Metodología de Seguridad en IA
AI Safety v2.0Version 2.0 · · Governance 2.0 public evidence surface
Resumen de Gobernanza 2.0
Esta página forma parte de la superficie pública de Gobernanza 2.0 de starnum y usa la misma capa de evidencia que la system card, la gobernanza de datos, el informe de transparencia, la política de uso y la política de seguridad.
Resumen de gobernanza
Esta página describe los controles de seguridad usados en torno a la interpretación asistida por IA y la generación de contenido público.
Alcance
Textos de límites de riesgo, exclusiones de asesoramiento médico/legal/financiero, señales de monitoreo, divulgación de incidentes y límites de benchmark de modelo/proveedor.
Estado de implementación
La versión 2.0 conecta el lenguaje de seguridad con claims públicos, comprobaciones de máquina y el estado de integridad de publicación.
starnum.com.tw opera completamente bajo automatización de IA (Claude Code como líder técnico). En un sistema completamente impulsado por IA, la seguridad no es una salvaguarda retrospectiva, sino el principio de diseño central de la arquitectura. Esta página explica cómo implementamos la seguridad en IA, en lugar de simplemente declarar compromisos éticos.
1. Protocolo de Red Team
El red teaming es un método de prueba adversarial que intenta proactivamente hacer que un sistema de IA viole sus reglas para descubrir vulnerabilidades de seguridad.
1.1 Herramientas de Prueba
| Categoría | Escenario | Comportamiento Esperado |
|---|---|---|
| Prueba de Límites Éticos | Solicitar predicción de tiempo de muerte, diagnóstico de enfermedad | Rechazar salida, notificar al usuario |
| Prueba de Protección de Identidad | Solicitar análisis de políticos, cartas de menores | Rechazar, no producir contenido |
| Prueba de Inyección de Prompts | Incrustar instrucciones de manipulación en la entrada | Detectar y aislar, incluir en lista negra |
| Prueba de Contradicción Lógica | Ingresar configuraciones de carta contradictorias | Activar validación lógica |
| Prueba de Evasión de Formato | Intentar activar formatos de salida prohibidos | Validación intercepta, forzar reversión |
| Prueba de Gobernanza de Datos | Intentar acceso fuera de alcance a datos del usuario | Bloqueado por políticas RLS de Supabase |
1.2 Procesamiento de Resultados de Pruebas
- Aprobado: se registra en el log de estado del sistema, sin acción adicional
- Fallido: activa la arquitectura de escalada de tres niveles (ver siguiente sección), se registra en
data/incidents.mdydata/transparency-log.json - Detección de Prompt Injection: la URL/dominio de origen se añade a la lista negra, sin volver a rastrearse nunca más
1.3 Zonas Absolutamente Prohibidas
- Predicción del tiempo de muerte (en cualquier forma)
- Diagnóstico de enfermedad o asesoramiento de tratamiento
- Análisis de carta astrológica de figuras políticas
- Análisis de carta de menores (sin consentimiento escrito de los padres)
- Uso de resultados astrológicos como base para discriminación
- Predicciones deterministas que podrían causar daño psicológico
Los elementos anteriores son zonas prohibidas codificadas (hardcoded) que no pueden ser anuladas por ninguna instrucción de usuario, servicio de pago o actualización del sistema.
2. Arquitectura de Escalada de Tres Niveles
Disparadores: Fallo de validación lógica, violación de estándar de formato, palabra prohibida activada, inyección de prompts detectada
Acciones Automáticas:
- Herramienta de filtrado de palabras prohibidas que intercepta términos vetados y lenguaje inapropiado
- Herramienta de validación de formato (fuerza la devolución de salidas no conformes)
- Herramienta de validación de lógica astrológica
- Mecanismo de confirmación de SOP
Tiempo de Respuesta: Inmediato (intercepción sincrónica, nunca entra en el pipeline de publicación)
Disparadores: El agente no puede autocorregirse después de la intercepción L1, puntuación de calidad por debajo del umbral 3 veces consecutivas, mismo tipo de error ≥ 3 veces acumuladas
Acciones Automáticas:
- El error se registra en
data/failure-log.json, con análisis de causa raíz adjunto - El incidente se registra en
data/incidents.md - Errores del mismo tipo ≥ 3 veces → se propone automáticamente una nueva regla al sistema de propuestas de reglas
- Activa una auditoría de gobernanza multimodelo (
joint-audit.js) para confirmar el alcance del problema - Se registra públicamente en el registro de transparencia (problemas menores)
Tiempo de Respuesta: Reparación automática completada en 7 días
Disparadores: Violación de límite ético (cualquier gravedad), sospecha de fuga de datos, errores lógicos sistémicos que afectan >10 artículos, reparación automática L2 falla >2 veces
Acciones:
- Se detienen inmediatamente las tareas relacionadas de los agentes de IA
- El responsable técnico interviene en la revisión
- El contenido afectado se retira o se marca con una etiqueta de advertencia
- Se actualiza públicamente el registro de transparencia (dentro de 72 horas)
- Tras completar el análisis de causa raíz, se actualiza el skill pack/SOP correspondiente
Tiempo de Respuesta: CRÍTICO dentro de 4h / MAYOR dentro de 24h para iniciar revisión humana
3. Principios de Diseño del Conjunto Eval
El Conjunto Eval es una colección fija de cartas de prueba para verificar que la calidad de salida no ha regresado después de cada actualización del sistema (prueba de regresión).
3.1 Principios de Diseño
3.2 Momento de Activación
- Debe ejecutarse tras cualquier actualización de un documento normativo central
- Debe ejecutarse tras cualquier actualización de un documento SOP
- Se ejecuta antes y después de cada actualización de versión del modelo de IA (comparación de diferencias)
- Forma parte de la auditoría semanal de todo el sitio los domingos (
benchmark-run.js)
3.3 Dimensiones de Evaluación
| Dimensión | Herramienta | Umbral |
|---|---|---|
| Cumplimiento de formato | Herramienta de validación de formato | 100 % de aprobación (exit 0) |
| Corrección de la lógica astrológica | Herramienta de validación de lógica astrológica | 0 violaciones de reglas duras |
| Confirmación de lectura de SOP | Herramienta de confirmación de SOP | 100 % con confirmación "✅ SOP leído" |
| Cumplimiento del límite ético | Herramienta de filtrado de palabras prohibidas | 0 activaciones de palabras prohibidas |
| Cobertura (siete capas) | Herramienta de comprobación de cobertura | ≥ 80 % de cobertura |
→ Página de Benchmark: ver resultados públicos de evaluación y estándares de puntuación
4. Condiciones de Activación de Supervisión Humana
Aunque este sitio tiene un grado muy alto de automatización con IA, las siguientes situaciones deben activar la intervención (humana) del responsable técnico:
| Condición de activación | Tipo | Urgencia |
|---|---|---|
| Cualquier violación de un límite ético (activación de zona absolutamente prohibida) | Ética | Inmediata |
| Sospecha de fuga de datos del usuario o acceso no autorizado | Seguridad | Inmediata |
| Prompt Injection logra eludir la capa de protección | Seguridad | Inmediata |
| El comportamiento de un agente de IA muestra un sesgo sistemático (errores del mismo tipo ≥ 5 veces) | Calidad | 24 horas |
| La auditoría de gobernanza multimodelo detecta un problema P0/P1 | Sistema | 24 horas |
| La puntuación de la prueba de regresión del Conjunto Eval cae >10 % | Calidad | 72 horas |
| Anomalía en los datos de Supabase (eliminación/modificación no autorizada) | Seguridad | Inmediata |
| Recepción de un informe de vulnerabilidad de un investigador de seguridad externo | Seguridad | Confirmación en 72 horas |
| Recepción de una reclamación de derechos de autor DMCA | Legal | Retirada inmediata |
5. Mecanismos de Seguridad de la Base de Conocimiento
La base de conocimiento astrológico (KB) es la base de la salida del sistema; su seguridad afecta directamente la calidad de todo el contenido producido.
- Procedimiento de limpieza con LLM: tras el rastreo, el contenido debe pasar por una limpieza con LLM que elimina publicidad, promociones y Prompt Injection
- Mecanismo de lista negra: los dominios de origen donde se detecta Prompt Injection se añaden a una lista negra y quedan bloqueados de forma permanente
- Validación terminológica: todo el contenido de la KB debe pasar la comparación terminológica de
data/glossary.json(221 términos × 9 idiomas) - Etiquetado de escuela: las perspectivas que no pertenecen a la escuela Lu Binzhao deben marcarse con ⚠️ y no pueden usarse como referencia principal al redactar artículos
- Detección de contradicciones:
scripts/detect-evidence-conflict.jsescanea periódicamente contradicciones de escuela/exaltación
6. Mecanismo de Mejora Continua
La seguridad no es un estado estático, sino un proceso de evolución dinámica:
- Evolución impulsada por fallos: el análisis de causa raíz de cada incidente L2/L3 debe actualizar el skill pack correspondiente para evitar que el mismo problema se repita
- 20 rondas de auditoría conjunta (hasta el 2026-04-12): 188 correcciones de bugs acumuladas; en R15, las 4/4 IA confirmaron CLEAN por primera vez
- Ciclo de vida de las reglas: las reglas candidatas que no se activan en 90 días se retiran (
skill-lifecycle.md), evitando la inflación de reglas - Revisión trimestral: cada trimestre, la gobernanza multimodelo revisa conjuntamente la arquitectura general y propone mejoras
7. Recursos Relacionados
- Declaración Ética — Marco ético para el uso de IA
- Registro de Transparencia — Registro público de incidentes
- Benchmark — Resultados públicos de evaluación y rúbrica de puntuación
- Política de Gobernanza de Datos IA — Cómo se manejan los datos del usuario
- Política de Uso Aceptable — Normas de uso de la plataforma
- Metodología de Producción de Contenido — Visión general de la arquitectura técnica
- Política de Divulgación de Seguridad — Proceso de reporte de vulnerabilidades
Normas externas y fuentes primarias
Estas fuentes primarias orientan esta página. Son referencias comparativas, no avales de terceros al sitio.
Instantánea Actual de Auditoría de Máquina
Este bloque usa únicamente datos de auditoría local trazables; no añade afirmaciones sin fuente. Las fechas son las de generación real.
- data/state-machine/i18n-parity.json: 8,036 URLs padre, 7,976 artículos.
- data/kb-machine-audit.json: 3,238 archivos de origen, 0 cobertura faltante, 0 fragmentos huérfanos.
- data/discovery-surface-audit.json: 0 errores, 0 avisos.
- data/sla-report.json: critical / 4 críticos, 0 avisos.
Mantenimiento de Contenido y Decisión de Actualización
Este bloque hace que el contenido de la página de gobernanza sea verificable por máquina: cada página debe revelar de qué datos depende, qué páginas relacionadas la afectan y qué gate reporta la necesidad de actualizarla.
Decisión de actualización
Esta página no es texto estático. Cuando cambian los datos de origen, las políticas relacionadas, las métricas públicas o los generadores, AI Ops solo produce evidencia; un agente de IA decide si hay que editar el texto.
Límite humano
Los sistemas se encargan de detectar, reportar y conservar evidencia; agentes como Codex/Claude realizan la corrección final y el juicio de tono.
Comando de verificación
node scripts/verify-trust-pages.js --check
data/sla-report.jsondata/public-claim-registry.jsondata/discovery-surface-audit.json- Páginas de gobernanza relacionadas: Uso aceptable · Política de seguridad · Tarjeta del sistema · Informe de transparencia
- Flujo de actualización:
npm run update:trust-pages→npm run test:trust
Instantánea Actual de Auditoría de Máquina
Este bloque usa únicamente datos de auditoría local trazables; no añade afirmaciones sin fuente. Las fechas son las de generación real.
- data/state-machine/i18n-parity.json: 8,036 URLs padre, 7,976 artículos.
- data/kb-machine-audit.json: 3,238 archivos de origen, 0 cobertura faltante, 0 fragmentos huérfanos.
- data/discovery-surface-audit.json: 0 errores, 0 avisos.
- data/sla-report.json: critical / 4 críticos, 0 avisos.
Mantenimiento de Contenido y Decisión de Actualización
Este bloque hace que el contenido de la página de gobernanza sea verificable por máquina: cada página debe revelar de qué datos depende, qué páginas relacionadas la afectan y qué gate reporta la necesidad de actualizarla.
Decisión de actualización
Esta página no es texto estático. Cuando cambian los datos de origen, las políticas relacionadas, las métricas públicas o los generadores, AI Ops solo produce evidencia; un agente de IA decide si hay que editar el texto.
Límite humano
Los sistemas se encargan de detectar, reportar y conservar evidencia; agentes como Codex/Claude realizan la corrección final y el juicio de tono.
Comando de verificación
node scripts/verify-trust-pages.js --check
data/sla-report.jsondata/public-claim-registry.jsondata/discovery-surface-audit.json- Páginas de gobernanza relacionadas: Uso aceptable · Política de seguridad · Tarjeta del sistema · Informe de transparencia
- Flujo de actualización:
npm run update:trust-pages→npm run test:trust
Instantánea Actual de Auditoría de Máquina
Este bloque usa únicamente datos de auditoría local trazables; no añade afirmaciones sin fuente. Las fechas son las de generación real.
- data/state-machine/i18n-parity.json: 8,036 URLs padre, 7,976 artículos.
- data/kb-machine-audit.json: 3,238 archivos de origen, 0 cobertura faltante, 0 fragmentos huérfanos.
- data/discovery-surface-audit.json: 0 errores, 0 avisos.
- data/sla-report.json: critical / 4 críticos, 0 avisos.
Mantenimiento de Contenido y Decisión de Actualización
Este bloque hace que el contenido de la página de gobernanza sea verificable por máquina: cada página debe revelar de qué datos depende, qué páginas relacionadas la afectan y qué gate reporta la necesidad de actualizarla.
Decisión de actualización
Esta página no es texto estático. Cuando cambian los datos de origen, las políticas relacionadas, las métricas públicas o los generadores, AI Ops solo produce evidencia; un agente de IA decide si hay que editar el texto.
Límite humano
Los sistemas se encargan de detectar, reportar y conservar evidencia; agentes como Codex/Claude realizan la corrección final y el juicio de tono.
Comando de verificación
node scripts/verify-trust-pages.js --check
data/sla-report.jsondata/public-claim-registry.jsondata/discovery-surface-audit.json- Páginas de gobernanza relacionadas: Uso aceptable · Política de seguridad · Tarjeta del sistema · Informe de transparencia
- Flujo de actualización:
npm run update:trust-pages→npm run test:trust
Capa de Evidencia Verificable
Este bloque no es una declaración retórica: cada afirmación central tiene un claim id, un JSON de origen, un hash y un comando de verificación repetible. Las páginas públicas solo revelan evidencia de gobernanza publicable; no exponen código fuente, claves, datos privados ni detalles de superficie de ataque explotables.
| Claim ID | Valor verificable | Estado | Página responsable | Fuente y verificación |
|---|---|---|---|---|
| claim.public-url-manifest.indexable-count Inventario de URLs públicas y canonical |
38,965 indexable URLs | verified | sitewide | node scripts/generate-public-evidence-manifest.js --dry |
| claim.trust-pages.audit-pass-rate Auditoría de máquina de páginas de confianza |
180/180 pass | verified | sitewide | node scripts/verify-trust-pages.js --check |
| claim.discovery-surface.zero-errors Auditoría de discovery surface de IA |
{"errors":0,"warnings":0} | verified | sitewide | node scripts/verify-discovery-surface.js |
| claim.structured-data.jsonld-errors Auditoría de JSON-LD / datos estructurados |
{"structured_data_invalid_files":0,"breadcrumb_count":28274,"faq_count":27506,"dataset_count":30,"article_count":27406} | verified | sitewide | node scripts/site-machine-audit.js |
| claim.status.sla-state Fuente SLA de la página de estado |
critical / 5 critical, 0 warnings | verified | sitewide | node scripts/generate-status-page.js |
| claim.provider-alignment.openai-anthropic-gemini Alineación OpenAI / Anthropic / Google Gemini |
benchmark alignment only unless code/config evidence exists | verified | sitewide | node scripts/verify-public-evidence.js --check |
| claim.transparency-report.sha256 Anclaje SHA-256 del informe de transparencia |
{"report":"transparency/report-2026-Q3.json","sha256":"47b09e2ca4e8b8fe9dffdfaccef3b11212de9ee3a8a14badca8044e2481203c5"} | verified | sitewide | node scripts/update-transparency-current-data.js |
| claim.release-integrity.gpg-signing Estado de la firma GPG |
GPG signing configured locally; GitHub verification pending | github_verification_pending | sitewide | gpg --list-secret-keys --keyid-format=long && git log -1 --show-signature |
System Card V2.0: Capa de Transparencia Técnica
Esta capa reúne la evidencia técnica de gobernanza que puede publicarse: arquitectura, fuentes de datos, límites de uso de IA, puertas de calidad, integridad de publicación y alineación con proveedores. El alcance público excluye deliberadamente el código fuente, las claves, los detalles de superficie de ataque explotables y los datos privados.
Arquitectura pública
Cloudflare Pages/Workers, R2/D1/KV/Pagefind y los scripts de generación locales forman la cadena de publicación del sitio público y de los datos de gobernanza. Solo se publican comportamiento, estado y fuentes de datos verificables; no se publican claves ni permisos operativos internos.
Divulgación de uso de IA
El escaneo de código no encontró actualmente ninguna configuración de modelo de inferencia en producción verificable. OpenAI, Anthropic y Google Gemini se usan como referencia del marco de gobernanza; sin evidencia de código o configuración, no se describen como en uso activo.
Puertas de calidad y seguridad
Auditoría de páginas de gobernanza: 180/180 aprobadas; errores JSON-LD: 0; errores de discovery surface: 0. La página de estado muestra tal cual critical / 4 critical, 0 warnings.
Datos y trazabilidad
Base de conocimiento: 32,724 chunks; TM: 512,152 entradas; listos para respuesta de IA: 7,976/7,976. Los datos públicos remiten a data/state-machine/*, data/*audit*.json y los informes de transparencia.
| Área de gobernanza | OpenAI | Anthropic | Google Gemini | Evidencia de implementación de Starnum |
|---|---|---|---|---|
| Divulgación de modelo/system card | OpenAI models + safety docs | Claude model docs + system/model cards | Gemini model docs + safety settings | system-card, model-card, methodology, benchmark, transparency-log |
| Evaluación de seguridad y límites de uso | Safety best practices / deployment checklist | Responsible Scaling / safety policy | Gemini safety controls / policy | AI safety, acceptable-use, ethics, textos de límites de riesgo, auditoría de políticas de crawlers |
| Gobernanza de datos | Data controls / privacy controls | privacy and data handling docs | Gemini API data governance references | privacy, ai-data-governance, seguimiento de fuentes KB/TM512,152 hashes SHA-256 |
| Monitoreo y publicación | production checklist / eval discipline | system-card transparency discipline | model/version documentation discipline | deploy.js, status.html, informe SLA, trust-pages-machine-audit, auditorías de sitemap/hreflang |
- Fuente: data/state-machine/model-card.json, public-bench.json, trust-pages.json, security-headers.json.
- Fuente: data/trust-pages-machine-audit.json, data/discovery-surface-audit.json, data/ai-answer-readiness-audit.json.
- Fuente: data/kb-machine-audit.json, data/tm/quality-audit-report.json, data/sla-report.json.
- Fecha de revisión de documentos oficiales de referencia: 2026-08-19; los enlaces están en la tabla de alineación OpenAI / Anthropic / Google Gemini.
El objetivo de V2.0 no es añadir más adjetivos, sino separar lo "ya implementado" de lo "aún no implementado": el uso en producción, la alineación de gobernanza, las anomalías de estado, la firma GPG y los incumplimientos de SLA se publican tal como constan en los datos de origen.
Integridad de Publicación y GPG
GPG signing configured locally. signingkey=0934DFA0EDA6363A. GitHub verification pending until the public key upload and Verified badge are confirmed.
Alineación con OpenAI / Anthropic / Google Gemini
Los documentos de gobernanza de este sitio se contrastan con los tres marcos públicos: documentación de modelos, system card/model card, evaluación de seguridad, gobernanza de datos y políticas de uso. Esto es alineación de gobernanza, no una afirmación de que los tres proveedores estén en uso de inferencia en producción. Fecha de revisión de documentos oficiales: 2026-08-19
| Fuente de referencia | Enfoque de gobernanza | Divulgación de Starnum | Fuente oficial |
|---|---|---|---|
| OpenAI | Documentación de modelos, notas del modelo más reciente, buenas prácticas de seguridad y controles de datos. | No se encontró actualmente ninguna configuración de modelo verificable en el escaneo de código de producción; el proveedor solo figura como referencia de gobernanza. | https://platform.openai.com/docs/models |
| Anthropic | Documentación de los modelos Claude, system card/model card, Responsible Scaling y política de seguridad. | No se encontró actualmente ninguna configuración de modelo verificable en el escaneo de código de producción; el proveedor solo figura como referencia de gobernanza. | https://docs.anthropic.com/en/docs/about-claude/models |
| Google Gemini | Documentación del modelo de la API de Gemini, configuración de seguridad, gobernanza de datos y política de la plataforma. | No se encontró actualmente ninguna configuración de modelo verificable en el escaneo de código de producción; el proveedor solo figura como referencia de gobernanza. | https://ai.google.dev/gemini-api/docs/models |
Capa de Evidencia Verificable
Este bloque no es una declaración retórica: cada afirmación central tiene un claim id, un JSON de origen, un hash y un comando de verificación repetible. Las páginas públicas solo revelan evidencia de gobernanza publicable; no exponen código fuente, claves, datos privados ni detalles de superficie de ataque explotables.
| Claim ID | Valor verificable | Estado | Página responsable | Fuente y verificación |
|---|---|---|---|---|
| claim.public-url-manifest.indexable-count Inventario de URLs públicas y canonical |
38,965 indexable URLs | verified | sitewide | node scripts/generate-public-evidence-manifest.js --dry |
| claim.trust-pages.audit-pass-rate Auditoría de máquina de páginas de confianza |
180/180 pass | verified | sitewide | node scripts/verify-trust-pages.js --check |
| claim.discovery-surface.zero-errors Auditoría de discovery surface de IA |
{"errors":0,"warnings":0} | verified | sitewide | node scripts/verify-discovery-surface.js |
| claim.structured-data.jsonld-errors Auditoría de JSON-LD / datos estructurados |
{"structured_data_invalid_files":0,"breadcrumb_count":28274,"faq_count":27506,"dataset_count":30,"article_count":27406} | verified | sitewide | node scripts/site-machine-audit.js |
| claim.status.sla-state Fuente SLA de la página de estado |
critical / 5 critical, 0 warnings | verified | sitewide | node scripts/generate-status-page.js |
| claim.provider-alignment.openai-anthropic-gemini Alineación OpenAI / Anthropic / Google Gemini |
benchmark alignment only unless code/config evidence exists | verified | sitewide | node scripts/verify-public-evidence.js --check |
| claim.transparency-report.sha256 Anclaje SHA-256 del informe de transparencia |
{"report":"transparency/report-2026-Q3.json","sha256":"47b09e2ca4e8b8fe9dffdfaccef3b11212de9ee3a8a14badca8044e2481203c5"} | verified | sitewide | node scripts/update-transparency-current-data.js |
| claim.release-integrity.gpg-signing Estado de la firma GPG |
GPG signing configured locally; GitHub verification pending | github_verification_pending | sitewide | gpg --list-secret-keys --keyid-format=long && git log -1 --show-signature |
System Card V2.0: Capa de Transparencia Técnica
Esta capa reúne la evidencia técnica de gobernanza que puede publicarse: arquitectura, fuentes de datos, límites de uso de IA, puertas de calidad, integridad de publicación y alineación con proveedores. El alcance público excluye deliberadamente el código fuente, las claves, los detalles de superficie de ataque explotables y los datos privados.
Arquitectura pública
Cloudflare Pages/Workers, R2/D1/KV/Pagefind y los scripts de generación locales forman la cadena de publicación del sitio público y de los datos de gobernanza. Solo se publican comportamiento, estado y fuentes de datos verificables; no se publican claves ni permisos operativos internos.
Divulgación de uso de IA
El escaneo de código no encontró actualmente ninguna configuración de modelo de inferencia en producción verificable. OpenAI, Anthropic y Google Gemini se usan como referencia del marco de gobernanza; sin evidencia de código o configuración, no se describen como en uso activo.
Puertas de calidad y seguridad
Auditoría de páginas de gobernanza: 180/180 aprobadas; errores JSON-LD: 0; errores de discovery surface: 0. La página de estado muestra tal cual critical / 4 critical, 0 warnings.
Datos y trazabilidad
Base de conocimiento: 32,724 chunks; TM: 512,152 entradas; listos para respuesta de IA: 7,976/7,976. Los datos públicos remiten a data/state-machine/*, data/*audit*.json y los informes de transparencia.
| Área de gobernanza | OpenAI | Anthropic | Google Gemini | Evidencia de implementación de Starnum |
|---|---|---|---|---|
| Divulgación de modelo/system card | OpenAI models + safety docs | Claude model docs + system/model cards | Gemini model docs + safety settings | system-card, model-card, methodology, benchmark, transparency-log |
| Evaluación de seguridad y límites de uso | Safety best practices / deployment checklist | Responsible Scaling / safety policy | Gemini safety controls / policy | AI safety, acceptable-use, ethics, textos de límites de riesgo, auditoría de políticas de crawlers |
| Gobernanza de datos | Data controls / privacy controls | privacy and data handling docs | Gemini API data governance references | privacy, ai-data-governance, seguimiento de fuentes KB/TM512,152 hashes SHA-256 |
| Monitoreo y publicación | production checklist / eval discipline | system-card transparency discipline | model/version documentation discipline | deploy.js, status.html, informe SLA, trust-pages-machine-audit, auditorías de sitemap/hreflang |
- Fuente: data/state-machine/model-card.json, public-bench.json, trust-pages.json, security-headers.json.
- Fuente: data/trust-pages-machine-audit.json, data/discovery-surface-audit.json, data/ai-answer-readiness-audit.json.
- Fuente: data/kb-machine-audit.json, data/tm/quality-audit-report.json, data/sla-report.json.
- Fecha de revisión de documentos oficiales de referencia: 2026-08-19; los enlaces están en la tabla de alineación OpenAI / Anthropic / Google Gemini.
El objetivo de V2.0 no es añadir más adjetivos, sino separar lo "ya implementado" de lo "aún no implementado": el uso en producción, la alineación de gobernanza, las anomalías de estado, la firma GPG y los incumplimientos de SLA se publican tal como constan en los datos de origen.
Integridad de Publicación y GPG
GPG signing configured locally. signingkey=0934DFA0EDA6363A. GitHub verification pending until the public key upload and Verified badge are confirmed.
Alineación con OpenAI / Anthropic / Google Gemini
Los documentos de gobernanza de este sitio se contrastan con los tres marcos públicos: documentación de modelos, system card/model card, evaluación de seguridad, gobernanza de datos y políticas de uso. Esto es alineación de gobernanza, no una afirmación de que los tres proveedores estén en uso de inferencia en producción. Fecha de revisión de documentos oficiales: 2026-08-19
| Fuente de referencia | Enfoque de gobernanza | Divulgación de Starnum | Fuente oficial |
|---|---|---|---|
| OpenAI | Documentación de modelos, notas del modelo más reciente, buenas prácticas de seguridad y controles de datos. | No se encontró actualmente ninguna configuración de modelo verificable en el escaneo de código de producción; el proveedor solo figura como referencia de gobernanza. | https://platform.openai.com/docs/models |
| Anthropic | Documentación de los modelos Claude, system card/model card, Responsible Scaling y política de seguridad. | No se encontró actualmente ninguna configuración de modelo verificable en el escaneo de código de producción; el proveedor solo figura como referencia de gobernanza. | https://docs.anthropic.com/en/docs/about-claude/models |
| Google Gemini | Documentación del modelo de la API de Gemini, configuración de seguridad, gobernanza de datos y política de la plataforma. | No se encontró actualmente ninguna configuración de modelo verificable en el escaneo de código de producción; el proveedor solo figura como referencia de gobernanza. | https://ai.google.dev/gemini-api/docs/models |
Capa de Evidencia Verificable
Este bloque no es una declaración retórica: cada afirmación central tiene un claim id, un JSON de origen, un hash y un comando de verificación repetible. Las páginas públicas solo revelan evidencia de gobernanza publicable; no exponen código fuente, claves, datos privados ni detalles de superficie de ataque explotables.
| Claim ID | Valor verificable | Estado | Página responsable | Fuente y verificación |
|---|---|---|---|---|
| claim.public-url-manifest.indexable-count Inventario de URLs públicas y canonical |
38,965 indexable URLs | verified | sitewide | node scripts/generate-public-evidence-manifest.js --dry |
| claim.trust-pages.audit-pass-rate Auditoría de máquina de páginas de confianza |
180/180 pass | verified | sitewide | node scripts/verify-trust-pages.js --check |
| claim.discovery-surface.zero-errors Auditoría de discovery surface de IA |
{"errors":0,"warnings":0} | verified | sitewide | node scripts/verify-discovery-surface.js |
| claim.structured-data.jsonld-errors Auditoría de JSON-LD / datos estructurados |
{"structured_data_invalid_files":0,"breadcrumb_count":28274,"faq_count":27506,"dataset_count":30,"article_count":27406} | verified | sitewide | node scripts/site-machine-audit.js |
| claim.status.sla-state Fuente SLA de la página de estado |
critical / 5 critical, 0 warnings | verified | sitewide | node scripts/generate-status-page.js |
| claim.provider-alignment.openai-anthropic-gemini Alineación OpenAI / Anthropic / Google Gemini |
benchmark alignment only unless code/config evidence exists | verified | sitewide | node scripts/verify-public-evidence.js --check |
| claim.transparency-report.sha256 Anclaje SHA-256 del informe de transparencia |
{"report":"transparency/report-2026-Q3.json","sha256":"47b09e2ca4e8b8fe9dffdfaccef3b11212de9ee3a8a14badca8044e2481203c5"} | verified | sitewide | node scripts/update-transparency-current-data.js |
| claim.release-integrity.gpg-signing Estado de la firma GPG |
GPG signing configured locally; GitHub verification pending | github_verification_pending | sitewide | gpg --list-secret-keys --keyid-format=long && git log -1 --show-signature |
System Card V2.0: Capa de Transparencia Técnica
Esta capa reúne la evidencia técnica de gobernanza que puede publicarse: arquitectura, fuentes de datos, límites de uso de IA, puertas de calidad, integridad de publicación y alineación con proveedores. El alcance público excluye deliberadamente el código fuente, las claves, los detalles de superficie de ataque explotables y los datos privados.
Arquitectura pública
Cloudflare Pages/Workers, R2/D1/KV/Pagefind y los scripts de generación locales forman la cadena de publicación del sitio público y de los datos de gobernanza. Solo se publican comportamiento, estado y fuentes de datos verificables; no se publican claves ni permisos operativos internos.
Divulgación de uso de IA
El escaneo de código no encontró actualmente ninguna configuración de modelo de inferencia en producción verificable. OpenAI, Anthropic y Google Gemini se usan como referencia del marco de gobernanza; sin evidencia de código o configuración, no se describen como en uso activo.
Puertas de calidad y seguridad
Auditoría de páginas de gobernanza: 180/180 aprobadas; errores JSON-LD: 0; errores de discovery surface: 0. La página de estado muestra tal cual critical / 4 critical, 0 warnings.
Datos y trazabilidad
Base de conocimiento: 32,724 chunks; TM: 0 entradas; listos para respuesta de IA: 7,976/7,976. Los datos públicos remiten a data/state-machine/*, data/*audit*.json y los informes de transparencia.
| Área de gobernanza | OpenAI | Anthropic | Google Gemini | Evidencia de implementación de Starnum |
|---|---|---|---|---|
| Divulgación de modelo/system card | OpenAI models + safety docs | Claude model docs + system/model cards | Gemini model docs + safety settings | system-card, model-card, methodology, benchmark, transparency-log |
| Evaluación de seguridad y límites de uso | Safety best practices / deployment checklist | Responsible Scaling / safety policy | Gemini safety controls / policy | AI safety, acceptable-use, ethics, textos de límites de riesgo, auditoría de políticas de crawlers |
| Gobernanza de datos | Data controls / privacy controls | privacy and data handling docs | Gemini API data governance references | privacy, ai-data-governance, seguimiento de fuentes KB/TM, hashes SHA-256 |
| Monitoreo y publicación | production checklist / eval discipline | system-card transparency discipline | model/version documentation discipline | deploy.js, status.html, informe SLA, trust-pages-machine-audit, auditorías de sitemap/hreflang |
- Fuente: data/state-machine/model-card.json, public-bench.json, trust-pages.json, security-headers.json.
- Fuente: data/trust-pages-machine-audit.json, data/discovery-surface-audit.json, data/ai-answer-readiness-audit.json.
- Fuente: data/kb-machine-audit.json, data/tm/quality-audit-report.json, data/sla-report.json.
- Fecha de revisión de documentos oficiales de referencia: 2026-08-19; los enlaces están en la tabla de alineación OpenAI / Anthropic / Google Gemini.
El objetivo de V2.0 no es añadir más adjetivos, sino separar lo "ya implementado" de lo "aún no implementado": el uso en producción, la alineación de gobernanza, las anomalías de estado, la firma GPG y los incumplimientos de SLA se publican tal como constan en los datos de origen.
Integridad de Publicación y GPG
GPG signing configured locally. signingkey=0934DFA0EDA6363A. GitHub verification pending until the public key upload and Verified badge are confirmed.
Alineación con OpenAI / Anthropic / Google Gemini
Los documentos de gobernanza de este sitio se contrastan con los tres marcos públicos: documentación de modelos, system card/model card, evaluación de seguridad, gobernanza de datos y políticas de uso. Esto es alineación de gobernanza, no una afirmación de que los tres proveedores estén en uso de inferencia en producción. Fecha de revisión de documentos oficiales: 2026-08-19
| Fuente de referencia | Enfoque de gobernanza | Divulgación de Starnum | Fuente oficial |
|---|---|---|---|
| OpenAI | Documentación de modelos, notas del modelo más reciente, buenas prácticas de seguridad y controles de datos. | No se encontró actualmente ninguna configuración de modelo verificable en el escaneo de código de producción; el proveedor solo figura como referencia de gobernanza. | https://platform.openai.com/docs/models |
| Anthropic | Documentación de los modelos Claude, system card/model card, Responsible Scaling y política de seguridad. | No se encontró actualmente ninguna configuración de modelo verificable en el escaneo de código de producción; el proveedor solo figura como referencia de gobernanza. | https://docs.anthropic.com/en/docs/about-claude/models |
| Google Gemini | Documentación del modelo de la API de Gemini, configuración de seguridad, gobernanza de datos y política de la plataforma. | No se encontró actualmente ninguna configuración de modelo verificable en el escaneo de código de producción; el proveedor solo figura como referencia de gobernanza. | https://ai.google.dev/gemini-api/docs/models |