Entrega gobernada: encargo, pliego, orden de trabajo y testigo

Cómo se encarga un trabajo sin fiarse del informe de quien lo hace: los términos se declaran antes y fuera de quien ejecuta, una persona firma el pliego, las comprobaciones deciden si está hecho y el testigo deja un recibo que se puede verificar.

← La escalera · Desarrolla: 5 · Acreditación, 2 · Reflexión

Por qué importa

Dos ejes. Uno es el sujeto — lo que el proyecto es: axiomas, decisiones, estado. El otro es el acto — lo que el proyecto hace: los DAGs tipados que corren contra ese sujeto y comprueban si sigue diciendo la verdad. Ontología y reflexión son ejes co-iguales: ninguno es primario. Pero co-igual es una afirmación sobre rango, no sobre conexión. Dos ejes de igual estatura, flotando uno junto al otro, no son un sistema. Son dos archivadores en la misma sala.

Lo que los hace una sola cosa es una costura — y la costura no es un concepto. Es una firma.

El acto debe rendir cuentas al sujeto

Cada vez que el lado-acto cambia el sujeto — una transición de estado ganada, una decisión aceptada, una cosecha aplicada — algo tiene que hacer ese cambio responsable. No "fue un buen cambio" (eso viene después, y de los humanos). Primero y estructuralmente: quién lo hizo, sobre qué, y cuándo. Sin eso, la reflexión puede reescribir la ontología y no dejar rastro de autoría — y una ontología que puedes reescribir anónimamente no es un sujeto, es una pizarra.

Así que cada mutación de estado de tier-2 lleva un testigo Ed25519: una firma sobre el actor, los parents (los predecesores causales de la mutación) y el tiempo, plegada en un oplog DAG reproducible. La costura entre los dos ejes es criptográfica. No le tomas la palabra al bucle de que la actualización ocurrió honestamente — la compruebas.

Firmar la mutación, no el artefacto

Este es el movimiento que separa a ontoref de todo lo adyacente, y merece precisión, porque los vecinos todos firman algo:

  • ADR tooling (adr-tools, Log4brains) captura el porqué — la decisión — y nunca el acto que la siguió.
  • Atestación de cadena de suministro (SLSA, in-toto, cosign) firma el binario — la salida — no el momento en que cambió el estado arquitectónico.
  • Git firma opcionalmente el commit — el diff — sin precondiciones tipadas y sin noción del estado que mutó.
  • GRC / SIEM guardan logs de proceso, mutables, sin prueba por mutación.

Cada uno firma un sustantivo. El testigo firma el verbo en la costura — el instante en que una decisión se vuelve mutación del sujeto. Por eso "por qué se decidió" y "quién lo mutó, firmado" acaban en el mismo grafo reproducible: puedes caminar de un cambio de estado a la decisión que lo autorizó y al actor que lo realizó, y cada arista es demostrable. Ninguna otra herramienta pone la razón y el acto en una estructura atestiguada.

Lo que la firma no prueba

Aquí la disciplina importa más que la criptografía. Un testigo prueba quién cambió qué, desde qué estado previo, cuándo. No prueba que el cambio fuera correcto, sabio o verdadero. Los validadores sellados por el testigo son estructurales, no de veracidad — atestan que un trozo acotado de estado sostiene una forma declarada, nunca que la decisión detrás fuera buena.

Este es el axioma del límite de la herramienta aplicado a una firma: una mutación atestiguada todavía puede ser un error. Lo que ganas no es infalibilidad — es responsabilidad que no puedes repudiar. Sabes exactamente de quién fue el error, sobre qué, y cuándo, y puedes reproducir el grafo hasta el momento en que entró. Confundir "firmado" con "correcto" es el error que la costura está diseñada para prohibir: acota la culpa, no el juicio. Conocer ese límite es lo que mantiene honesta a la cripto.

La costura es lo que hace confiable el bucle

Recuerda el bucle. Declarar, correr, cosechar, actualizar — y la advertencia de que una actualización que nadie puede rastrear no vale más que la afirmación caduca a la que reemplaza: una reescritura que no puedes auditar es solo deriva con marca de tiempo más fresca. El testigo es la respuesta a esa advertencia. La ontología en t+1 puede confiar en lo que la reflexión en t le entregó porque el traspaso está firmado: actor, parents, tiempo. El bucle no es meramente un ciclo que corre; es un ciclo cuya cada vuelta deja una traza que puedes auditar. Quita la costura y on+re es un rumor que resulta repetirse. Ponla y el rumor se vuelve registro.

Y la costura está construida para sobrevivir a su propia primitiva. El esquema del testigo está etiquetado, así que el día que Ed25519 deba ceder ante una firma post-cuántica, la historia reproducible sobrevive la migración — la forma de la prueba persiste mientras su contenido, el algoritmo, se cambia debajo. Esa es la tensión forma-vs-contenido hecha mecánica: la forma de la responsabilidad es permanente; las matemáticas que la implementan son reemplazables.

El hilo es una firma

Forma y flujo no se funden en la costura — se cosen. La ontología sigue siendo el sustantivo, la reflexión sigue siendo el verbo, y entre ellos corre un hilo que puedes tirar para rastrear cada puntada de vuelta hasta la mano que la hizo. Esa es la diferencia entera entre un sistema que afirma coherencia y uno que puede probarla: no un argumento mejor, uno firmado. Dos ejes se vuelven un sistema exactamente donde ya no puedes cambiar uno sin que el otro sepa quién eres.

Qué lo sostiene

Decisiones de arquitectura

  • ADR-063 — «The Work-Order Governance Unit — Constrain an Agent by an Externally-Owned Contract and a Witnessed Deliverable, Not by Trust»
  • ADR-066 — «Governed Delivery — the Work-Order Unit Promoted to an Enforcing Executor: the Check Decides, Never the Reporter»
  • ADR-070 — «Delivery Trees Declare Owner, Reproduction and Witness — the Site's Publication Pipeline Is Governed, Not Remembered»
  • ADR-047 — «Cryptographic Agility — Scheme-Tagged Witnesses with Ed25519 Default and ML-DSA-65 FIPS Plug-In»

Procedimientos

  • governed-delivery — 8 pasos, 2 a cargo de una persona
  • coordinated-delivery — 11 pasos, 1 a cargo de una persona
  • ordinary-act — 3 pasos, 0 a cargo de una persona

Vocabulario

  • Encargo — Paraguas de la unidad de gobierno que constriñe a un agente comprobando el entregable contra términos explícitos en vez de fiarse del operario.
  • Pliego — La capa de términos de un Encargo: alcance (contexto mínimo + objetivo en una frase), un contrato refutable (una comprobación de máquina, esquema o restricción) y el modo de validación ('Maquina | 'Adversario, firmado o no).
  • Orden de Trabajo (OT) — La capa de ejecución de un Encargo, ejecutada bajo un Pliego: prescindible, acotada, propiedad del agente.
  • Testigo verificado — Acta de un acto, direccionada por contenido y firmada con Ed25519, depositada en la costura witness-as-axis.

Nodos del grafo

Cómo se ejecuta

ontoref mode show governed-delivery
minisign -S -m .governance/<SOW>.ncl
minisign -V -p .governance/witness.pub -m .governance/<SOW>.ncl -x .governance/<SOW>.ncl.minisig
minisign -V -p .governance/witness.pub -m .governance/receipts/<WO>.jsonl -x .governance/receipts/<WO>.jsonl.minisig

Lo que ninguna comprobación contesta

5 · Acreditación Si el camino acreditado es ALCANZABLE, y para este proyecto sólo lo es a medias. La mitad del compromiso funciona (la extracción sella _refs.ncl y una puerta previa al commit lo exige), mientras que el testigo por actor está en el nivel 2, detrás de POST /ops, y ningún servicio lo ejecuta: las comprobaciones de arriba pasan sobre un esquema y una clave pública mientras el acto para el que existen está dormido. Ese hueco es una decisión pendiente, no un esfuerzo pendiente, y ningún FileExists lo dirá nunca.

2 · Reflexión Si los modos declarados se EJECUTAN de verdad. Un modo que nadie invoca está inerte, no en reposo, y la diferencia es invisible para una comprobación sobre declaraciones: medido el 2026-08-14, governed-delivery se ejecutó dos veces en seis semanas mientras generate-article se ejecutó veintiséis, y los dos estaban igual de presentes en disco.

Esta página no está escrita aquí: se proyecta de .ontoref/positioning/keys.ncl, de los peldaños que desarrolla en .ontoref/reflection/ladder.ncl y de las decisiones, procedimientos y términos que nombra.

Usamos cookies para que este sitio funcione, entender el uso del servicio y apoyar acciones de marketing. Política de cookies para más información.