El plazo incumplido
El viernes 15 de mayo de 2026 fue el día quince.
Día quince de un reloj que arrancó el 30 de abril de 2026, la jornada en que el senador Ron Wyden retiró su bloqueo a una prórroga de reautorización de 45 días de la Sección 702 por consentimiento unánime, con la condición de que la Administración Trump desclasificara en quince días la opinión del 17 de marzo de 2026 del Tribunal de Vigilancia de Inteligencia Extranjera. La ventana se cerró el viernes 15-16 de mayo. La opinión sigue clasificada.
El senador Wyden, el 19 de mayo de 2026:
«Espero que mis colegas —y el público estadounidense— se alarmen con lo que halló el FISC cuando la opinión se desclasifique. »Todos los miembros del Congreso deberían tenerlo presente cuando examinen la legislación de reautorización de la Sección 702 en los próximos días… »Tras la reautorización más reciente, la Sección 702 se usó para acceder a más de 14.000 comunicaciones de personas estadounidenses sin orden judicial, comunicaciones que incluían las de periodistas estadounidenses, miembros del Congreso y miembros de jurados de acusación. El pueblo estadounidense merece saber que este Tribunal ha documentado violaciones graves de la ley por parte del FBI al realizar esas consultas. »Tendré más que decir sobre esto la semana que viene».
Hoy es sábado 23 de mayo de 2026. La semana que viene empieza el lunes 25 de mayo, dentro de dos días. La expiración firme del 12 de junio está a veinte días.
El Director de Inteligencia Nacional no ha desclasificado. El Departamento de Justicia no ha desclasificado. El presidente del Comité de Inteligencia del Senado, Tom Cotton (R-AR), no ha hecho declaraciones públicas desde el plazo del 15-16 de mayo. El vicepresidente del Comité de Inteligencia del Senado, Mark Warner (D-VA), no se ha pronunciado. El debate de reautorización se está celebrando sobre un programa cuya resolución judicial reciente el Congreso no puede ver.
Esa es la entradilla de este artículo. Todo lo demás es el contexto arquitectónico que hay detrás.
Lo que halló el tribunal
La opinión del FISC situada en el centro del plazo incumplido era la resolución anual estándar de recertificación de la Sección 702, fechada el 17 de marzo de 2026 y sacada a la luz por la información del New York Times del 9 de abril. El tribunal aprobó la recertificación de la Sección 702 —es decir, el programa sigue operando bajo la autorización judicial— a la vez que señalaba preocupaciones significativas sobre las prácticas de consulta del FBI contra el corpus de la Sección 702.
Brent Skorup, escribiendo en The American Prospect el 11 de mayo, planteó el andamiaje conceptual: el debate consiste en si todas las consultas del FBI contra la base de datos de la §702 cuentan a efectos de las cifras de supervisión de la §702, o solo aquellas que devuelven información sobre personas estadounidenses. La distinción es determinante. La comunidad de inteligencia ha comunicado históricamente sus recuentos de consultas usando la definición más estrecha. Los reformistas de la sociedad civil sostienen que la definición más amplia es la cuestión jurídica operativa. La opinión del FISC, según la caracterización de Wyden, aborda exactamente esto: las condiciones bajo las cuales el FBI puede consultar la base de datos de la §702 buscando identificadores de personas estadounidenses.
La declaración de Wyden del 19 de mayo nombra el patrón concreto que se ha reportado: más de catorce mil comunicaciones de personas estadounidenses consultadas sin orden judicial, incluidas comunicaciones de periodistas estadounidenses, miembros del Congreso y miembros de jurados de acusación. La cifra procede de escritos que se hicieron visibles durante el ciclo de reautorización anterior. El patrón es lo que la opinión del 17 de marzo parece abordar estructuralmente.
Lo que se ha contado al público: que el FISC planteó preocupaciones sobre cómo hace las consultas el FBI. Lo que no se ha contado al público: qué dice realmente la resolución del tribunal sobre ese patrón.
Esa es la sustancia de la pelea por la desclasificación.
El acuerdo
El acuerdo del 29-30 de abril que produjo el plazo incumplido es en sí mismo la noticia estructural.
La Sección 702 iba a expirar el 15 de abril de 2026. El Senado negoció por consentimiento unánime una prórroga de reautorización de 45 días hasta el 12 de junio. El precio del bloqueo retirado de Wyden —la condición que permitió la aprobación por consentimiento unánime— fue una ventana de desclasificación acelerada de 15 días sobre la opinión del FISC del 17 de marzo. El presidente del Comité de Inteligencia del Senado, Cotton (R-AR), y el vicepresidente Warner (D-VA) escribieron el 1 de mayo una carta conjunta al Director de Inteligencia Nacional y al Fiscal General solicitando la desclasificación en el plazo acordado.
El plazo llegó el 15-16 de mayo. La opinión siguió clasificada. La Administración no anunció ningún retraso. Sencillamente no actuó.
La respuesta por defecto ante este tipo de plazo incumplido es alegar que las opiniones del FISC están clasificadas de forma rutinaria, lo cual es cierto en el plano sistémico e irrelevante en este caso. La desclasificación era el precio negociado de la prórroga. La clasificación por defecto no es una defensa frente al incumplimiento de un compromiso legislativo.
La lectura más limpia es la que Wyden dejó por escrito el 19 de mayo: el ejecutivo optó por no cumplir la condición bajo la cual el Senado concedió la reautorización. El presidente del Comité de Inteligencia del Senado, Cotton, no ha defendido desde entonces la decisión del ejecutivo. El silencio es la ruptura estructural: acuerdo bipartidista firmado, ejecutivo que lo ignora, y el presidente de la comisión competente del Senado sin decir en público si el acuerdo sigue obligando.
Ese es el hecho arquitectónico. El debate de reautorización continúa durante los próximos veinte días sin la visión del FISC sobre las prácticas de consulta del FBI.
El argumento escéptico
El debate de reautorización de la §702 lleva el tiempo suficiente en marcha como para que la versión más fuerte del argumento de cada bando esté por escrito. El artículo debe enfrentarse al mejor argumento a favor de mantener la §702 sin cambios, o se leerá como militancia y no como análisis.
El argumento más sólido se apoya en tres afirmaciones.
Uno: la Sección 702 produce una parte sustancial del Informe Diario del Presidente. La comunidad de inteligencia ha descrito históricamente esa proporción como cercana al sesenta por ciento, una cifra reportada, discutida y revisada a lo largo de sucesivos ciclos de reautorización, pero cuyo orden de magnitud el Comité de Inteligencia del Senado no discute en las sesiones informativas clasificadas. El argumento: un programa que produce ese volumen de inteligencia no puede ser mermado sin coste operativo.
Dos: la crítica que exige orden judicial para las consultas confunde una consulta contra una base de datos recopilada legalmente con una orden para una recopilación nueva. El marco de la comunidad de inteligencia: la recopilación de la §702 se hace contra objetivos extranjeros bajo certificaciones aprobadas judicialmente; las consultas son búsquedas contra material lícito ya recopilado. Exigir una orden judicial para las consultas sobre personas estadounidenses contra una base de datos lícita crea una nueva capa de fricción sin corregir ningún problema subyacente de recopilación.
Tres: incluso si la expiración del 12 de junio se produce sin reautorización, las facultades de la §702 transitan hasta el 31 de marzo de 2027 bajo la arquitectura de prórroga existente. El peso político de dejar caducar la §702 es más escenográfico que operativo.
Cada una de ellas es la forma más limpia del argumento. Cada una tiene una respuesta del otro bando.
La respuesta al argumento de la cuota del PDB: la proporción comunicada por la comunidad de inteligencia ha variado según el ciclo y según qué administración defendía el caso. La cifra no es auditable por el Congreso fuera de las sesiones informativas clasificadas, y los analistas de la sociedad civil han señalado una ambigüedad significativa en cómo se calcula. El argumento de la utilidad no es un argumento contra la reforma de la supervisión.
La respuesta al marco de las consultas como órdenes judiciales: esa es exactamente la cuestión que aborda la opinión del FISC. La posición reformista se ha ido afinando a lo largo de varios ciclos: una orden judicial con causa probable para las consultas sobre personas estadounidenses, no una orden con causa probable para la recopilación de la §702 en sí. El paquete de reforma de 2026 sobre la mesa es más estrecho que el marco de «convertir la §702 en un régimen de órdenes judiciales domésticas» que la comunidad de inteligencia ha usado en su réplica. La opinión del FISC es el documento operativo. Sin desclasificación, el público no puede evaluar si la réplica de la comunidad de inteligencia responde a lo que el tribunal realmente halló.
La respuesta al argumento de la cláusula de transición: la cláusula de transición es un hecho procesal, no una defensa del plazo de desclasificación incumplido. Una expiración limpia reabre la arquitectura al debate; una prórroga en los términos del ejecutivo —sin la desclasificación negociada— la cierra. El peso político de dejar caducar la §702 es la palanca que Wyden intenta accionar con el calendario de su «semana que viene».
La defensa más fuerte de la Sección 702 se apoya en la utilidad productiva del programa. La crítica más fuerte de la Sección 702 se apoya en que el FISC ha dictaminado, en una opinión concreta, que las prácticas de consulta del FBI no cumplen la ley. El debate de reautorización de los próximos veinte días dependerá de cuál de los dos marcos pueda ver el Congreso, y la desclasificación es la puerta.
La columna de los países receptores
Mientras Washington debate si el Senado puede ver una opinión clasificada, la capa de los países receptores se construye a escala.
Irán — día 85. La arquitectura de tres niveles Internet Pro / VPN comercial sigue operativa. Los profesionales autorizados, afiliados al IRGC y al MCI, reciben ancho de banda de lista blanca a unos 0,20 € por gigabyte. El público general se ve empujado a las VPN comerciales, a unos 75 € al mes: unas 12,5 veces la tarifa por ancho de banda. Sina Toosi, del Quincy Institute, calificó el sistema de «apartheid digital» en un análisis del 12 de mayo. La pérdida económica acumulada estimada supera los 5.200 millones de dólares según Donya-ye Eghtesad. El nivel de lista blanca del internet blanco —para acceder solo a servicios domésticos aprobados por el Estado— sigue operativo a escala.
México — 38 días para la CURP Biométrica. Unos 127 millones de líneas de telefonía móvil deben registrar la CURP biométrica con rostro, huella e iris antes del 30 de junio o quedarán suspendidas. El registro está por debajo del 10 por ciento del total, según la información del periodista mexicano Ignacio Gómez Villaseñor. Operador por operador: AT&T al 29 por ciento, Bait al 28 por ciento, Telcel al 19 por ciento y Movistar al 16 por ciento. Telcel perdió 1,2 millones de altas de líneas en el primer trimestre de 2026, una señal medible de rechazo de los usuarios. Un tribunal federal revocó una orden de suspensión anterior el 16 de marzo. El recurso constitucional de la sociedad civil mexicana está en marcha, pero no ha producido una suspensión.
Rusia — el mandato del 15 de abril de detección de VPN por los ISP, operativo. Según la información de Meduza y Roskomsvoboda, la ley se está aplicando en los principales proveedores de servicios: Yandex, VK, Sberbank, Gosuslugi, Ozon, Wildberries, Aviasales y los Ferrocarriles Rusos. Según el seguimiento de mayo de esos mismos medios, 22 de las 30 aplicaciones Android más populares de Rusia vigilan ya el estado de la VPN en la capa de aplicación. El recargo al tráfico de VPN móvil previsto para el 1 de mayo se aplazó, pero la infraestructura arquitectónica para aplicarlo ya está instalada. Se sigue empujando la aplicación de mensajería MAX, controlada por el Estado, pese a sus funciones de vigilancia documentadas.
Níger — día 15. La suspensión de nueve medios internacionales decretada el 8 de mayo por el Observatoire Nationale de la Communication —France 24, Radio France International, Agence France Presse, TV5 Monde, Jeune Afrique, Mediapart, LSI Africa, TF1 Info y France Afrique Média— sigue vigente. Níger es el segundo país que más periodistas encarcela del África subsahariana, según el censo del CPJ del 1 de diciembre de 2025.
Burkina Faso — día 18. El veto permanente a TV5 Monde del 5 de mayo sigue en vigor. El informe de RSF del 6 de mayo documentó nuevas detenciones, entre ellas la del periodista Atiana Serge Oulon.
Pakistán — la oleada de la PECA continúa. La Pakistan Press Foundation registra 233 incidentes entre enero de 2025 y abril de 2026. El informe de Freedom Network del 29 de abril documentó la contracción continuada de la libertad de prensa.
Tanzania — informe de la Comisión de Investigación retenido. El informe de la Comisión de Investigación del 23 de abril —518 muertos, entre ellos 502 civiles, 16 miembros de las fuerzas de seguridad y 21 niños, en la violencia poselectoral tras el 29 de octubre de 2025— sigue sin hacerse público. X (Twitter) continúa suspendido en Tanzania.
La propiedad arquitectónica común a todos estos regímenes es el control de la capa intermediaria. El Estado controla el operador, la plataforma, el registro, la radiotelevisión o el informe. La pila de primitivas del lado del usuario —transportes resistentes a la censura, cifrado de extremo a extremo, malla y satélite, monedas que preservan la privacidad, identidad federada con divulgación selectiva— es la contramedida operativa.
Mientras Washington pelea por si una sola resolución del FISC puede desclasificarse, la arquitectura de la que esto forma parte se está desplegando a escala.
La columna de la ciber-semana
La misma semana en que venció el plazo de desclasificación de la §702, la capa institucional de credenciales y cadena de suministro registró fallos acumulados.
CVE-2026-20223 — Cisco Secure Workload — CVSS 10.0. Divulgada el jueves 21 de mayo. El producto de defensa perimetral de Cisco, la plataforma centralizada de aplicación de políticas y segmentación ampliamente desplegada en redes civiles federales y corporativas. CVSS 10.0 es la máxima puntuación de gravedad. Aviso extraordinario del PSIRT de Cisco; parche de emergencia publicado el mismo día.
Doble día cero en Microsoft Defender for Endpoint — CVE-2026-41091 y CVE-2026-45498. Añadidos al catálogo de Vulnerabilidades Explotadas Conocidas de la CISA el miércoles 20 de mayo. La propia herramienta de seguridad, en el catálogo federal de explotación activa: fallos de elevación de privilegios y de denegación de servicio divulgados junto a cinco CVE heredadas de 2008-2010. El equipo de Defender desplegó los parches en paralelo a la emergencia de Cisco.
Exchange OWA — CVE-2026-42897 — día 9 hoy, sin parche definitivo. Explotación activa desde el 14 de mayo. Plazo de remediación FCEB el 29 de mayo, seis días a partir de hoy. Microsoft ha entregado mitigación automática para los clientes con el servicio Exchange EM activado; para el resto, pasos de mitigación manual. El ciclo de parcheo del fabricante va por detrás del reloj del regulador por segunda semana consecutiva.
GitHub TeamPCP — 3.800 repositorios internos exfiltrados — confirmado el 21 de mayo. El vector: la cadena de suministro de la extensión Nx Console para VS Code (TanStack → Nx Console envenenada), instalada por un empleado de GitHub, con acceso a repositorios internos a escala credencial. Puesta a la venta en un mercado de extorsión de la dark web por 50.000 dólares. El compromiso de cadena de suministro de un proveedor SaaS más importante de 2026 hasta la fecha por número de repositorios.
Desmantelamiento de Fox Tempest por Microsoft — 19 de mayo. La Unidad de Delitos Digitales desarticuló una operación criminal de firma como servicio que llevaba aproximadamente un año en marcha. Más de 1.000 certificados fraudulentos de firma de código revocados en el desmantelamiento. Los clientes pagaban entre 5.000 y 9.000 dólares por certificado. Conexión operativa con los afiliados de ransomware Rhysida y Vanilla Tempest.
Operación Saffron — 19-20 de mayo. Una operación policial multinacional incautó el servicio First VPN, 33 servidores y unas 5.000 cuentas de usuario. Conexión con el ransomware como servicio Phobos. Coordinación de dieciséis países. La incautación es el segundo desmantelamiento de un servicio de VPN en 2026.
La propiedad arquitectónica: tres días cero simultáneos con CVSS ≥7,8 bajo explotación activa en dos grandes fabricantes, más un compromiso de cadena de suministro de 3.800 repositorios, más dos operaciones contra infraestructura criminal, más la filtración de credenciales de la CISA (siguiente sección), todo dentro de 96 horas. La cadena de parcheo de los fabricantes que esta publicación lleva documentando la última semana estaba fallando a la vez en la mediana, en la cola y en la crisis del momento.
La inversión de la CISA
El martes 19 de mayo, TechCrunch —seguido por Wired entre el 19 y el 20 de mayo— informó de que el propio repositorio Private-CISA de la CISA en GitHub había permanecido accesible públicamente durante unos seis meses, con credenciales de administrador de AWS GovCloud, contraseñas de bases de datos en texto plano y otros secretos operativos en el historial de commits.
La ventana de validez de las credenciales fue de unas 48 horas desde la divulgación hasta la remediación, según el propio informe de incidente de la CISA. El personal de la CISA rotó las credenciales y retiró el repositorio en cuanto se confirmó la exposición. Esa ventana de 48 horas de credenciales válidas —entre la divulgación y la rotación completa— es lo que la propia Directiva Operativa Vinculante 22-01 de la agencia exige a los operadores civiles federales.
La réplica arquitectónica se escribe sola. La agencia que publica el catálogo de Vulnerabilidades Explotadas Conocidas —la lista federal de explotación activa que impulsa la remediación de la FCEB en toda la rama ejecutiva— también falló en la disciplina de gestión de credenciales que sus propias directivas exigen a los demás. El fallo no es malicioso. El fallo es estructural: la misma cadena de parcheo de fabricantes que produce la cola de 18 años de la CVE-2008-4250 produce una exposición de credenciales dentro de la agencia encargada de limpiarla.
«Simplemente confíen en la comunidad de inteligencia» —la versión más fuerte del argumento a favor del statu quo de la §702— es el argumento paralelo de esa misma semana. La confianza institucional que se pide extender en el debate de reautorización de la §702 es la misma confianza institucional que produjo la filtración de credenciales de la CISA, la brecha de GitHub TeamPCP a través de una extensión instalada por un empleado de GitHub, la ventana operativa de un año de Fox Tempest y la explotación activa sin parchear de Exchange OWA en su día 9.
La respuesta estructural no es oponerse a toda institución. La respuesta estructural es reconocer que las instituciones funcionan sobre la misma arquitectura de cadena de proveedores que falla en todas las escalas temporales esta semana, y que la pila de primitivas del lado del usuario —lo que se entregó esa misma semana— es la alternativa operativa.
La cadena de protocolos
Cinco primitivas de privacidad del lado del usuario se entregaron o cerraron un ciclo de auditoría la misma semana en que fallaba la capa institucional.
DAVE de Discord — 19 de mayo. Cifrado de extremo a extremo desplegado en todas las llamadas de voz y vídeo de Discord. El protocolo DAVE (Discord Audio/Video End-to-end) fue auditado por Trail of Bits y su especificación está estandarizada en el IETF; llevaba meses en fase de vista previa y el anuncio del 19 de mayo lo activó por defecto en toda la plataforma. El cambio arquitectónico está en el tamaño de la base de usuarios: Discord tiene unos 200 millones de usuarios activos mensuales. El paso al cifrado de extremo a extremo por defecto en una de las mayores plataformas de voz y vídeo de consumo del mundo es el mayor despliegue en una sola semana de infraestructura de cifrado de extremo a extremo sobre una base de usuarios no especializada desde que Signal lo activó por defecto.
Tor Browser 15.0.14 — 19 de mayo. Versión de cadencia habitual con actualizaciones de seguridad. La versión anterior fue el parche de emergencia de Tor Browser 15.0.13 del 7 de mayo; la 15.0.14 endurece frente a los vectores derivados. La cadencia continua de publicación del Tor Project es en sí misma el ejemplo arquitectónico: código abierto, auditoría pública, desarrollo financiado por donaciones, verificación por múltiples actores.
FCMP++ de Monero — viernes 22 de mayo. Se cerró el encargo de once días de Trail of Bits sobre la integración en producción de FCMP++ 1a/1b. Segunda firma independiente (tras Veridise en 2025) sobre el protocolo que sustituye la firma en anillo con 16 señuelos por una prueba de pertenencia a toda la cadena: un conjunto de anonimato de unos 150 millones de UTXO, una expansión de unos 9,4 millones de veces. Informe previsto en 2 a 6 semanas. Objetivo de bifurcación dura en la red principal en el segundo semestre de 2026, condicionado a la remediación que exija la auditoría.
Pagos silenciosos BIP352 de Bitcoin. Continúan desplegándose en instalaciones de Core 28.0+. Las métricas de adopción de la serie de la primavera de 2026 siguen la curva de despliegue habitual. El protocolo P2P cifrado v2 BIP324 (activado por defecto desde Core 27.0) es ya la mayoría del tráfico entre pares de Bitcoin en el mundo.
Cashu / BOLT12 / mensajes directos de Nostr. Las casas de emisión de Cashu siguen federándose; la adopción de la codificación de ofertas BOLT12 continúa en la Lightning Network; la mensajería directa cifrada NIP-44 / NIP-17 / NIP-59 en Nostr es ya el modo por defecto en los clientes Damus y Amethyst.
El patrón: cinco primitivas de privacidad en la capa de protocolo entregadas en una ventana de 96 horas mediante gobernanza comunitaria de código abierto guiada por auditorías, sobre una arquitectura distinta a la de la cadena de parcheo de los fabricantes. La cadena de protocolos no necesita una desclasificación institucional para entregar.
El horizonte regulatorio
La expiración de la §702 no es el único plazo político que da forma a la arquitectura este trimestre.
Ley TAKE IT DOWN — día 5 hoy. La aplicación por la FTC entró hoy, 23 de mayo, en su día 5. Las quince plataformas señaladas en las cartas de advertencia del 11 de mayo siguen en postura de cumplimiento; otras doce plataformas de herramientas de desnudado (nudify) recibieron cartas de advertencia el 20 de mayo. El deber de retirada en 48 horas de imágenes íntimas no consentidas, con una sanción civil de 53.088 dólares por infracción. El portal de denuncias para consumidores takeitdown.ftc.gov está activo desde el 20 de mayo. La crítica de libertades civiles de la EFF, la ACLU, el CDT, el R Street Institute y el Free Speech Center sigue siendo estructural: la primitiva del deber de retirada está ya disponible por ley para futuras ampliaciones de alcance, y las plataformas cifradas de extremo a extremo no pueden cumplirla estructuralmente.
Aplicación del Reglamento de IA de la UE — 72 días hasta el 2 de agosto. Las obligaciones de los proveedores de IA de propósito general son exigibles el 2 de agosto de 2026. La postura de cumplimiento entre los desplegadores de modelos fundacionales está fragmentada: OpenAI, Anthropic, Google y Meta han publicado diversos marcos de documentación de transparencia; Mistral y Alibaba aún no han publicado divulgaciones equivalentes. La arquitectura de aplicación de la Comisión es la prueba del próximo trimestre.
«Going Dark» / ProtectEU de la UE. La ventana de propuestas legislativas del verano de 2026 se abre en cuestión de semanas. El documento del Consejo de noviembre de 2025 obtenido por Netzpolitik proponía una retención obligatoria de metadatos durante un año para los servicios en línea, con la inclusión de las VPN propuesta por algunos Estados miembros. El objetivo declarado de la Comisión para 2030: "lawful access to encrypted data", el acceso legal a los datos cifrados. La contramedida arquitectónica es la superposición controlada por el usuario (URnetwork, Tor, V2Ray VLESS+Reality, Shadowsocks-2022, WireGuard), que no aparece en ningún registro de operadores de servicio público.
Aplicación de la Ley de Seguridad en Línea del Reino Unido. Las actuaciones de Ofcom continuaron durante la ventana de mayo, aunque las actuaciones concretas del periodo del 20 al 23 de mayo no son la noticia principal de hoy. La interacción de la ley con las plataformas cifradas de extremo a extremo sigue siendo la cuestión arquitectónica sin resolver.
PECA de Pakistán y CoI de Tanzania. Cubiertos en la columna de los países receptores.
El patrón transversal a todas las políticas: todas las grandes jurisdicciones están superponiendo regulación de responsabilidad del intermediario sobre la misma superficie arquitectónica que la pila del lado del usuario está volviendo criptográficamente inalcanzable. La pelea por la §702 es la instancia estadounidense de la misma pregunta arquitectónica.
La pila del sábado
Los ciclos informativos del sábado tienen otro peso. Los ritmos de parcheo se concentran entre semana. El despliegue de ransomware se concentra en el fin de semana: la ventana asimétrica de explotación entre el final del ritmo de parcheo del viernes y el comienzo del ciclo de respuesta del lunes. La propiedad arquitectónica de la pila de primitivas del lado del usuario —clientes abiertos, firmware abierto, autenticación por hardware, transportes resistentes a la censura, monedas que preservan la privacidad, IA de inferencia local, identidad federada, servicios autoalojados, malla y satélite, agilidad criptográfica poscuántica— es que no depende de la cadencia de parcheo entre semana. La arquitectura de auditoría ratifica las actualizaciones a su propio ritmo.
Esta semana, la pila entregó DAVE de Discord activado por defecto, Tor Browser 15.0.14, el cierre de la auditoría de FCMP++ de Monero, la adopción continuada de los pagos silenciosos BIP352 de Bitcoin y la expansión de la federación Cashu / BOLT12 / NIP-44 de Nostr. La cadena de los fabricantes entregó un CVSS 10.0 de Cisco, el doble día cero de Microsoft Defender en el KEV, Exchange OWA en su día 9 sin parche, la filtración de credenciales de la CISA con una ventana de 48 horas de claves válidas, los 3.800 repositorios de GitHub TeamPCP, el desmantelamiento de Fox Tempest y la incautación de la Operación Saffron.
La capa institucional funcionó fallando esta semana. La pila del lado del usuario funcionó entregando esta semana.
Ambas cadenas funcionan. La arquitectura es la elección.
El debate de reautorización de la §702 de los próximos veinte días dependerá de si el Senado puede ver una opinión clasificada que documenta cómo funciona en la práctica la capa institucional del ejecutivo. La respuesta estructural a esa pregunta —sea «sí» o «no» la respuesta a «¿podemos ver la resolución?»— es la arquitectura que no exige pedir permiso. La pila del lado del usuario entrega de forma continua mediante gobernanza comunitaria de código abierto, verificación guiada por auditorías y desarrollo financiado por donaciones. La capa institucional entrega mediante el parcheo de los fabricantes, resoluciones clasificadas y prerrogativa ejecutiva.
Wyden, 19 de mayo: «Todos los miembros del Congreso deberían tenerlo presente cuando examinen la legislación de reautorización de la Sección 702 en los próximos días».
Hoy es sábado 23 de mayo.
La «semana que viene» de Wyden llega el lunes.
Veinte días hasta el 12 de junio.
El Senado verá lo que el ejecutivo decida desclasificar.
La pila del lado del usuario entrega igualmente.
URnetwork es una superposición entre pares para el transporte resistente a la censura. La publicación del servidor MCP del 19 de febrero de 2026 permite a los clientes agénticos establecer sesiones de VPN sobre la superposición entre pares, abstrayendo el transporte de la capa de operador. URnetwork no aparece en el registro de operadores de servicio público de ninguna de las normas citadas en este artículo.
https://ur.io