 de mayo de 2026 —Día Mundial de las Claves de Acceso de la Alianza FIDO— se habían desplegado cinco mil millones de claves de acceso en el ecosistema mundial. YubiKey. Nitrokey. SoloKey. Yubico ha distribuido más de 30 millones de llaves de hardware a lo largo de su historia. OpenAI añadió claves de acceso y llaves de hardware a ChatGPT el 4 de mayo con un pack de dos unidades YubiKey C NFC / C Nano de marca compartida a unos 68 dólares. Las credenciales ligadas a hardware sobreviven al compromiso de la SIM; STA1 y STA2 no alcanzan las cuentas protegidas por llave de hardware porque el segundo factor no vive en la SIM.

Transportes resistentes a la censura. Tor Browser 15.0.13 + 16.0a6 (versiones del 7 de mayo: publicaciones de emergencia que corrigieron vulnerabilidades críticas del núcleo de Linux, de Tor Browser y del cliente de Tor). V2Ray VLESS + Reality. Shadowsocks-2022. Trojan. WireGuard con obfsproxy. Red superpuesta entre pares de URnetwork. La publicación del servidor MCP de URnetwork del 19 de febrero permite a clientes agénticos establecer sesiones VPN sobre la red superpuesta entre pares, abstrayendo el transporte por completo de la capa de operadora. El nivel Internet Pro de Irán, la ley rusa de detección de VPN del 15 de abril operativa en Yandex / VK / Sberbank / Gosuslugi, el recargo por VPN móvil del 1 de mayo, la Gran Desconexión china de abril (拔线潮), la propuesta europea Going Dark que llega en el verano de 2026: la red superpuesta controlada por el usuario no aparece en ninguna de estas normas porque no aparece como servicio público ni como operador registrado.

Monedas que preservan la privacidad sobre primitivas de autocustodia. Bitcoin BIP324 v2 (activado por defecto desde Core 27.0; la mayoría del tráfico global entre pares de Bitcoin está ya cifrado). Pagos silenciosos BIP352 de Bitcoin (recepción y envío en Core 28.0+, con los campos de datos de ajuste PSBTv2 de BIP376 y el formato de descriptor de BIP392 añadidos en 2026; Cake Wallet, primera implementación móvil; BlueWallet entregó soporte). FCMP++ de Monero en integración activa; la auditoría de Trail of Bits empezó el 11 de mayo y se extiende hasta el 22 de mayo —actualmente en el día 7 de 11—, sustituyendo las firmas de anillo por pruebas de pertenencia a toda la cadena cuyo conjunto de anonimato es el conjunto UTXO completo (más de 150 millones de salidas de transacción). Zcash Crosslink, Hito 4 (desarrollando staking y tokenómica, con finalidad PoW + BFT ya integrada); Vitalik Buterin hizo su segunda donación a Shielded Labs el 6 de febrero de 2026, específicamente en apoyo de la actualización Crosslink.

IA de inferencia local sobre cómputo controlado por el usuario. DeepSeek V4 Pro (publicado con licencia MIT el 22 de abril, 1,6 billones de parámetros totales / 49.000 millones activos, contexto de un millón de tokens, 80,6 por ciento en SWE-Bench Verified, 90,1 por ciento en GPQA Diamond). DeepSeek V4 Flash (284.000 millones totales / 13.000 millones activos). Mistral Medium 3.5 (29 de abril, 128.000 millones de parámetros, 77,6 por ciento en SWE-Bench Verified). Qwen 3.6 Max Preview (27 de abril, multilingüe en 201 idiomas). Qwen 3.6 27B (77,2 por ciento en SWE-Bench Verified). GLM-5.1 (744.000 millones en mezcla de expertos, primera entrada de código abierto en LMArena). Kimi K2.6. OpenAI Privacy Filter (22 de abril, Apache 2.0, 1.500 millones de parámetros totales / 50 millones activos, ejecutable en el navegador vía transformers.js más WebGPU). Donde no hay registro de terceros, no hay nada que citar judicialmente. La orden de producción de 20 millones de registros en OpenAI contra The New York Times, dictada el 5 de enero por el juez Sidney Stein, sigue vigente. La disponibilidad general de Anthropic Claude Cowork del 12 de mayo y el lanzamiento de Claude for Small Business del 14 de mayo son el despliegue corporativo del plano agéntico que motiva el contraataque de la inferencia local.

Identidad federada con divulgación selectiva. W3C Verifiable Credentials 2.0 (Recomendación desde mayo de 2025; siete especificaciones en la familia). Divulgación selectiva BBS+ de eIDAS 2.0 (finalización en el IETF en curso). Privacy Pass. El nuevo mandato de abril de 2026 del Grupo de Trabajo de VC del W3C apunta a Recomendaciones de Render Method y Confidence Method para septiembre de 2026. El plazo de la CURP Biométrica mexicana del 30 de junio (43 días desde hoy, atando ~127 millones de líneas móviles a biometría de rostro, huella dactilar e iris) es el modelo de amenaza. El despliegue del permiso de conducir móvil en Apple Wallet (trece estados más Puerto Rico activos a 1 de mayo de 2026; aceptación de la TSA en más de 250 aeropuertos) es el modelo de amenaza más cercano. No subas tu identidad al proveedor.

Servicios autoalojados. Servidor doméstico de Matrix. Forgejo. Mailcow. Jitsi. Nextcloud. Mautic. SuiteCRM. Moodle community. Open edX. La federación acota el radio de impacto de cualquier compromiso de un único proveedor. El rescate de perímetro único de Canvas / Instructure, que afectó a 8.809 instituciones y que Instructure pagó el 11 de mayo, es el modelo de amenaza.

Malla y satélite en la capa de operadora. Briar. Bridgefy. Meshtastic. Reticulum. GoTenna PRO. Starlink. El nivel Internet Pro de Irán, el corte de suministro eléctrico en las torres de Jartum en Sudán, los cortes rusos en 21 óblasts por el Día de la Victoria, el apagón total de internet de cinco días en Tanzania que hizo posibles más de 518 muertes: la capa independiente de la operadora es el contraataque estructural.

Agilidad criptográfica ante el fin de FIPS del 21 de septiembre. ML-KEM (FIPS 203), ML-DSA (FIPS 204), SLH-DSA (FIPS 205), estándares vigentes desde agosto de 2024. El ciclo medio de validación FIPS 140-3 es de aproximadamente 542 días según la referencia de principios de 2024. El despliegue preventivo de primitivas seguras frente a la computación cuántica es la única vía para atravesar el fin de FIPS.

El ancla moral

El 7 de mayo de 2026 —el mismo día en que Microsoft remedió las tres CVE críticas de M365 Copilot, el mismo día en que Tor Browser 15.0.13 y 16.0a6 entregaron actualizaciones de seguridad de emergencia, el mismo día en que las claves de acceso alcanzaron el hito de cinco mil millones de despliegues— Keonne Rodriguez publicó una carta desde el campo de prisión federal de FPC Morgantown. Rodriguez es el cofundador de Samourai Wallet, la ya cerrada cartera de privacidad de Bitcoin. Cumple el quinto mes de una condena de sesenta meses. Su cofundador, William Lonergan Hill, cumple cuarenta y ocho meses. Ambos entregaron aproximadamente 6,37 millones de dólares en comisiones de las operaciones de privacidad Whirlpool y Ricochet de Samourai. La carta de Rodriguez —dirigida a la comunidad de Bitcoin— pedía ayuda con 2 millones de dólares de deuda legal acumulada. Reconoció que las esperanzas de un indulto presidencial se han desvanecido de hecho.

El procesamiento de Samourai Wallet es el caso de producción de la criminalización de las primitivas de privacidad de autocustodia. El procesamiento de Tornado Cash es el caso paralelo: Roman Storm fue condenado en agosto de 2025 por conspiración para operar un negocio de transmisión de dinero sin licencia; el jurado no alcanzó acuerdo sobre los cargos de conspiración para blanquear y de violación de sanciones; el nuevo juicio de octubre de 2026 está pendiente, y la jueza Failla lleva estudiando la moción de absolución de Storm desde los alegatos orales del 9 de abril.

La criminalización del operador de la primitiva de autocustodia no elimina la primitiva de autocustodia. Los pagos silenciosos BIP352, el P2P cifrado BIP324 v2 y la actualización FCMP++ de Monero son de nivel de protocolo, no de nivel de operador. El protocolo no puede ser procesado. Pero los desarrolladores que lo mantienen sí.

En la villa de Uagadugú, Atiana Serge Oulon fue golpeado con ramas de árbol durante semanas.

En Tanzania, 518 personas murieron durante un apagón total de internet de 5 días.

En Irán, han pasado ochenta días desde que el nivel Internet Pro de la capa de operadora dividió a la población en una casta de SIM blancas y el resto.

La pila de primitivas del lado del usuario no es abstracta. Es el contraataque arquitectónico al plano de despliegue, a la capa de operadora, a la superficie de brechas, a la jurisdicción exportadora, al país receptor, al operador procesado y al reloj de políticas no escritas.

Cierre

Tres puertas se cerraron el jueves. La cuarta no.

La plantilla de Bartz quedó aprobada a medias —la plantilla que navega hacia la aprobación de 1.500 millones de dólares de compensación por datos de entrenamiento de IA, a 3.000 dólares por obra registrada con derechos de autor y con una tasa de reclamación del 92,77 por ciento—. Claude for Small Business quedó conectado a la pila operativa de QuickBooks / PayPal / HubSpot / Canva / DocuSign de todas las pequeñas empresas. Las solicitudes de PSP del euro digital se cerraron a las 17:00, hora central europea de verano, con entre diez y treinta PSP por seleccionar para el piloto de doce meses del segundo semestre de 2027 de una moneda minorista programable emitida por el banco central.

La ventana acelerada de desclasificación de quince días de la opinión del FISC sobre el § 702 del 17 de marzo pasó sin publicación. La expiración de la Sección 702 está a veinticinco días.

22 de mayo, 12 de junio, 26 de junio, 30 de junio, 1 de julio, 1 de julio, 2 de agosto, 21 de septiembre: los relojes corren.

Nombrar la convergencia procedimental es la respuesta periodística de rendición de cuentas. La pila de primitivas del lado del usuario es la respuesta tecnológica de rendición de cuentas. Corren en paralelo.

Clientes abiertos. Firmware abierto. Llaves de hardware. Transportes resistentes a la censura. Moneda que preserva la privacidad. IA de inferencia local. Identidad federada con divulgación selectiva. Servicios autoalojados. Malla y satélite. Agilidad criptográfica.

Lo que el jueves cerró fue la alineación procedimental del despliegue de IA corporativa, la plantilla de compensación por IA, la infraestructura monetaria programable y la supervisión de la vigilancia sobre calendarios solapados.

La pila de primitivas del lado del usuario no depende de en qué dirección corran.


URnetwork es una red superpuesta entre pares para transporte resistente a la censura que no aparece en el registro de operadores de servicio público de ninguna de las normas citadas más arriba. La publicación del servidor MCP de URnetwork del 19 de febrero de 2026 permite a clientes agénticos establecer sesiones VPN sobre la red superpuesta, abstrayendo el transporte de la capa de operadora.

https://ur.io

Further Discussion

Lo que cerró el jueves

Tres puertas. 14 de mayo de 2026. Ocho horas. **2 de la tarde, hora del Pacífico — Sala 12, Tribunal Federal de San Francisco.** La jueza Araceli Martínez-Olguín convocó la audiencia de equidad de Bartz contra Anthropic sobre el acuerdo colectivo de 1.500 millones de dólares. 482.460 obras registradas con derechos de autor a unos 3.000 dólares por obra. La tasa de reclamación alcanzó el día de la audiencia el 92,77 por ciento. 447.576 obras reclamadas, según el abogado principal Justin Nelson. La jueza centró sus preguntas en los honorarios de los abogados y en la estructura de costes del acuerdo, más que en los contornos del pacto o en las objeciones desprecintadas: exclusión de obras extranjeras, subcómputo del registro colectivo, equidad de los 3.000 dólares por obra, notificación coercitiva. La audiencia «parece ir sin tropiezos» hacia la aprobación final, según Words and Money. La jueza no resolvió desde el estrado. La plantilla de Bartz se convierte en la referencia estructural para los acuerdos de OpenAI, Google, Meta, Cohere, Mistral y de código abierto sobre datos de entrenamiento de IA. **Algunas horas después — el anuncio de Anthropic.** Claude for Small Business. Flujos de trabajo preconstruidos conectados a QuickBooks para contabilidad y finanzas, PayPal para pagos y cobros, HubSpot para gestión de relaciones con clientes, Canva para creatividad y marca, DocuSign para acuerdos legales. La plataforma agéntica de Anthropic está ya en la pila operativa de cualquier equipo pequeño y fundador en solitario. El lanzamiento sigue a la disponibilidad general de Claude Cowork del 12 de mayo en la gestión de identidad SCIM, OpenTelemetry y Microsoft Intune para empresa. El acompañante: The Founder's Playbook, el argumento de Anthropic de que la IA ha «reiniciado» el ciclo de vida de las startups. El despliegue paralelo de OpenAI son los Workspace Agents —lanzamiento del 22 de abril para ChatGPT Business, Enterprise, Edu y Teachers—, conectando Slack, Google Drive, aplicaciones de Microsoft, Salesforce, Notion y Atlassian Rovo. Los dos grandes proveedores de IA corporativa están conectando sus plataformas agénticas al flujo de trabajo diario financiero, de comunicaciones, de relación con clientes, creativo y legal de la economía estadounidense en la misma semana en que se aprueba la plantilla de compensación de Bartz. **17:00, hora central europea de verano — el Banco Central Europeo.** Se cerraron las solicitudes para el piloto de Proveedores de Servicios de Pago del euro digital. La convocatoria estaba abierta desde el 5 de marzo de 2026: una ventana de 70 días. Se seleccionará entre diez y treinta PSP para el piloto de doce meses del segundo semestre de 2027. La fase de desarrollo comienza en el tercer trimestre de 2026. La arquitectura es la de una moneda minorista programable emitida por el banco central: los PSP pueden imponer límites, condiciones y trazabilidad a transacciones individuales por software en la capa de protocolo. Plena aplicación de MiCA el 1 de julio de 2026. Regla de viaje con umbral cero operativa desde diciembre de 2024. **Tres puertas se cerraron.** **La cuarta —la ventana de desclasificación de la opinión del FISC sobre el § 702 del 17 de marzo— no.** El 30 de abril, el senador Wyden obtuvo un acuerdo: la opinión clasificada del FISC sobre las prácticas de consulta del FBI al amparo de la Sección 702 se desclasificaría en un plazo de quince días desde la aprobación de la prórroga. La prórroga de 45 días de la Sección 702 se aprobó en la Cámara por 261 a 111 el 30 de abril. Cotton se opuso en el Senado a la aprobación por consentimiento unánime con la disposición de desclasificación de Wyden incorporada, lo que significa que el DNI y el DOJ podían formalmente rechazar la petición del comité. La ventana de 15 días: del 30 de abril al 15 de mayo. A día de hoy, 18 de mayo de 2026, la opinión no ha sido desclasificada. La expiración de la Sección 702 está a veinticinco días. 12 de junio. Lo que ya estaba en marcha el día en que se cerraron tres puertas: Irán, en el día 73 (hoy día 80) del apagón de internet más largo del que se tiene constancia, con el nivel de casta de SIM blancas Internet Pro del IRGC/MCI en producción operativa y colas de tres a cuatro horas en las oficinas de conversión de SIM. El recargo ruso por VPN móvil, efectivo desde el 1 de mayo —150 rublos por gigabyte por encima de 15 GB al mes—, junto a la ley de detección de VPN por parte de los ISP del 15 de abril, operativa en Yandex, VK, Sberbank, Gosuslugi, Ozon, Wildberries, Aviasales y Ferrocarriles Rusos. La «Gran Desconexión» china 拔线潮: desconexión física de miles de servidores proxy en abril. La suspensión, por parte de Níger el 8 de mayo, de nueve medios internacionales, entre ellos France 24, RFI, AFP, TV5 Monde, Jeune Afrique, Mediapart, LSI Africa, TF1 Info y France Afrique Média. El veto de Burkina Faso a TV5 Monde del 5 de mayo; el informe de Reporteros Sin Fronteras del 6 de mayo sobre Atiana Serge Oulon, el periodista burkinés golpeado con ramas de árbol durante semanas dentro de una villa de Uagadugú convertida en prisión improvisada. La detención, por la NCCIA de Punyab en Pakistán el 6 de mayo, de trece personas bajo la PECA en Lahore, Gujranwala, Faisalabad y Multán. El informe de la Comisión de Investigación de Tanzania sobre la violencia posterior a las elecciones del 29 de octubre de 2025 —518 muertes confirmadas, entre ellas 21 niños, durante un apagón total de internet de cinco días— sigue retenido y sin publicarse. Lo que viene después del 18 de mayo: el 22 de mayo finaliza la auditoría de Trail of Bits sobre FCMP++ de Monero. El 12 de junio es la expiración de la Sección 702, 25 días. El 26 de junio es el precipicio del certificado de Secure Boot de Microsoft, 39 días. El 30 de junio es el plazo de la CURP Biométrica de México, 43 días. El 1 de julio son la plena aplicación de MiCA y la aplicación de la Declared Age Range API de Apple en Luisiana y Utah, 44 días. El 2 de agosto es la aplicación del Reglamento de IA de la UE a los modelos GPAI, 76 días. El 21 de septiembre es el fin de FIPS 140-2, 126 días. Seis grandes acontecimientos de relojes de política, firmware y regulación en una ventana de diecinueve días del 12 de junio al 1 de julio. Lo que no se ha cerrado: el silencio de Sysco (seis días después de la publicación de la prueba de acceso de Qilin, sin Punto 1.05 ante la SEC). El ciberataque Nitrogen confirmado de Foxconn, con 8 terabytes, en las instalaciones de Mount Pleasant (Wisconsin) y Houston (Texas). Salt Typhoon «sigue muy, muy activo», según el FBI en mayo de 2026: más de 200 objetivos en más de 80 países. Las secuelas de DragonForce en M&S / Co-op / Harrods hasta julio. Cushman & Wakefield, ShinyHunters vía Salesforce, más de 500.000 registros. Los 587 millones de dólares combinados del grupo Lazarus de la RPDC procedentes de Drift Protocol el 1 de abril (295 millones) y Kelp DAO el 18 de abril (292 millones): el 76 por ciento de todo el valor robado en hackeos de criptomonedas de 2026 en lo que va de año, según TRM Labs. Tres CVE críticas de divulgación de información en Microsoft 365 Copilot —CVE-2026-26129, CVE-2026-26164, CVE-2026-33111— reveladas y plenamente remediadas el 7 de mayo. Cuando la IA agéntica agrega contenido a través de fronteras de confianza, el agregador es la superficie de vulnerabilidad. Tres puertas se cerraron el jueves. La ventana de desclasificación de la Sección 702 no. La plantilla de rendición de cuentas, el plano de despliegue, la infraestructura de dinero programable y la supervisión del tribunal de vigilancia están en calendarios solapados en mayo de 2026 porque la alineación procedimental no es casual. Lo que el jueves cerró fue la alineación procedimental. Los relojes siguen corriendo.

La pila de veinticinco días

Veinticinco días para la expiración de la Sección 702. Treinta y nueve días para el precipicio del certificado de Secure Boot de Microsoft. Cuarenta y tres días para la CURP Biométrica de México. Cuarenta y cuatro días para la plena aplicación de MiCA. Cuarenta y cuatro días para la aplicación de la Declared Age Range API de Apple en Luisiana y Utah. Setenta y seis días para la aplicación del Reglamento de IA de la UE a los modelos GPAI. Ciento veintiséis días para el fin de FIPS 140-2. La pila de primitivas del lado del usuario es el contraataque independiente del despliegue frente a todo ello. **Clientes abiertos con claves en manos del usuario.** Signal. Tuta. Proton. Threema. Briar 1.5.17: la versión del 12 de marzo de 2026 funciona sobre Bluetooth, Wi-Fi y Tor, y opera durante apagones en la capa de operadora porque no depende de esa capa para reenviar mensajes. Cwtch. Session. Servidor doméstico de Matrix. La terminación del E2EE de Instagram por parte de Meta el 8 de mayo demostró que incluso un E2EE ya existente puede ser retirado por vía regulatoria de una gran plataforma. Los clientes abiertos con claves en manos del usuario no tienen la superficie arquitectónica para esa compulsión. **Firmware abierto sobre chips inspeccionables por el usuario.** GrapheneOS —Pixel 6+ con Android 16 en la vista previa 2026030501, con los Boletines de Seguridad de Android de abril a agosto de 2026 incluidos—. CalyxOS Android 16, compilación de prueba 7.2.1.0, publicada el 4 de mayo de 2026. /e/OS. LineageOS. OpenWRT. El informe "Bad Connection" de Citizen Lab del 23 de abril de 2026 documentó dos campañas de vigilancia del lado de la operadora —STA1, degradación de Diameter a SS7 en nueve países que actúan como "ghost operators" (operadores fantasma); STA2, SIMjacker sin clic mediante el applet SIM heredado del navegador S@T— que son invisibles para el Mobile Verification Toolkit, iVerify y Lookout cuando corren sobre iOS o Android de serie con firmware cerrado. El firmware abierto expone al escrutinio del usuario el comportamiento de la caché y de la base de datos de notificaciones. **Autenticación por hardware FIDO2.** El 7 de mayo de 2026 —Día Mundial de las Claves de Acceso de la Alianza FIDO— se habían desplegado cinco mil millones de claves de acceso en el ecosistema mundial. YubiKey. Nitrokey. SoloKey. Yubico ha distribuido más de treinta millones de llaves de hardware a lo largo de su historia. OpenAI añadió claves de acceso y llaves de hardware a ChatGPT el 4 de mayo con un pack de dos unidades YubiKey C NFC / C Nano de marca compartida a unos 68 dólares. Las credenciales ligadas a hardware sobreviven al compromiso de la SIM; STA1 y STA2 no alcanzan las cuentas protegidas por llave de hardware porque el segundo factor no vive en la SIM. El contrato de 12,2 millones de dólares del proyecto SAFE HAVEN del ICE con Edge Ops LLC para cartografiar las "daily routines, habits, and real-time locations" (rutinas diarias, hábitos y ubicaciones en tiempo real) de los migrantes es el modelo de amenaza. **Transportes resistentes a la censura.** Tor Browser 15.0.13 y 16.0a6: las versiones del 7 de mayo que corrigieron de urgencia vulnerabilidades críticas del núcleo de Linux, de Tor Browser y del cliente de Tor. V2Ray VLESS + Reality. Shadowsocks-2022. Trojan. WireGuard con obfsproxy. **Red superpuesta entre pares de URnetwork.** La publicación del servidor MCP de URnetwork del 19 de febrero de 2026 permite a clientes agénticos establecer sesiones VPN sobre la red superpuesta entre pares, abstrayendo el transporte por completo de la capa de operadora. El nivel Internet Pro de Irán, la ley rusa de detección de VPN por parte de los ISP del 15 de abril más el recargo móvil del 1 de mayo de 150 rublos por gigabyte por encima de 15 GB al mes, la «Gran Desconexión» china de abril 拔线潮, la propuesta europea Going Dark / ProtectEU que llega en el verano de 2026: ninguna de estas normas nombra la red superpuesta, porque no aparece como servicio público ni como operador registrado. La red superpuesta controlada por el usuario es invisible para la ley. **Monedas que preservan la privacidad sobre primitivas de autocustodia.** Bitcoin BIP324 v2, activado por defecto desde Core 27.0; la mayoría del tráfico global entre pares de Bitcoin está ya cifrado. Pagos silenciosos BIP352 de Bitcoin: recepción y envío en Core 28.0+, con los campos de datos de ajuste PSBTv2 de BIP376 y el formato de descriptor de BIP392 añadidos en 2026. Cake Wallet, primera implementación móvil; BlueWallet entregó soporte. FCMP++ de Monero en integración activa; la auditoría de Trail of Bits empezó el 11 de mayo y se extiende hasta el 22 de mayo: actualmente en el día 7 de 11. FCMP++ sustituye las firmas de anillo por pruebas de pertenencia a toda la cadena cuyo conjunto de anonimato es el conjunto UTXO completo —más de 150 millones de salidas de transacción, frente a las firmas de anillo de 16 señuelos usadas hoy—. Una auditoría limpia elimina la última objeción técnica significativa a las afirmaciones de privacidad a nivel de protocolo de Monero. Zcash Crosslink, Hito 4: desarrollando staking y tokenómica, con finalidad PoW + BFT ya integrada; Vitalik Buterin hizo su segunda donación a Shielded Labs el 6 de febrero de 2026, específicamente en apoyo de Crosslink. La carta del 7 de mayo de Keonne Rodriguez, cofundador de Samourai Wallet, desde la prisión federal de FPC Morgantown, pidiendo a la comunidad de Bitcoin 2 millones de dólares de apoyo para su deuda legal —con las esperanzas de indulto desvanecidas—, es el modelo de amenaza de lo que ocurre cuando se criminalizan las primitivas de autocustodia. **IA de inferencia local sobre cómputo controlado por el usuario.** DeepSeek V4 Pro —publicado con licencia MIT el 22 de abril, 1,6 billones de parámetros totales / 49.000 millones activos, contexto de un millón de tokens, 80,6 por ciento en SWE-Bench Verified, 90,1 por ciento en GPQA Diamond—. DeepSeek V4 Flash —284.000 millones totales / 13.000 millones activos—. Mistral Medium 3.5 —29 de abril, 128.000 millones de parámetros, 77,6 por ciento en SWE-Bench Verified—. Qwen 3.6 Max Preview —27 de abril, multilingüe en 201 idiomas—. Qwen 3.6 27B —77,2 por ciento en SWE-Bench Verified—. GLM-5.1 —744.000 millones en mezcla de expertos, primera entrada de código abierto en LMArena—. Kimi K2.6. OpenAI Privacy Filter —22 de abril, Apache 2.0, 1.500 millones de parámetros totales / 50 millones activos, ejecutable en el navegador vía transformers.js más WebGPU—. Donde no hay registro de terceros, no hay nada que citar judicialmente. La orden de producción de 20 millones de registros en OpenAI contra The New York Times, dictada el 5 de enero por el juez Sidney Stein, sigue vigente. La disponibilidad general de Anthropic Claude Cowork del 12 de mayo en SCIM, OpenTelemetry e Intune —y el lanzamiento de Claude for Small Business del 14 de mayo en QuickBooks, PayPal, HubSpot, Canva y DocuSign— son el despliegue corporativo del plano agéntico que motiva el contraataque de la inferencia local. **Identidad federada con divulgación selectiva.** W3C Verifiable Credentials 2.0 —Recomendación desde mayo de 2025, siete especificaciones en la familia—. Divulgación selectiva BBS+ de eIDAS 2.0 en finalización en el IETF. Privacy Pass. El nuevo mandato de abril de 2026 del Grupo de Trabajo de VC del W3C apunta a Recomendaciones de Render Method y Confidence Method para septiembre de 2026. El plazo de la CURP Biométrica mexicana del 30 de junio —43 días desde hoy, atando aproximadamente 127 millones de líneas móviles a biometría de rostro, huella dactilar e iris— es el modelo de amenaza. El despliegue del permiso de conducir móvil en Apple Wallet (trece estados más Puerto Rico activos a 1 de mayo de 2026; aceptación de la TSA en más de 250 aeropuertos) es el modelo de amenaza más cercano. No subas tu identidad al proveedor. **Servicios autoalojados.** Servidor doméstico de Matrix. Forgejo. Mailcow. Jitsi. Nextcloud. Mautic. SuiteCRM. Moodle community. Open edX. La federación acota el radio de impacto de cualquier compromiso de un único proveedor. El rescate de perímetro único de Canvas / Instructure, que afectó a 8.809 instituciones y que Instructure pagó el 11 de mayo —recibiendo "shred logs" (registros de destrucción) de entre 3,65 y 6,65 terabytes que cubren 275 millones de registros—, es el modelo de amenaza. **Malla y satélite en la capa de operadora.** Briar. Bridgefy. Meshtastic. Reticulum. GoTenna PRO. Starlink. El nivel Internet Pro de Irán, el corte de suministro eléctrico en las torres de Jartum en Sudán, los cortes rusos en 21 óblasts antes del Día de la Victoria, el apagón de móvil y SMS en Moscú el 9 de mayo, el apagón total de internet de cinco días en Tanzania que hizo posibles más de 518 muertes durante la violencia posterior a las elecciones del 29 de octubre de 2025: la capa independiente de la operadora es el contraataque estructural. **Agilidad criptográfica ante el fin de FIPS del 21 de septiembre.** ML-KEM (FIPS 203). ML-DSA (FIPS 204). SLH-DSA (FIPS 205). Estándares vigentes desde agosto de 2024. El ciclo medio de validación FIPS 140-3 es de aproximadamente 542 días según la referencia de principios de 2024. El despliegue preventivo de primitivas seguras frente a la computación cuántica es la única vía para atravesar el fin de FIPS. Veinticinco días para la expiración de la Sección 702. Treinta y nueve días para el precipicio del certificado de Secure Boot de Microsoft. Cuarenta y tres días para la CURP Biométrica de México. Cuarenta y cuatro días para la plena aplicación de MiCA. Cuarenta y cuatro días para la aplicación de la Declared Age Range API de Apple en Luisiana y Utah. Setenta y seis días para la aplicación del Reglamento de IA de la UE a los modelos GPAI. Ciento veintiséis días para el fin de FIPS 140-2. La pila de primitivas del lado del usuario no depende de en qué dirección corran esos relojes. Clientes abiertos. Firmware abierto. Llaves de hardware. Transportes resistentes a la censura. Moneda que preserva la privacidad. IA de inferencia local. Identidad federada con divulgación selectiva. Servicios autoalojados. Malla y satélite. Agilidad criptográfica. En la villa de Uagadugú, Atiana Serge Oulon fue golpeado con ramas de árbol. En Tanzania, 518 personas murieron durante un apagón total de internet de 5 días. En Irán, han pasado 80 días desde que el nivel Internet Pro de la capa de operadora dividió a la población en una casta de SIM blancas y el resto. En México, el 30 de junio, la biometría es la nueva SIM. Los calendarios procedimentales corren. La pila de primitivas del lado del usuario corre con independencia del despliegue.

Comics

#1Lo que cerró el jueves
#2La pila de veinticinco días