Skip to content

PointSav Documentation

The engineering library for the PointSav platform — operating systems and services for regulated businesses that own their data, their AI, and their record-keeping outright. Where the monorepo holds the code, this wiki holds the reasoning: architecture, services, security, and the governance commitments that bind future development.

Totebox Archive

Un Totebox Archive es una bóveda soberana de datos asignada a una única entidad — un edificio, una empresa, una persona, o cualquier otra unidad que el operador defina. Es la unidad fundamental de almacenamiento e identidad de la pila PointSav. El archivo se empaqueta como una imagen de disco de arranque y se ejecuta como una máquina virtual en la capa de hipervisor PPN. Se publica bajo Apache 2.0 y está disponible de forma gratuita: un operador, un archivo, es un despliegue gratuito.

La imagen de disco es el archivo

La propiedad más importante de un Totebox Archive es que la imagen de disco de arranque y el archivo son la misma cosa. No existe una base de datos externa, ni un bucket de almacenamiento en la nube, ni un registro central que contenga los datos del archivo. La imagen de disco contiene todo: los datos, el par de claves de identidad y el sistema operativo que sirve las consultas.

Esto significa que un archivo puede ser:

  • Detenido — la VM se apaga; no se pierden datos; nada caduca
  • Copiado — la imagen de disco es un archivo que puede duplicarse como cualquier otro archivo
  • Reubicado — la copia se inicia en un nodo PPN diferente; el hipervisor del nodo de destino asigna recursos de su propio pool para la nueva VM
  • Reanudado — el archivo continúa exactamente desde el estado en que se encontraba cuando fue detenido

El hipervisor del nodo receptor no sabe nada sobre los datos dentro de la VM. Asigna CPU y RAM de su pool por nodo para alojar la VM. La identidad, las claves y los datos del archivo viajan con la imagen de disco sin cambios. Esta es la propiedad de transferencia libre.

Modelo de almacenamiento: archivos planos WORM

Un Totebox Archive almacena datos como archivos planos inmutables:

Formato Contenido
JSONL Registros estructurados (entradas de libro mayor, registros de eventos, metadatos de entidades)
Markdown Documentos legibles por humanos (memorandos, notas, informes)

GeoParquet no es uno de los formatos de almacenamiento propios del archivo — es el formato en el que Overture Maps Foundation publica su conjunto de datos externo abierto, ingerido por separado para análisis GIS.

Cada escritura añade datos; ningún registro se modifica jamás. Este es un libro mayor de Escritura Única, Lectura Múltiple (WORM). El archivo acumula un historial completo e inalterable de cada entrada registrada. No existe operación UPDATE — solo anexado. Una entrada que debe ser reemplazada es seguida por una entrada de corrección; la entrada original permanece permanentemente visible en el registro.

Este diseño es intencional: el archivo es un registro de calidad legal de lo que una entidad sabía y cuándo lo sabía. La garantía de inmutabilidad es estructural, no una opción de configuración, durante el período de retención aplicable a cada registro.

Retención y disposición

Cada registro lleva su propia clase de retención — una propiedad incorporada en el momento de su creación, nunca una marca modificable — establecida ya sea con una duración acotada (que coincide con el piso de retención del régimen que lo gobierna: seis años bajo FINRA, cinco años bajo MiFID II, y así sucesivamente) o como permanente/sin vencimiento (que coincide con un régimen regulatorio sin vía de disposición, como una designación de registro permanente de NARA). Mientras un registro se encuentra dentro de su ventana de retención, es totalmente de escritura única: sin actualización, sin eliminación, exactamente como se describe arriba.

Una vez que la ventana de retención de un registro expira, este se vuelve elegible para su eliminación — nunca de forma automática. La eliminación es siempre una acción deliberada, autorizada individualmente y registrada, y queda completamente bloqueada mientras exista una retención legal (legal hold) activa sobre el registro, sin importar el estado de la ventana de retención. Esto refleja la práctica estándar de gestión de registros: un período de retención es un mínimo obligatorio, no un mandato de conservación perpetua, y la disposición posterior a ese mínimo es el resultado normal y esperado — no un debilitamiento de la garantía WORM, que permanece absoluta para cada registro durante todo su período de retención obligatorio.

Modelo de acceso: solo consultas con puerta de Diodo

Un Totebox Archive no expone una API de propósito general. Responde solo a consultas entregadas a través del Diode Standard — el flujo de comandos unidireccional que gobierna la pila PointSav:

os-console  ──┐
               ├──▶  os-orchestration  ──▶  os-totebox (dentro de la VM del archivo)
               └──▶  os-totebox (directo, archivo único)

Las consultas están diseñadas para llegar como objetos de capacidad firmados, entregados a través de un protocolo basado en capacidades que tuneliza sobre TLS — hoy no hay un nombre de protocolo específico incorporado al código. Un objeto de capacidad está pensado para otorgar permiso para leer una fila específica o un conjunto de filas — nada más. El archivo verificaría la firma del objeto contra su par de claves MBA, ejecutaría la consulta y devolvería solo las filas de resultados coincidentes, nunca registros sin procesar en bloque. Bajo este diseño, nunca aceptaría comandos desde una dirección fuera del flujo del Diodo.

Ninguna VM puede emitir comandos de regreso al plano de control. Ningún archivo puede instruir a la malla PPN para añadir o eliminar un nodo. El flujo es estructuralmente unidireccional.

Par de claves de autorización basada en máquina

Cada Totebox Archive contiene un par de claves Ed25519. Este par de claves es la identidad del archivo en la malla PointSav. Está registrado en pairings.yaml, el archivo que gobierna qué operadores y orquestadores están autorizados para consultar el archivo.

Los tipos de emparejamiento son:

Tipo Nivel de acceso
ADMIN Autoridad administrativa total sobre este archivo
INPUT Lectura-escritura; emparejamiento predeterminado para entrada de datos activa
USER Solo lectura
INTERFACE Solo metadatos; sin contenido de registros

Un operador sin entrada en pairings.yaml no puede consultar el archivo, independientemente de si está en la misma malla PPN. La accesibilidad de red y el acceso a datos son planos separados sin autoridad compartida.

Convención de nomenclatura del clúster

Los archivos se nombran con el prefijo cluster-totebox- seguido del dominio de datos y un número de instancia:

Nombre de instancia Dominio
cluster-totebox-corporate-1 Registros de entidades corporativas
cluster-totebox-personnel-1 Registros de personal
cluster-totebox-property-1 Registros de bienes inmuebles

El prefijo cluster- indica una instancia de VM gestionada por la capa de hipervisor PPN. El sufijo numérico permite que múltiples archivos del mismo dominio coexistan en la misma flota.

Relación con la familia de SO

Componente Rol
os-totebox El sistema operativo que se ejecuta dentro de la VM del archivo; gestiona el libro mayor WORM y la superficie de consulta
os-console Un terminal nativo de teclado que se conecta a un archivo a la vez; nivel gratuito
os-orchestration Un agregador sin estado de múltiples archivos diseñado para distribuir consultas a través de muchos archivos; nivel de pago
os-infrastructure El hipervisor Tipo I que aloja VMs de archivo y gestiona el pool de recursos por nodo

os-console es AGPL-3.0-or-later y os-totebox es FSL-1.1-ALv2 (convirtiéndose a Apache-2.0 dos años después de cada versión) — ambos de uso gratuito. os-orchestration introduce el límite comercial: consultar un único archivo directamente a través de os-console es gratuito; enrutar consultas a través de múltiples archivos mediante os-orchestration es el nivel de pago.

Lo que un Totebox Archive no es

  • No es una base de datos. No existe planificador de consultas, índice ni registro de transacciones en el sentido de bases de datos relacionales. El archivo es un libro mayor de solo anexado que devuelve filas que coinciden con un objeto de capacidad firmado.
  • No es almacenamiento en la nube. No hay bucket S3, API de almacenamiento de objetos ni URL prefirmada. Los datos salen del archivo solo a través de la ruta con puerta de Diodo.
  • No es un recurso compartido de archivos. No hay recurso compartido SMB, montaje NFS ni punto final SFTP. Los operadores acceden a los datos a través de os-console o os-orchestration, no a través de protocolos de sistema de archivos.
  • No es una VM en el sentido general. La VM es el medio de empaquetado. El archivo son los datos, la identidad y la historia que contiene. Cuando alguien se refiere al "Totebox Archive", se refiere a la imagen de disco y su contenido — no a la instancia del hipervisor que en este momento la ejecuta.

Temas relacionados

Cite this record: /wiki/totebox-archive — revision 60477334, last updated 3 August 2026.

Important Information

Estructura corporativa. PointSav Digital Systems ("PointSav") es actualmente un nombre comercial de Woodfine Capital Projects Inc. ("Woodfine"), con previsión de convertirse en una subsidiaria de propiedad absoluta de Woodfine tras su incorporación. PointSav no ofrece, vende ni solicita por sí mismo valor alguno. Toda oferta de valores asociada a las soluciones inmobiliarias de tenencia directa de Woodfine se realiza exclusivamente por parte de Woodfine, y únicamente por medio del Memorando de Colocación Privada aplicable.

Sin asesoramiento de inversión. El contenido de este wiki se ofrece con fines de ingeniería, operativos, de investigación y de desarrollo. Nada de lo que figura en este wiki constituye asesoramiento de inversión ni una solicitud para invertir en ninguna sociedad o solución de tenencia directa de Woodfine.

Propiedad intelectual. El nombre, el nombre comercial, el logotipo y las marcas de PointSav, junto con todos los productos, servicios y ofertas actuales y futuros de las marcas PointSav y Totebox — así como el software, el código fuente, la documentación, el sistema de diseño y todos los materiales relacionados — son propiedad de Woodfine y sus filiales, salvo los componentes identificados como de código abierto. No se otorga ningún derecho salvo el expresamente establecido en una licencia o acuerdo por escrito. El aviso de marcas completo aparece en el pie de página de cada página de este sitio.

Componentes de código abierto. Algunas partes de la plataforma se ofrecen bajo licencias de código abierto permisivas identificadas en el repositorio correspondiente. El uso de esos componentes se rige por los términos de sus respectivas licencias.

Sin garantía; uso informativo. El contenido de este wiki se ofrece únicamente con fines informativos generales y no constituye una declaración, garantía ni compromiso respecto de la funcionalidad, disponibilidad, precio o hoja de ruta de ningún producto. Algunos artículos describen características, capacidades e hitos planificados o previstos — el lenguaje como "planificado", "previsto", "objetivo", "puede" y "esperado" marca este contenido prospectivo, que está sujeto a cambios y no constituye un compromiso respecto del rendimiento futuro.

Confidencialidad. Cuando un artículo describiría un detalle operativo o de implementación no destinado a divulgación pública, ese artículo no se publica en este wiki. El contenido aquí es documentación de ingeniería de uso general, no configuración específica de clientes.

Jurisdicción. Woodfine Capital Projects Inc. está constituida en Columbia Británica, Canadá. Las referencias a la Sovereign Data Foundation en este wiki describen una iniciativa planificada o prevista únicamente, no una titular de capital actual ni un órgano de gobierno activo.

Cambios a este aviso. PointSav podrá actualizar este aviso periódicamente; rige la versión publicada en esta página.

No es un sistema de presentación de documentos. Este wiki no es un sistema de presentación de valores, un repositorio de divulgación electrónica ni un sustituto de SEDAR+ ni de ningún otro sistema de presentación regulatorio. Las presentaciones formales de valores se realizan a través del sistema de presentación regulatorio correspondiente, no a través de este wiki.

Descargo completo. Este aviso complementa, y no sustituye, el artículo completo de Avisos Legales. En caso de cualquier conflicto, prevalece el artículo de Avisos Legales.

Read the full disclaimer →