Lo que ya podés usar hoy
- La autorización de un efecto exacto, en funcionamiento ahora a través del servicio MCP: una operación, una autoridad, un vencimiento, un uso.
- Evidencia firmada de qué se autorizó y qué pudo establecer el Guardian, verificable offline y sin cuenta.
- Seis operaciones de proveedor, cada una con una autoridad que fija el protocolo y que quien llama no puede bajar.
Qué fija un mandato
Cinco preguntas, respondidas antes de que el agente arranque.
Una delegación que no podés leer es una delegación que no podés revocar. El contrato la convierte en un artefacto: cinco ejes, todos explícitos, todos firmados juntos.
Qué puede cambiar
Cada paso nombra una operación canónica y los parámetros exactos que quedan ligados a ella. No es una capacidad, ni un scope, ni una categoría de acción: es un efecto, identificado por digest.
Sobre qué recursos
Cada paso lleva su lista de recursos. Un paso aprobado para una cuenta, un rol o un cliente no se traslada a otro, y el Guardian rechaza la discrepancia antes de contactar al proveedor.
Durante cuánto tiempo
El contrato tiene hora de emisión y vencimiento. Después no se envía ningún paso nuevo: no hay ventana de gracia ni renovación desde adentro de la tarea.
Con qué aprobaciones y presupuesto
La autoridad la fija el protocolo por operación; no la elige quien llama. El presupuesto es durable y atómico por tenant, tarea, revisión y paso: comprometido significa consumido más lo reservado que sigue pendiente o incierto.
Cómo se comprueba el resultado
El adaptador relee al proveedor para establecer qué pasó. Un timeout se reconcilia, nunca se reintenta a ciegas, y un resultado ambiguo queda indeterminado en lugar de redondearse a éxito.
Cómo corre
Revisar
Una persona lee el mandato: los pasos, los recursos, la ventana, las aprobaciones y el presupuesto. Mientras es borrador no corre nada.
Aprobar
La aprobación fija una revisión. Cambiar cualquier paso produce una revisión nueva para revisar: un contrato aprobado no se edita en el lugar.
Correr adentro
El agente propone pasos. Cada uno sigue produciendo su propio Execution Grant de un solo uso y su propio Action Receipt. Lo que queda fuera del contrato se rechaza.
Los límites, dichos sin vueltas
Qué no hace un mandato.
Nunca baja un umbral de autoridad
Aprobar un mandato no convierte un paso que necesita MFA o quórum en uno que no los necesita. La autoridad la fija el protocolo por operación: una tarea más larga no compra una aprobación más barata.
No hay subdelegación
Un mandato, un Guardian, un presupuesto. Un agente dentro de un contrato no puede pasarle una parte a otro agente, y una tarea no puede levantar un segundo punto de ejecución.
Lo que lee no puede ampliarlo
Documentos, salida de herramientas, contenido web y memoria son entradas, nunca autoridad. Una instrucción que aparece dentro de algo que el agente leyó es dato: no extiende el contrato, diga lo que diga.
Un mandato firmado puede ser igual dañino
Autorizar no prueba verdad, benignidad ni corrección. Un contrato acota la autoridad; no establece que aprobarlo haya sido una buena idea.
Para quién es esto
Quien se come el riesgo casi nunca es quien aprobó la tarea.
Cuando un agente emite un reembolso, cambia los accesos de alguien o edita infraestructura, la consecuencia le cae a un cliente, a un compañero o a un tercero que nunca estuvo en la conversación. Un mandato vale la pena porque ellos también pueden leerlo: qué puede cambiar, sobre qué recursos, durante cuánto tiempo y qué pasa si sale mal. Un límite que sólo puede inspeccionar el proveedor es un límite que protege al proveedor.
SecureStamp lee qué está pidiendo una acción. No juzga si quien la pide tiene razón, no decide qué contenido es verdadero, y no exige ninguna credencial profesional para usarse. Acotar lo que puede causar el software no es acotar lo que alguien puede decir.
Presupuesto
Un presupuesto de seguridad no es billing. Es durable y atómico por tenant, tarea, revisión y paso: no es un contador en memoria ni uno por agente. Comprometido significa consumido más lo reservado cuyo resultado sigue pendiente o incierto, así el mismo grant no puede reservar dos veces. Si el almacenamiento o la revocación no están disponibles, no se envían efectos nuevos.
Estados
Una tarea está siempre en exactamente uno de estos, y la transición es lo que registra el ledger.
- draft
- approved
- running
- paused
- completed
- revoked
- expired
Qué hace el lector local, y qué no
Un lector local explica qué está pidiendo un pedido. No autoriza, y en este perfil un hallazgo aislado, una abstención o una lectura parcial no bloquean, revocan ni fuerzan aprobaciones extra sobre un efecto ya aprobado y dentro del contrato. Funciona con reglas sobre una cantidad acotada de texto, así que la truncación y la falta de evaluación se muestran en vez de esconderse. La ausencia de hallazgo nunca es permiso: un efecto fuera de contrato se rechaza haya visto algo el lector o no.
Límite de la evidencia
Un Action Receipt prueba lo que pasó por un Guardian enrolado y el resultado que ese Guardian pudo establecer. No prueba que no haya ocurrido nada fuera de ese camino, ni establece propiedad legal de la cuenta del proveedor. Las amenazas fuera de la garantía se nombran en lugar de insinuarse: el administrador del host, un Guardian o firmante comprometido, acciones tomadas fuera del camino enrolado, un canal lateral no observado, y el daño que el propio mandato ya permitía.
Estado
Esta página describe un diseño. El esquema del contrato existe y sus límites se verifican en tests; la ejecución de un mandato delegado contra un proveedor real no fue evaluada, y hasta que lo sea este perfil queda etiquetado como simulado. No extrapolamos un resultado desde un mock ni desde otro conector, y los fixtures de aprobación no son MFA ni quórum reales.
La especificación
Los campos del contrato, la canonicalización, el vínculo entre mandato, paso y efecto, la máquina de estados y la revocación están especificados en el sitio de la fundación.
Leer la especificaciónYa disponible
La autorización de un efecto único — un efecto exacto, una autoridad, un vencimiento, un uso — ya está en funcionamiento hoy a través del servicio MCP.
Ver Execution Authorization para agentes