Skip to content

Estándar del diodo

Un atacante que vulnera una máquina rara vez quiere esa máquina. Quiere la siguiente. El movimiento lateral — pivotar desde un primer nodo comprometido hacia nodos más valiosos — es el patrón dominante en los informes modernos de brechas de seguridad 1.

El Estándar del Diodo elimina el pivote. En ingeniería eléctrica un diodo conduce corriente en una dirección y la bloquea en la otra. El Estándar del Diodo aplica la misma regla a los comandos en toda la familia de sistemas operativos de PointSav: el tráfico fluye de la autoridad al sujeto, y nunca al revés 2.

Un sistema operativo Sujeto no tiene código para iniciar una relación de autoridad: ni cliente shell, ni tabla de enrutamiento entre pares. El control ascendente no lo bloquea una regla de firewall — el código para expresarlo no existe en el Sujeto.

Para un comprador regulado la consecuencia es concreta. Una categoría entera de brechas se elimina por estructura, y una flota compleja sigue siendo auditable porque cada conexión obedece una sola regla uniforme. Este artículo cubre la jerarquía de autoridad, las tres categorías de tráfico, la eliminación estructural del movimiento lateral y el adaptador que hace cumplir el estándar.

La jerarquía

El Diodo es la topología fundacional de toda la familia de sistemas operativos — no una característica de un sistema, sino la ley que rige cómo todos se comunican.

Posición Sistema operativo Privilegio
Autoridad os-console y os-orchestration Emite comandos; recibe telemetría
Sujeto os-totebox, os-mediakit, os-privategit, os-infrastructure, os-network-admin Ejecuta comandos; emite telemetría; nunca origina un comando

Un Totebox no puede comandar a un MediaKit; un MediaKit no puede acceder a un Totebox. Un Sujeto comprometido no puede moverse lateralmente a otro Sujeto, porque la pila de protocolos no contiene lógica de enrutamiento para hacerlo.

Las tres categorías de tráfico

Tráfico Dirección Estado
Control descendente Autoridad → Sujeto Permitido: configuración, contenido, comandos, actualizaciones
Telemetría ascendente Sujeto → Autoridad Permitido pero estrictamente saneado: registros, latidos, estado
Control ascendente Sujeto → Autoridad Bloqueado estructuralmente: sin acceso shell, sin RPC, sin solicitudes de administración

El control ascendente está bloqueado porque el Sujeto es estructuralmente incapaz de iniciar una relación de autoridad. La ausencia es el control.

Por qué esto importa

El movimiento lateral — un atacante que compromete un nodo y lo usa para alcanzar nodos más valiosos — es el patrón dominante en los informes modernos de brechas 1. El Estándar del Diodo lo elimina estructuralmente.

Escenario Sin el Diodo Con el Diodo
Un plugin en os-mediakit es comprometido El atacante usa el túnel de gestión para llegar al os-totebox corporativo El adaptador no tiene ruta ascendente; el atacante queda contenido en el host público
Un kiosko Totebox es físicamente comprometido El atacante escanea la red local y pivota al MediaKit El Totebox del kiosko no puede enrutar a otros Sujetos; es un callejón sin salida
os-orchestration es comprometido El atacante tiene las claves de cada Totebox de la flota os-orchestration no tiene claves de Totebox; solicita capacidades firmadas por consulta, así que un compromiso completo no proporciona material de descifrado

El adaptador

El Diodo lo aplica un pequeño servicio conectable en caliente, service-pointsav-link (el paquete pointsav-protocol). Es el único código que traduce comandos de autoridad en operaciones ejecutables por el Sujeto.

Propiedad Comportamiento
Estado predeterminado No instalado; el Sujeto no tiene concepto de comunicarse con el exterior
Estado activado Conectado en caliente por el operador con un solo comando; pone al Sujeto bajo gestión de flota
Modo de fallo Si el adaptador falla, el enlace se corta limpiamente; el Sujeto continúa de forma autónoma; la superficie de gestión de flota queda oscura
Ruta del código La política del Diodo vive dentro del adaptador, no en el kernel del SO — puede actualizarse sin tocar el resto del sistema

El estándar universal

El Diodo no es una característica del MediaKit ni del Totebox; se aplica de forma idéntica a cada sistema operativo os-*. El mismo paquete service-pointsav-link, con diferentes enlaces de política, se sitúa entre cualquier par de nodos que se comuniquen.

Este único estándar uniforme es la razón por la que una flota compleja sigue siendo auditable: cada conexión tiene el mismo aspecto y obedece las mismas reglas.

Véase también

  • os-family-overview — los ocho sistemas operativos que gobierna la topología del Diodo
  • machine-based-auth — el sistema de autorización basado en hardware con el que trabaja el Diodo
  • deployment-patterns — los patrones de implementación de flota que aplican la disciplina del Diodo
  1. MITRE. 'ATT&CK Tactic: Movimiento Lateral (TA0008).' MITRE Corporation, 2023. https://attack.mitre.org/tactics/TA0008/ 2

  2. Rose, S. et al. 'Arquitectura de Confianza Cero.' NIST SP 800-207, 2020. https://doi.org/10.6028/NIST.SP.800-207

Important Information

Important Information

Corporate structure. PointSav Digital Systems ("PointSav") is a trade name of Woodfine Capital Projects Inc. ("Woodfine"). PointSav does not itself offer, sell, or solicit any security. Any securities offering associated with Woodfine's real-property direct-hold solutions is made exclusively by Woodfine, and only by means of the applicable Private Placement Memorandum.

No investment advice. This wiki's content is provided for engineering, operational, research, and development purposes. Nothing on this wiki constitutes investment advice or a solicitation to invest in any Woodfine partnership or direct-hold solution.

Intellectual property. The PointSav name, trade name, wordmark, and marks, together with all current and future PointSav- and Totebox-branded products, services, and offerings — and the software, source code, documentation, design system, and all related materials — are proprietary to Woodfine and its affiliates, except for components identified as open source. No rights are granted except as expressly set out in a written license or agreement. See TRADEMARK.md in this repository for the full trademark notice.

Open source components. Portions of the platform are made available under permissive open-source licenses identified in the accompanying repository. Use of those components is governed by their respective license terms.

No warranty; informational use. Content on this wiki is provided for general informational purposes only and does not constitute a representation, warranty, or commitment with respect to product functionality, availability, pricing, or roadmap. Some articles describe planned or intended features, capabilities, and milestones — language such as "planned," "intended," "targeted," "may," and "expected" marks this forward-looking content, which is subject to change and does not constitute a commitment regarding future performance.

Confidentiality. Where an article describes an operational or deployment detail that is not intended for public disclosure, that article is not published on this wiki. Content here is general-purpose engineering documentation, not customer-specific configuration.

Jurisdiction. Woodfine Capital Projects Inc. is organized in British Columbia, Canada. References to the Sovereign Data Foundation on this wiki describe a planned or intended initiative only, not a current equity holder or active governance body.

Changes to this notice. PointSav may update this notice from time to time; the version posted on this page governs.

Not a filing system. This wiki is not a securities filing system, an electronic disclosure repository, or a substitute for SEDAR+ or any other regulatory filing system. Formal securities filings are made through the applicable regulatory filing system, not through this wiki.

Full disclaimer. This notice supplements, and does not replace, the full Disclaimers article. In the event of any conflict, the full Disclaimers article governs.

Read the full disclaimer →