Diez días
La aritmética es simple.
El viernes 22 de mayo el Senado levantó la sesión por el receso del Memorial Day (Día de los Caídos). La cámara regresa el martes 2 de junio. La Sección 702 de la Ley de Vigilancia de Inteligencia Extranjera expira el viernes 12 de junio.
Del 2 al 12 de junio hay diez días naturales. Dos de ellos son fin de semana. Uno —el 2 de junio— es el día en que la cámara reanuda la sesión, tradicionalmente media jornada dedicada a votaciones de trámite y a la organización de las comisiones. La ventana efectiva de trabajo para la acción en el pleno sobre la reautorización de la §702 es de unos ocho días.
La cuenta atrás de 20 días que la edición del sábado de esta publicación documentó bajo el título «Veinte días, una opinión clasificada» se convierte en diez días en cuanto se reanuda el periodo de sesiones del Senado.
La declaración del senador Ron Wyden del 19 de mayo, en la que prometía que «tendré más que decir sobre esto la semana que viene», llega el lunes 25 de mayo: el Memorial Day. La primera oportunidad procesal de Wyden en la cámara es el martes 2 de junio. El intervalo entre la «semana que viene» prometida por Wyden y la oportunidad procesal de actuar sobre ella es de catorce días naturales.
La opinión del Tribunal de Vigilancia de Inteligencia Extranjera fechada el 17 de marzo de 2026 —el documento situado en el centro del acuerdo negociado de desclasificación que produjo la prórroga de 45 días el 30 de abril— sigue clasificada. La ventana de desclasificación acelerada de quince días venció el viernes 15-16 de mayo. El Director de Inteligencia Nacional no ha desclasificado. El Fiscal General no ha desclasificado. La directora de Inteligencia Nacional, Tulsi Gabbard, está «trabajando diligentemente para desclasificar», según el comunicado que la ODNI dio a Breitbart el 21 de mayo. No hay fecha comprometida.
El debate sobre la reautorización de los próximos diez días hábiles se celebrará sobre un programa cuya resolución judicial reciente el Congreso no puede ver.
El receso y el plazo que venció
Conviene nombrar con claridad la arquitectura negociada que hay detrás de estos hechos aritméticos.
El 20 de abril de 2026 era la fecha original de expiración de la Sección 702. El Senado negoció por consentimiento unánime una prórroga de reautorización de 45 días hasta el 12 de junio. El precio del bloqueo retirado por el senador Wyden —la condición que permitió la aprobación por consentimiento unánime— fue una ventana de desclasificación acelerada de 15 días sobre la opinión del FISC del 17 de marzo. El presidente del Comité de Inteligencia del Senado, Tom Cotton (R-AR), y su vicepresidente, Mark Warner (D-VA), escribieron el 1 de mayo una carta conjunta al Director de Inteligencia Nacional y al Fiscal General solicitando la desclasificación en el plazo acordado.
El reloj de 15 días se agotó el 15-16 de mayo. La opinión siguió clasificada. La Administración no anunció ningún retraso. Sencillamente no actuó.
El calendario del Senado a partir del 19 de mayo es el hecho operativo. El receso del Memorial Day empieza el viernes 22 de mayo. La sesión pro forma bloquea cualquier solicitud controvertida de consentimiento unánime: cualquier miembro puede oponerse y detener la actividad. La vía procesal para una tramitación en comisión (mark-up) de la §702 durante el receso no existe. La cámara regresa el martes 2 de junio.
La promesa de «la semana que viene» de Wyden, hecha el martes 19 de mayo, se refería naturalmente a la semana laboral del 25 al 29 de mayo. El Memorial Day, el día 25, y el receso durante toda la semana hacen que el primer día procesal de Wyden dentro del Senado sea el 2 de junio.
La decisión de la Administración de no desclasificar en el plazo negociado ha producido una ventana dentro de la cual el receso saca por completo de la cámara la conversación de supervisión sobre la §702. Cuando el Senado regrese, la opinión del FISC puede seguir clasificada, y quedarán diez días para la acción en el pleno sobre un programa cuya resolución judicial subyacente el Congreso no puede ver.
Esa es la noticia estructural de hoy.
El argumento escéptico
La crítica al receso del Memorial Day merece una respuesta en su forma más fuerte.
La versión más sólida del argumento se apoya en cuatro afirmaciones.
Uno: el receso del Memorial Day es el calendario normal del Senado. Todas las legislaturas del Senado se detienen durante la semana del Memorial Day. No es una anomalía; es el ritmo institucional.
Dos: la reautorización de la §702 de 2024 funcionó atravesando el calendario normal de recesos del Senado. Hay precedente de actuación del Senado sobre la §702 en torno a un receso. El patrón no carece de antecedentes.
Tres: las sesiones pro forma pueden en principio dar cabida a mociones de trámite; si el Comité de Inteligencia del Senado quisiera actuar, la vía existe.
Cuatro: los mecanismos de transición de la expiración prolongan las facultades hasta el 31 de marzo de 2027. La fecha límite del 12 de junio es un acontecimiento forzador, no el apagado operativo del programa.
Cada una de ellas es la forma más limpia del argumento. Cada una tiene una respuesta.
Respuesta a la afirmación 1: el planteamiento no es que el receso sea anómalo. El planteamiento es que la ventana negociada de desclasificación de 15 días se diseñó para terminar antes del receso, de modo que el Senado pudiera examinar la resolución del FISC durante un periodo de trabajo. La estructura del plazo daba por hecho que el ejecutivo cumpliría. El incumplimiento del plazo negociado por parte de la Administración interactúa con el receso normal para producir una ventana de actuación —los ocho días hábiles a partir del 2 de junio— críticamente corta para la consideración legislativa de una resolución judicial recién divulgada.
Respuesta a la afirmación 2: 2024 tenía circunstancias distintas. El debate de reautorización de 2024 se produjo con otra situación en cuanto a resoluciones del FISC. La ventana negociada de desclasificación de 15 días del ciclo de 2026 fue una palanca estructural de la que 2024 no disponía. La palanca ha vencido.
Respuesta a la afirmación 3: la sesión pro forma bloquea las solicitudes controvertidas de consentimiento unánime. La objeción de un solo miembro detiene la actividad. La vía procesal para una tramitación en comisión de la Sección 702 durante la sesión pro forma no existe. La dirección del Comité de Inteligencia del Senado no ha dado señales de querer usar ninguna vía de ese tipo, y el silencio de Cotton desde el 15 de mayo —el silencio del presidente de la comisión competente, del propio partido de la Administración— es la ruptura estructural que esta publicación documentó el sábado.
Respuesta a la afirmación 4: la cláusula de transición de la expiración es un hecho procesal, no una defensa del plazo de desclasificación incumplido. Una expiración limpia reabre la arquitectura al debate; una prórroga favorable al ejecutivo en los términos de la Administración —sin la desclasificación negociada— la cierra. El peso político de dejar caducar la §702, incluso hacia la ventana de transición, es la palanca que Wyden intenta accionar. La disyuntiva estructural entre «el ejecutivo fuerza una prórroga en sus términos» y «el Congreso deja expirar la §702, transita hasta marzo de 2027 y lo reconsidera» es la pregunta que resolverá la ventana de diez días.
El argumento escéptico es real. La respuesta es estructural. La reautorización depende de si el Congreso puede ver lo que el tribunal resolvió.
Lo que halló el tribunal
La sustancia de la opinión del FISC —lo que el Congreso quiere desclasificado y lo que el público sigue sin poder ver— es la noticia de fondo bajo la cuenta atrás del receso.
La información que salió a la luz a través del New York Times el 9 de abril y que se detalló después en el artículo de Brent Skorup en The American Prospect el 11 de mayo enmarca el hallazgo operativo: la «herramienta de filtrado» del FBI empleada para consultar datos de la Sección 702 funcionaba de tal modo que las consultas sobre personas estadounidenses no se contabilizaban, ni se rastreaban, ni se auditaban como exigían los compromisos procesales de la recertificación. El Departamento de Justicia tuvo conocimiento del problema en agosto de 2024. La opinión del FISC del 17 de marzo aprobó la recertificación del programa a la vez que documentaba preocupaciones sobre las prácticas de consulta del FBI.
La declaración de Wyden del 19 de mayo nombra el patrón concreto que se ha reportado: más de 14.000 comunicaciones de personas estadounidenses consultadas sin orden judicial, incluidas comunicaciones de periodistas estadounidenses, miembros del Congreso y miembros de jurados de acusación. El andamiaje conceptual de Skorup capta la cuestión jurídica: si todas las consultas del FBI contra la base de datos de la §702 cuentan a efectos de las cifras de supervisión de la §702, o solo las consultas que devuelven información sobre personas estadounidenses. La definición más estrecha ha sido la práctica histórica de notificación de la comunidad de inteligencia. La definición más amplia es la cuestión jurídica operativa. La opinión del FISC es el documento que determina cuál de las dos rige.
Lo que se ha contado al público: que el FISC planteó preocupaciones sobre cómo hace las consultas el FBI. Lo que no se ha contado al público: qué dice realmente la resolución del tribunal sobre ese patrón.
Eso es lo que la clasificación ha mantenido fuera del debate de reautorización de la Sección 702. Los diez días a partir del 2 de junio son la ventana dentro de la cual esa resolución se hace pública o sigue clasificada durante la votación de la expiración.
La ola de parches
El mismo viernes en que el Senado levantó la sesión, la capa institucional de la cadena de proveedores registró el ritmo semanal más alto que esta publicación viene documentando.
Tres vulnerabilidades CVSS 10.0 en UniFi. Ubiquiti publicó el viernes actualizaciones de seguridad de emergencia para tres fallos de máxima gravedad en UniFi OS que afectan a unas 100.000 pasarelas de red expuestas a internet. Las vulnerabilidades permiten la ejecución remota de código sin autenticación contra el plano de gestión de la pasarela. Los dispositivos UniFi están ampliamente desplegados en redes de pequeñas y medianas empresas, redes domésticas de gama alta y ubicaciones periféricas de grandes empresas. Hay parches disponibles; la cadencia de despliegue depende de la actuación de cada operador.
Explotación activa de la CVE-2026-9082 de Drupal. La CISA añadió la CVE-2026-9082 de Drupal al catálogo de Vulnerabilidades Explotadas Conocidas el viernes 22 de mayo, con un plazo de remediación para la Rama Ejecutiva Civil Federal el 27 de mayo —martes—, de cuyos días uno (el lunes) es el Memorial Day. Se ha observado explotación masiva: unos 15.000 intentos en 65 países durante la ventana de divulgación. Drupal sostiene una parte significativa de la infraestructura web federal y corporativa.
Exchange OWA, día 10. La CVE-2026-42897 de Microsoft Exchange Server —el fallo de suplantación en Outlook Web Access, con raíz en un cross-site scripting— sigue en su día 10 de explotación activa sin parche definitivo. El plazo de la Rama Ejecutiva Civil Federal es el 29 de mayo, cinco días a partir de hoy. Microsoft solo ha entregado mitigación automática para los clientes con el servicio Exchange EM activado; para el resto, pasos de mitigación manual. El ciclo de parcheo del fabricante va por detrás del reloj del regulador por tercera semana consecutiva.
Doble día cero en Microsoft Defender. La CVE-2026-41091 (elevación de privilegios) y la CVE-2026-45498 (denegación de servicio) están ambas en el catálogo KEV de la CISA con un plazo FCEB del 3 de junio, diez días a partir de hoy. La propia herramienta de seguridad, en el catálogo federal de explotación activa. Microsoft está desplegando los parches.
Cisco Secure Workload CVE-2026-20223 — CVSS 10.0. Divulgada el jueves 21 de mayo. Aviso extraordinario del PSIRT de Cisco; parche de emergencia el mismo día.
Ataque a la cadena de suministro Megalodon. El compromiso de la cadena de suministro de GitHub del 18 de mayo —reportado por primera vez a comienzos de semana y con su alcance completo conocido el viernes— envió 5.718 commits maliciosos a 5.561 repositorios de GitHub en una ventana de seis horas, a través de cuentas de mantenedores comprometidas. El patrón de ataque fue una operación automatizada de rociado de commits que aprovechó los tokens de los flujos de trabajo de GitHub Actions. La mayoría de los repositorios afectados eran proyectos pequeños de código abierto; la preocupación es el radio de impacto aguas abajo.
Compromiso de la cadena de suministro de Laravel-Lang. Entre el viernes y el sábado, los atacantes publicaron más de 700 versiones maliciosas del popular paquete de internacionalización de Laravel. La cadena de ataque llega a las dependencias de aplicaciones PHP de todo el ecosistema Laravel. La mitigación exige una auditoría manual de dependencias en cada operador aguas abajo.
Publicación del Coinbase Cartel. El viernes 22 de mayo el grupo de extorsión Coinbase Cartel publicó a Panasonic Avionics Corporation y a Robinsons Singapore entre sus nuevas víctimas en su portal de filtraciones de la dark web. El patrón coincide con la cadencia de ShinyHunters / Anodot / TeamPCP: compromiso de un proveedor SaaS que produce brechas en los inquilinos aguas abajo.
La ola del viernes al sábado es un techo, no lo típico. Tres divulgaciones de CVSS 10.0 en dos fabricantes, más la explotación masiva activa de una cuarta CVE con plazo federal, más un ataque a la cadena de suministro de 5.718 commits, más el compromiso de Laravel-Lang con más de 700 versiones maliciosas, más el ciclo de publicación del Coinbase Cartel: así es un «fin de semana fuera de turno» cuando las instituciones se anclan a los días laborables y los adversarios son continuos.
Los plazos FCEB en torno a los que se agrupa todo esto: Drupal el 27 de mayo (con el Memorial Day descontado), Exchange el 29 de mayo (el viernes siguiente al regreso del receso) y Defender el 3 de junio (posreceso). Las tres ventanas de remediación caen dentro del periodo hábil de diez días posterior al receso en el que también opera el debate de reautorización de la §702.
Los aciertos institucionales
La arquitectura institucional no está fallando de forma universal esta semana. Tres aciertos corrieron en paralelo a la ola de parches.
Operación Saffron. Una operación policial coordinada en dieciséis países incautó la infraestructura del servicio First VPN, incluidos 33 servidores en varias jurisdicciones. Unas 5.000 cuentas de usuario comprometidas. 506 paquetes de inteligencia sobre usuarios compartidos con cuerpos policiales nacionales mediante el FBI FLASH-20260521-001 (21 de mayo). Un administrador ucraniano detenido. Conexión operativa con el ransomware como servicio Phobos. El desmantelamiento es la segunda incautación de un servicio de VPN en 2026: el marco jurídico es que el servicio era infraestructura afiliada conocida del ransomware, no una herramienta de privacidad.
Desmantelamiento de Fox Tempest por Microsoft. El martes 19 de mayo, la Unidad de Delitos Digitales de Microsoft desarticuló una operación criminal de firma como servicio que llevaba aproximadamente un año vendiendo certificados fraudulentos de firma de código. Más de 1.000 certificados fraudulentos revocados en el desmantelamiento. Los clientes pagaban entre 5.000 y 9.000 dólares por certificado. Conexión operativa con los afiliados de ransomware Rhysida y Vanilla Tempest. Las órdenes de incautación de Microsoft afectaron a unos 92 dominios de internet.
Detención por la botnet Kimwolf. Krebs on Security adelantó la noticia el jueves 21 de mayo: Jacob Butler, de 23 años, detenido en relación con la botnet Kimwolf que produjo el ataque DDoS récord de 30 Tbps de finales de 2025. Acusación federal desprecintada. El evento de DDoS de 30 Tbps desde una sola fuente registrado por Cloudflare fue el mayor ataque de origen único de la historia.
La arquitectura institucional produce desmantelamientos coordinados cuando funciona. La asimetría está en que los desmantelamientos exigen coordinación multijurisdiccional en plazos de semanas o meses, mientras el bando de la amenaza itera dentro de la ventana entre desmantelamientos. El patrón estructural: los aciertos llegan despacio, por cooperación institucional; los fallos llegan de forma continua, por ritmo asimétrico.
La capa de los países receptores
El patrón arquitectónico que esta publicación viene documentando se acumula al margen del calendario del Senado estadounidense.
Irán — día 86. La arquitectura de tres niveles Internet Pro / VPN comercial sigue operativa. Los profesionales autorizados, afiliados al IRGC y al MCI, reciben ancho de banda de lista blanca a unos 0,20 € por gigabyte. El público general se ve empujado a las VPN comerciales, a unos 75 € al mes: unas 12,5 veces la tarifa por ancho de banda. La caracterización como «apartheid digital» sigue circulando en la prensa internacional. La revista Time publicó esta semana (el 21 de mayo) un artículo sobre el coste del internet en Irán bajo el marco del «Estrecho de Ormuz». El daño económico acumulado supera los 1.000 millones de dólares según las estadísticas del Gobierno iraní; la estimación del Quincy Institute se acerca más a los 5.200 millones acumulados. El nivel de lista blanca del internet blanco —para acceder solo a servicios domésticos aprobados por el Estado— sigue operativo a escala.
México — 37 días para la CURP Biométrica. Unos 127 millones de líneas de telefonía móvil deben registrar la CURP biométrica con rostro, huella e iris antes del 30 de junio o quedarán suspendidas el 1 de julio. Esta semana no se han publicado estadísticas de registro. El recurso constitucional de la sociedad civil mexicana continúa sin haber obtenido una suspensión efectiva. La postura de cumplimiento de los operadores sigue siendo heterogénea: AT&T encabeza con un 29 por ciento de registro, Bait un 28 por ciento, Telcel un 19 por ciento y Movistar un 16 por ciento, según las cifras más recientes reportadas. Telcel perdió 1,2 millones de altas de líneas en el primer trimestre de 2026, una señal medible de rechazo de los usuarios en el mayor operador de América Latina.
Rusia — día 39 de la aplicación de la detección de VPN por los ISP. Según el seguimiento continuado de Meduza y Roskomsvoboda, el mandato del 15 de abril sigue operativo en los principales proveedores de servicios. 22 de las 30 aplicaciones Android más populares de Rusia vigilan ya el estado de la VPN en la capa de aplicación. Telegram sigue bloqueado; se sigue empujando la aplicación estatal de mensajería MAX. La actualización de abril de Telegram, que disfraza su tráfico como tráfico de navegador, sigue siendo la contramedida operativa para los usuarios.
Níger — día 16. La suspensión de nueve medios internacionales decretada el 8 de mayo por el Observatoire Nationale de la Communication —France 24, Radio France International, Agence France Presse, TV5 Monde, Jeune Afrique, Mediapart, LSI Africa, TF1 Info y France Afrique Média— sigue vigente. Níger es el segundo país que más periodistas encarcela del África subsahariana, según el censo del Comité para la Protección de los Periodistas del 1 de diciembre de 2025.
Burkina Faso — día 19. El veto permanente a TV5 Monde del 5 de mayo sigue en vigor. El informe de RSF del 6 de mayo documentó nuevas detenciones, entre ellas la del periodista Atiana Serge Oulon.
Pakistán — 689 casos bajo la PECA. La Pakistan Press Foundation mantiene el seguimiento. El informe de Freedom Network del 29 de abril documentó la contracción continuada de la libertad de prensa.
Tanzania — informe de la Comisión de Investigación retenido. El informe de la Comisión de Investigación del 23 de abril —518 muertos, entre ellos 502 civiles, 16 miembros de las fuerzas de seguridad y 21 niños, en la violencia poselectoral tras el 29 de octubre de 2025— sigue sin hacerse público. X (Twitter) continúa suspendido en Tanzania.
Hong Kong — descifrado forzado bajo la Ley de Seguridad Nacional. La ley de seguridad nacional de Hong Kong operacionaliza ya el descifrado forzado contra particulares. La propiedad arquitectónica: acceso a nivel de dispositivo a los contenidos cifrados en la capa del proceso legal.
Cada régimen con su propio reloj. Cada patrón acumulándose. La propiedad arquitectónica común: control en la capa intermediaria del operador, la plataforma, el registro, la radiotelevisión, el dispositivo o el informe.
La cadena de protocolos
El mismo viernes en que el Senado levantó la sesión, la capa de protocolos del lado del usuario entregó dos acontecimientos de calado.
La auditoría de Trail of Bits sobre FCMP++ de Monero se cerró el viernes 22 de mayo. El encargo de once días (del 12 al 22 de mayo) sobre la integración en producción de FCMP++ 1a/1b en monero-project/monero se cerró sin hallazgos públicos inmediatos: la práctica habitual es una ventana de publicación de 2 a 6 semanas tras el encargo. El cambio de protocolo sustituye la firma en anillo con 16 señuelos por una prueba de pertenencia a toda la cadena, cuyo conjunto de anonimato es el conjunto completo de UTXO, unos 150 millones de salidas de transacción: una expansión del anonimato del emisor de unos 9,4 millones de veces. El objetivo de bifurcación dura en la red principal es el segundo semestre de 2026, condicionado a la remediación que exija la auditoría.
La testnet NU7 de Zcash se lanzó el viernes 22 de mayo. Shielded Labs activó la red de pruebas de NU7, la siguiente actualización de consenso tras los principales cambios anteriores del protocolo. La arquitectura Crosslink Milestone 4 (PoW + finalidad BFT; la donación de Vitalik Buterin del 6 de febrero apoyó la actualización) continúa. La activación de la testnet es el precursor operativo de la activación en la red principal prevista para más adelante en 2026.
Tor Browser 15.0.14 — publicado el 19 de mayo. La versión de seguridad de cadencia habitual. El Tor Project anunció por las mismas fechas una campaña de financiación colectiva para diez proyectos de libertad en internet: desarrollo sostenido por donaciones de la capa de transporte resistente a la censura.
Cifrado de extremo a extremo DAVE de Discord. El despliegue activado por defecto del 19 de mayo para unos 200 millones de usuarios activos mensuales continúa extendiéndose por regiones; es el mayor despliegue en una sola semana de infraestructura de cifrado de extremo a extremo sobre una base de usuarios no especializada desde que Signal lo activó por defecto.
Pagos silenciosos BIP352 de Bitcoin — adopción en Core 28.0+. La serie de la primavera de 2026 sigue desplegándose. El P2P cifrado v2 BIP324 (activado por defecto desde Core 27.0) es ya la mayoría del tráfico entre pares de Bitcoin en el mundo.
Sparse Post-Quantum Ratchet (SPQR) + PQXDH + Doble Ratchet de Signal: el Triple Ratchet. El endurecimiento poscuántico de Signal sigue iterando.
Publicación por etapas en npm — fusionada el 22 de mayo. La cadena de publicación con barrera de 2FA cerró una clase de ataques por compromiso de cuentas de mantenedores como los que produjeron las oleadas de Megalodon y Laravel-Lang. Defensa en la capa del registro de paquetes frente a los ataques a la cadena de suministro que documenta la columna de la ola de parches.
Las versiones mensuales de GrapheneOS continúan. GrapheneOS 2026050900 (9 de mayo) y la base de CalyxOS 7.2.1.0 del 4 de mayo.
Otros en curso. Firmware YubiKey 5.8. Finalización en el IETF de la divulgación selectiva BBS+ para eIDAS 2.0, en marcha. Los estándares ML-KEM, ML-DSA y SLH-DSA están vigentes desde agosto de 2024.
La cadena de protocolos entregó dos avances mayores en la capa de consenso (cierre de la auditoría de Monero y testnet NU7 de Zcash) el mismo viernes en que el Senado levantó la sesión. La pila de primitivas del lado del usuario funciona de forma continua sobre la arquitectura de auditoría, al ritmo del viernes, con independencia del calendario institucional.
El turno de fin de semana
El patrón asimétrico de esta semana —ola de parches concentrada en viernes, receso que empieza en viernes, plazos FCEB agrupados en torno al regreso posreceso— es la forma operativa de una propiedad estructural que esta publicación lleva varias ediciones nombrando.
Las instituciones se anclan a los días laborables. Los ciclos de parcheo de los fabricantes, los protocolos de divulgación de CVE, la dotación de personal informático federal, los periodos de sesiones del Congreso, los plazos regulatorios, los procedimientos judiciales: todo se agrupa de lunes a viernes, con caídas bruscas los fines de semana y durante los festivos. La plantilla de la CISA se ha reducido en torno a un tercio tras el cierre del Gobierno; la cobertura de fin de semana ya era mínima y ahora es crítica.
El bando de la amenaza no tiene una restricción equivalente. El despliegue de ransomware se concentra en el fin de semana en todos los datos de seguimiento del sector, y la ventana asimétrica de explotación entre el cierre del ritmo de parcheo del viernes y el arranque del ciclo de respuesta del lunes produce la franja más explotada de la semana. La investigación de Sysdig sobre la CVE-2026-44338 de PraisonAI de esta semana —3 horas y 44 minutos desde la divulgación hasta un exploit funcional durante una ventana de fin de semana— es un dato operativo más del patrón.
La brecha entre el tiempo medio hasta la explotación y el tiempo medio hasta la remediación es máxima los fines de semana. El domingo es el día de mayor apalancamiento del bando de la amenaza.
Este patrón se agrava cuando los calendarios institucionales se cierran de formas inusuales. El receso del Memorial Day retira una semana laboral completa de la ventana de reautorización de la §702. Los plazos FCEB de Drupal (27 de mayo) incluyen el Memorial Day en el calendario de remediación. El regreso a la cámara el 2 de junio deja solo diez días naturales hasta la expiración de la §702.
La conclusión estructural: la arquitectura que no depende del calendario institucional es la que atraviesa la ventana asimétrica sin perder ritmo.
La arquitectura que no depende del calendario
El argumento de cierre es simple.
El Congreso está en receso. El ejecutivo no desclasificará. El reloj de la FCEB corre. La ola de parches avanza. Los compromisos de la cadena de suministro se propagan. El ataque Megalodon envió 5.718 commits a 5.561 repositorios en seis horas mientras el Senado levantaba la sesión.
La pila de primitivas del lado del usuario funcionó sin interrupción durante esa misma ventana del viernes.
Clientes abiertos con claves en poder del usuario. Signal, Tuta, Proton, Threema, Briar 1.5.17, Cwtch, Session, servidor doméstico de Matrix, DAVE de Discord para unos 200 millones de usuarios activos mensuales. La defensa de la capa cifrada de extremo a extremo frente a la exfiltración de datos del lado del servidor por ataques a la cadena de suministro SaaS como Anodot o Megalodon es estructural.
Firmware abierto sobre chips inspeccionables por el usuario. GrapheneOS en Pixel 6+ con Android 16. CalyxOS con Android 16. /e/OS. LineageOS. OpenWRT. Inspección de la superficie de ataque en la capa de operador que el firmware cerrado no permite.
Autenticación por hardware FIDO2. 5.000 millones de passkeys desplegadas en el Día Mundial de la Passkey de la FIDO Alliance, el 7 de mayo. Más de 30 millones de YubiKey enviadas a lo largo de su historia. Credenciales ligadas al hardware que sustituyen a la biometría tras brechas como la exposición de 1,8 millones de huellas dactilares de NYC Health + Hospitals.
Transportes resistentes a la censura. Tor Browser 15.0.14 (19 de mayo). La superposición entre pares de URnetwork. V2Ray VLESS+Reality. Shadowsocks-2022. Trojan. WireGuard con obfsproxy. La publicación del servidor MCP de URnetwork del 19 de febrero permite a los clientes agénticos establecer sesiones de VPN sobre la superposición entre pares, abstrayendo el transporte de la capa de operador. La superposición no aparece en ningún registro de operadores de servicio público: ni en la §702, ni en el nivel Internet Pro de Irán, ni en la ley rusa de detección de VPN por los ISP del 15 de abril.
Monedas que preservan la privacidad sobre primitivas de autocustodia. El tráfico P2P cifrado v2 BIP324 de Bitcoin, activado por defecto, es ya la mayoría del tráfico global de Bitcoin. Pagos silenciosos BIP352 de Bitcoin en Core 28.0+. Auditoría de Trail of Bits sobre FCMP++ de Monero cerrada el viernes; red principal en el segundo semestre de 2026. Crosslink Milestone 4 de Zcash y testnet NU7 lanzada el viernes.
IA de inferencia local sobre cómputo controlado por el usuario. DeepSeek V4 Pro (MIT, ejecutable en el navegador). Mistral Medium 3.5. Qwen 3.6 Max Preview. GLM-5.1. OpenAI Privacy Filter (Apache 2.0, ejecutable en el navegador vía transformers.js + WebGPU). La contramedida arquitectónica frente a los servicios alojados en la nube, donde la ruta de registro en un tercero es el vector de ataque del proceso legal.
Identidad federada con divulgación selectiva. W3C Verifiable Credentials 2.0 (Recomendación desde mayo de 2025). Finalización en el IETF de BBS+ para eIDAS 2.0. Privacy Pass. El modelo de amenaza de la CURP Biométrica mexicana.
Servicios autoalojados. Servidor doméstico de Matrix. Forgejo. Mailcow. Jitsi. Nextcloud. Mautic. SuiteCRM. Moodle. Open edX. La federación acota el radio de impacto de la cadena de suministro: la tendencia del +60 por ciento en cadena de suministro del DBIR.
Malla y satélite en la capa de operador. Briar (Bluetooth, wifi, Tor). Bridgefy. Meshtastic. Reticulum. GoTenna PRO. Starlink. La capa independiente del operador frente al día 86 de Irán, el día 16 de Níger, el día 19 de Burkina Faso y el día 39 de Rusia.
Agilidad criptográfica. ML-KEM. ML-DSA. SLH-DSA. Triple Ratchet de Signal (Sparse Post-Quantum Ratchet + Doble Ratchet + PQXDH). Expiración de FIPS 140-2 el 21 de septiembre, 120 días a partir de hoy. Objetivo del Día Q: 2029.
Ambas cadenas funcionaron esta semana. La capa institucional funcionó fallando: desclasificación que no llega, plazos FCEB comprimidos por el receso, ola de parches en su techo. La pila del lado del usuario funcionó entregando: auditoría de Monero cerrada, testnet NU7 de Zcash lanzada, Tor 15.0.14 publicado, DAVE de Discord desplegándose, publicación por etapas de npm fusionada.
La pelea por la §702 durante los próximos diez días consiste en si el Senado puede ver la resolución sobre un programa que el ejecutivo no le quiere enseñar. La arquitectura es la respuesta que no exige pedir permiso.
Diez días.
El Senado regresa el martes 2 de junio.
La opinión del FISC puede seguir clasificada.
La pila de primitivas del lado del usuario entrega igualmente.
URnetwork es una superposición entre pares para el transporte resistente a la censura. La publicación del servidor MCP del 19 de febrero de 2026 permite a los clientes agénticos establecer sesiones de VPN sobre la superposición entre pares, abstrayendo el transporte de la capa de operador. URnetwork no aparece en el registro de operadores de servicio público de ninguna de las normas citadas en este artículo.
https://ur.io