Skip to content

PointSav Documentation

The engineering library for the PointSav platform — operating systems and services for regulated businesses that own their data, their AI, and their record-keeping outright. Where the monorepo holds the code, this wiki holds the reasoning: architecture, services, security, and the governance commitments that bind future development.

Emparejamiento como permiso

El emparejamiento como permiso es el principio detrás de la admisión de nodos basada en máquinas de la plataforma. Un emparejamiento criptográfico entre dos nodos es el permiso; su ausencia hace estructuralmente imposible la conexión — no acceso denegado, sino la inexistencia de un camino para siquiera preguntar. No hay lista central de control de acceso consultada en tiempo de solicitud, ni búsqueda de roles en la ruta de conexión. Un nodo que nunca completó la ceremonia de emparejamiento no puede ser instruido por nada, porque nada tiene forma de alcanzarlo. Esa propiedad de seguridad se sostiene incluso si cualquier otra capa del sistema tiene un error. El modelo es el patrón formalmente probado de Capacidades de Objeto, desplegado en producción en Fuchsia OS, seL4 y WireGuard.

El principio fundamental

En la mayoría de los sistemas de control de acceso, llega una solicitud, el sistema busca si el solicitante tiene permiso y permite o rechaza la solicitud. La búsqueda requiere una autoridad central.

El emparejamiento como permiso elimina la búsqueda. Dos nodos se comunican solo si ya se ha establecido un emparejamiento criptográfico entre ellos. Si no existe emparejamiento, no existe conexión y no se realiza solicitud. La pregunta "¿tiene este nodo permiso para alcanzar a aquel nodo?" tiene una respuesta estructural: comprobar si existe un emparejamiento.

Este es el modelo de Capacidades de Objeto — un patrón de seguridad formalmente probado descrito por Mark S. Miller en Capability Myths Demolished (2003).1 El axioma central: la conectividad genera conectividad. El objeto A puede enviar un mensaje a B solo si A posee una referencia a B. Sin la referencia, la conexión es estructuralmente imposible.

Admisión de nodos mediante ceremonia de emparejamiento

La manifestación real de este principio en la plataforma es la admisión de nodos basada en máquinas. Un nodo nuevo completa una ceremonia de emparejamiento frente a un servicio de aprobación antes de poder unirse a la red — no se une primero para recibir permisos después. Hasta que esa ceremonia se completa y se aprueba, el nodo no tiene ningún camino hacia la red para solicitar nada.

Esta es una instancia concreta y más acotada del principio general, no su totalidad — la plataforma todavía no implementa control de acceso por capacidades en cada capa descrita por la literatura formal de Capacidades de Objeto. Lo que existe hoy es admisión de red condicionada por emparejamiento a nivel de nodo. La delegación de capacidades por recurso, en la extensión que implementan Fuchsia o seL4, es una dirección de diseño que este principio señala — no una afirmación sobre lo ya construido en todas partes.

Por qué es más fuerte que las tablas de roles

Los sistemas basados en roles y listas de acceso comparten una vulnerabilidad estructural: el problema del adjunto confuso. Un intermediario de confianza puede ser engañado para realizar, en nombre de un solicitante de menor confianza, una acción que ese solicitante no podría hacer directamente. La vulnerabilidad está presente en cualquier sistema donde la autoridad se busca en una tabla en tiempo de solicitud, sin importar qué tan cuidadosamente se mantenga esa tabla.

En el modelo de Capacidades de Objeto, esta vulnerabilidad es un invariante arquitectónico, no un error del que hay que cuidarse. Un titular no puede usar lo que nunca se le entregó como referencia — no hay paso de búsqueda que un error pueda corromper.

Implementaciones en producción

No es un modelo teórico. Está desplegado a escala en sistemas de producción ajenos a esta plataforma.

Fuchsia OS (Google) implementa control de acceso por capacidades a nivel del sistema operativo. Cada componente debe tener capacidades enrutadas explícitamente a través de la topología de componentes. Fuchsia se ejecuta en cada modelo de Google Nest Hub.2

El microkernel seL4 tiene una prueba formal verificada por máquina del confinamiento de capacidades: un proceso no puede acceder a un recurso para el que no se le otorgó explícitamente una capacidad. seL4 es el estándar de referencia para los modelos de seguridad formalmente verificados.3

WireGuard implementa el mismo patrón en la capa de red. La tabla AllowedIPs es la tabla de capacidades — un nodo sin entrada para un destino no puede enviarle paquetes.

Véase también

  1. Miller, M. S. et al. 'Capability Myths Demolished.' SRL2003-02, Johns Hopkins University, 2003. https://srl.cs.jhu.edu/pubs/SRL2003-02.pdf

  2. Google. 'Fuchsia Component Framework: Capabilities overview.' Fuchsia.dev, 2024. https://fuchsia.dev/fuchsia-src/concepts/components/v2/capabilities

  3. seL4 Project. 'seL4: Formally Verified Microkernel.' The seL4 Foundation, 2024. https://sel4.systems/

Cite this record: /wiki/pairing-as-permission — revision 4da1e770, last updated 22 August 2026.

Important Information

Estructura corporativa. PointSav Digital Systems ("PointSav") es actualmente un nombre comercial de Woodfine Capital Projects Inc. ("Woodfine"), con previsión de convertirse en una subsidiaria de propiedad absoluta de Woodfine tras su incorporación. PointSav no ofrece, vende ni solicita por sí mismo valor alguno. Toda oferta de valores asociada a las soluciones inmobiliarias de tenencia directa de Woodfine se realiza exclusivamente por parte de Woodfine, y únicamente por medio del Memorando de Colocación Privada aplicable.

Sin asesoramiento de inversión. El contenido de este wiki se ofrece con fines de ingeniería, operativos, de investigación y de desarrollo. Nada de lo que figura en este wiki constituye asesoramiento de inversión ni una solicitud para invertir en ninguna sociedad o solución de tenencia directa de Woodfine.

Propiedad intelectual. El nombre, el nombre comercial, el logotipo y las marcas de PointSav, junto con todos los productos, servicios y ofertas actuales y futuros de las marcas PointSav y Totebox — así como el software, el código fuente, la documentación, el sistema de diseño y todos los materiales relacionados — son propiedad de Woodfine y sus filiales, salvo los componentes identificados como de código abierto. No se otorga ningún derecho salvo el expresamente establecido en una licencia o acuerdo por escrito. El aviso de marcas completo aparece en el pie de página de cada página de este sitio.

Componentes de código abierto. Algunas partes de la plataforma se ofrecen bajo licencias de código abierto permisivas identificadas en el repositorio correspondiente. El uso de esos componentes se rige por los términos de sus respectivas licencias.

Sin garantía; uso informativo. El contenido de este wiki se ofrece únicamente con fines informativos generales y no constituye una declaración, garantía ni compromiso respecto de la funcionalidad, disponibilidad, precio o hoja de ruta de ningún producto. Algunos artículos describen características, capacidades e hitos planificados o previstos — el lenguaje como "planificado", "previsto", "objetivo", "puede" y "esperado" marca este contenido prospectivo, que está sujeto a cambios y no constituye un compromiso respecto del rendimiento futuro.

Confidencialidad. Cuando un artículo describiría un detalle operativo o de implementación no destinado a divulgación pública, ese artículo no se publica en este wiki. El contenido aquí es documentación de ingeniería de uso general, no configuración específica de clientes.

Jurisdicción. Woodfine Capital Projects Inc. está constituida en Columbia Británica, Canadá. Las referencias a la Sovereign Data Foundation en este wiki describen una iniciativa planificada o prevista únicamente, no una titular de capital actual ni un órgano de gobierno activo.

Cambios a este aviso. PointSav podrá actualizar este aviso periódicamente; rige la versión publicada en esta página.

No es un sistema de presentación de documentos. Este wiki no es un sistema de presentación de valores, un repositorio de divulgación electrónica ni un sustituto de SEDAR+ ni de ningún otro sistema de presentación regulatorio. Las presentaciones formales de valores se realizan a través del sistema de presentación regulatorio correspondiente, no a través de este wiki.

Descargo completo. Este aviso complementa, y no sustituye, el artículo completo de Avisos Legales. En caso de cualquier conflicto, prevalece el artículo de Avisos Legales.

Read the full disclaimer →