Política de Divulgación de Seguridad
Security Policy v2.0Version 2.0 · · Governance 2.0 public evidence surface
Resumen de Gobernanza 2.0
Esta página forma parte de la superficie pública de Gobernanza 2.0 de starnum y usa la misma capa de evidencia que la system card, la gobernanza de datos, el informe de transparencia, la política de uso y la política de seguridad.
Resumen de gobernanza
Esta página define cómo se documentan públicamente el contacto de seguridad, los límites de divulgación, el acceso de crawlers y la integridad de publicación.
Alcance
Ruta security.txt, política de crawlers, artifacts de seguridad desplegables, límites de divulgación, estado GPG y enlaces al evidence registry.
Estado de implementación
La versión 2.0 mantiene los detalles de seguridad públicos lo suficiente para verificarse, sin exponer secrets ni información interna explotable.
starnum.com.tw valora la seguridad de los datos de los usuarios y del sitio web. Invitamos a investigadores de seguridad a reportar vulnerabilidades potenciales mediante divulgación responsable, y nos comprometemos a responder de forma abierta, respetuosa y oportuna.
Contacto
Por favor, reporte problemas de seguridad a través del siguiente canal:
- Instagram DM: @mychenan (recibido directamente por la astróloga — todos los problemas de seguridad deben enviarse por este canal)
Este sitio es operado por una sola persona. La astróloga gestiona los reportes directamente, lo que es más rápido que el correo tradicional.
Versión legible por máquina: /.well-known/security.txt (conforme a RFC 9116)
Alcance
- Dominio principal: starnum.com.tw y todos los subdominios
- Cloudflare Workers (endpoints de API)
- Frontend HTML/JS/CSS (XSS, inyección de contenido)
- Control de acceso a datos del backend Supabase
- Flujos de autenticación y autorización
Fuera de alcance: Servicios de terceros (infraestructura de Cloudflare, Google Analytics, plataforma Supabase), ingeniería social, seguridad física.
Contenido Sugerido para el Informe
- Descripción de la vulnerabilidad y su alcance de impacto
- Pasos para reproducirla (cuanto más detallado, mejor)
- URLs/componentes afectados
- Capturas de pantalla o PoC (Proof of Concept), si corresponde
- Cómo desea ser reconocido (públicamente / de forma anónima)
Plazos
| Hito | Plazo objetivo |
|---|---|
| Confirmación de recepción | 3 días hábiles |
| Evaluación inicial y clasificación | 7 días hábiles |
| Corrección de riesgo bajo/medio | 30 días |
| Corrección de riesgo alto | 60 días |
| Corrección de vulnerabilidad crítica | 90 días |
| Divulgación pública (coordinada) | Tras la corrección, coordinado con el investigador |
Nuestros Compromisos
- Confirmar recepción del reporte y mantener comunicación
- No emprender acciones legales contra investigadores de buena fe
- Notificarle tras la corrección y reconocerle públicamente con su consentimiento
- Si desea ser acreditado públicamente, incluiremos su nombre o alias en la página de agradecimientos
Reglas para Investigadores
- No acceder ni modificar datos de otros usuarios
- No realizar pruebas de denegación de servicio (DoS/DDoS)
- No divulgar públicamente hasta confirmar la corrección
- El alcance de las pruebas se limita estrictamente al Alcance descrito arriba
Lista de Agradecimientos
Agradecemos a los siguientes investigadores de seguridad por ayudar a mejorar la seguridad de starnum.com.tw:
- (El primer investigador en reportar quedará registrado aquí de forma permanente)
HTTPS y Seguridad de Datos
- HTTPS forzado en todo el sitio (Cloudflare Pages + HSTS preload)
- Cabeceras HTTP de seguridad: CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
- Análisis de vulnerabilidades de dependencias con herramientas locales
- Hook pre-commit revisa fugas de API Key y marcadores de conflicto
Normas externas y fuentes primarias
Estas fuentes primarias orientan esta página. Son referencias comparativas, no avales de terceros al sitio.
Instantánea Actual de Auditoría de Máquina
Este bloque usa únicamente datos de auditoría local trazables; no añade afirmaciones sin fuente. Las fechas son las de generación real.
- data/state-machine/i18n-parity.json: 8,036 URLs padre, 7,976 artículos.
- data/kb-machine-audit.json: 3,238 archivos de origen, 0 cobertura faltante, 0 fragmentos huérfanos.
- data/discovery-surface-audit.json: 0 errores, 0 avisos.
- data/sla-report.json: critical / 4 críticos, 0 avisos.
Mantenimiento de Contenido y Decisión de Actualización
Este bloque hace que el contenido de la página de gobernanza sea verificable por máquina: cada página debe revelar de qué datos depende, qué páginas relacionadas la afectan y qué gate reporta la necesidad de actualizarla.
Decisión de actualización
Esta página no es texto estático. Cuando cambian los datos de origen, las políticas relacionadas, las métricas públicas o los generadores, AI Ops solo produce evidencia; un agente de IA decide si hay que editar el texto.
Límite humano
Los sistemas se encargan de detectar, reportar y conservar evidencia; agentes como Codex/Claude realizan la corrección final y el juicio de tono.
Comando de verificación
node scripts/verify-trust-pages.js --check
data/sla-report.jsondata/public-claim-registry.jsondata/discovery-surface-audit.json- Páginas de gobernanza relacionadas: Política de privacidad · Seguridad de IA · Uso aceptable · Informe de transparencia
- Flujo de actualización:
npm run update:trust-pages→npm run test:trust
Instantánea Actual de Auditoría de Máquina
Este bloque usa únicamente datos de auditoría local trazables; no añade afirmaciones sin fuente. Las fechas son las de generación real.
- data/state-machine/i18n-parity.json: 8,036 URLs padre, 7,976 artículos.
- data/kb-machine-audit.json: 3,238 archivos de origen, 0 cobertura faltante, 0 fragmentos huérfanos.
- data/discovery-surface-audit.json: 0 errores, 0 avisos.
- data/sla-report.json: critical / 4 críticos, 0 avisos.
Mantenimiento de Contenido y Decisión de Actualización
Este bloque hace que el contenido de la página de gobernanza sea verificable por máquina: cada página debe revelar de qué datos depende, qué páginas relacionadas la afectan y qué gate reporta la necesidad de actualizarla.
Decisión de actualización
Esta página no es texto estático. Cuando cambian los datos de origen, las políticas relacionadas, las métricas públicas o los generadores, AI Ops solo produce evidencia; un agente de IA decide si hay que editar el texto.
Límite humano
Los sistemas se encargan de detectar, reportar y conservar evidencia; agentes como Codex/Claude realizan la corrección final y el juicio de tono.
Comando de verificación
node scripts/verify-trust-pages.js --check
data/sla-report.jsondata/public-claim-registry.jsondata/discovery-surface-audit.json- Páginas de gobernanza relacionadas: Política de privacidad · Seguridad de IA · Uso aceptable · Informe de transparencia
- Flujo de actualización:
npm run update:trust-pages→npm run test:trust
Instantánea Actual de Auditoría de Máquina
Este bloque usa únicamente datos de auditoría local trazables; no añade afirmaciones sin fuente. Las fechas son las de generación real.
- data/state-machine/i18n-parity.json: 8,036 URLs padre, 7,976 artículos.
- data/kb-machine-audit.json: 3,238 archivos de origen, 0 cobertura faltante, 0 fragmentos huérfanos.
- data/discovery-surface-audit.json: 0 errores, 0 avisos.
- data/sla-report.json: critical / 4 críticos, 0 avisos.
Mantenimiento de Contenido y Decisión de Actualización
Este bloque hace que el contenido de la página de gobernanza sea verificable por máquina: cada página debe revelar de qué datos depende, qué páginas relacionadas la afectan y qué gate reporta la necesidad de actualizarla.
Decisión de actualización
Esta página no es texto estático. Cuando cambian los datos de origen, las políticas relacionadas, las métricas públicas o los generadores, AI Ops solo produce evidencia; un agente de IA decide si hay que editar el texto.
Límite humano
Los sistemas se encargan de detectar, reportar y conservar evidencia; agentes como Codex/Claude realizan la corrección final y el juicio de tono.
Comando de verificación
node scripts/verify-trust-pages.js --check
data/sla-report.jsondata/public-claim-registry.jsondata/discovery-surface-audit.json- Páginas de gobernanza relacionadas: Política de privacidad · Seguridad de IA · Uso aceptable · Informe de transparencia
- Flujo de actualización:
npm run update:trust-pages→npm run test:trust
Capa de Evidencia Verificable
Este bloque no es una declaración retórica: cada afirmación central tiene un claim id, un JSON de origen, un hash y un comando de verificación repetible. Las páginas públicas solo revelan evidencia de gobernanza publicable; no exponen código fuente, claves, datos privados ni detalles de superficie de ataque explotables.
| Claim ID | Valor verificable | Estado | Página responsable | Fuente y verificación |
|---|---|---|---|---|
| claim.public-url-manifest.indexable-count Inventario de URLs públicas y canonical |
38,965 indexable URLs | verified | sitewide | node scripts/generate-public-evidence-manifest.js --dry |
| claim.trust-pages.audit-pass-rate Auditoría de máquina de páginas de confianza |
180/180 pass | verified | sitewide | node scripts/verify-trust-pages.js --check |
| claim.discovery-surface.zero-errors Auditoría de discovery surface de IA |
{"errors":0,"warnings":0} | verified | sitewide | node scripts/verify-discovery-surface.js |
| claim.structured-data.jsonld-errors Auditoría de JSON-LD / datos estructurados |
{"structured_data_invalid_files":0,"breadcrumb_count":28274,"faq_count":27506,"dataset_count":30,"article_count":27406} | verified | sitewide | node scripts/site-machine-audit.js |
| claim.status.sla-state Fuente SLA de la página de estado |
critical / 5 critical, 0 warnings | verified | sitewide | node scripts/generate-status-page.js |
| claim.provider-alignment.openai-anthropic-gemini Alineación OpenAI / Anthropic / Google Gemini |
benchmark alignment only unless code/config evidence exists | verified | sitewide | node scripts/verify-public-evidence.js --check |
| claim.transparency-report.sha256 Anclaje SHA-256 del informe de transparencia |
{"report":"transparency/report-2026-Q3.json","sha256":"47b09e2ca4e8b8fe9dffdfaccef3b11212de9ee3a8a14badca8044e2481203c5"} | verified | sitewide | node scripts/update-transparency-current-data.js |
| claim.release-integrity.gpg-signing Estado de la firma GPG |
GPG signing configured locally; GitHub verification pending | github_verification_pending | sitewide | gpg --list-secret-keys --keyid-format=long && git log -1 --show-signature |
| claim.security-policy.security-header-state Máquina de estados de security headers |
{"state":"A_GRADE"} | verified | security-policy | node scripts/verify-public-evidence.js --check |
| claim.security-policy.security-txt-route Ruta security.txt legible por máquina |
{"publicPath":"/.well-known/security.txt"} | verified | security-policy | node scripts/repair-internal-links.js --check |
| claim.security-policy.crawler-access Control de acceso de discovery para crawlers de IA |
{"artifacts":["/robots.txt","/llms.txt","/.well-known/llms.txt"]} | verified | security-policy | node scripts/verify-discovery-surface.js |
System Card V2.0: Capa de Transparencia Técnica
Esta capa reúne la evidencia técnica de gobernanza que puede publicarse: arquitectura, fuentes de datos, límites de uso de IA, puertas de calidad, integridad de publicación y alineación con proveedores. El alcance público excluye deliberadamente el código fuente, las claves, los detalles de superficie de ataque explotables y los datos privados.
Arquitectura pública
Cloudflare Pages/Workers, R2/D1/KV/Pagefind y los scripts de generación locales forman la cadena de publicación del sitio público y de los datos de gobernanza. Solo se publican comportamiento, estado y fuentes de datos verificables; no se publican claves ni permisos operativos internos.
Divulgación de uso de IA
El escaneo de código no encontró actualmente ninguna configuración de modelo de inferencia en producción verificable. OpenAI, Anthropic y Google Gemini se usan como referencia del marco de gobernanza; sin evidencia de código o configuración, no se describen como en uso activo.
Puertas de calidad y seguridad
Auditoría de páginas de gobernanza: 180/180 aprobadas; errores JSON-LD: 0; errores de discovery surface: 0. La página de estado muestra tal cual critical / 4 critical, 0 warnings.
Datos y trazabilidad
Base de conocimiento: 32,724 chunks; TM: 512,152 entradas; listos para respuesta de IA: 7,976/7,976. Los datos públicos remiten a data/state-machine/*, data/*audit*.json y los informes de transparencia.
| Área de gobernanza | OpenAI | Anthropic | Google Gemini | Evidencia de implementación de Starnum |
|---|---|---|---|---|
| Divulgación de modelo/system card | OpenAI models + safety docs | Claude model docs + system/model cards | Gemini model docs + safety settings | system-card, model-card, methodology, benchmark, transparency-log |
| Evaluación de seguridad y límites de uso | Safety best practices / deployment checklist | Responsible Scaling / safety policy | Gemini safety controls / policy | AI safety, acceptable-use, ethics, textos de límites de riesgo, auditoría de políticas de crawlers |
| Gobernanza de datos | Data controls / privacy controls | privacy and data handling docs | Gemini API data governance references | privacy, ai-data-governance, seguimiento de fuentes KB/TM512,152 hashes SHA-256 |
| Monitoreo y publicación | production checklist / eval discipline | system-card transparency discipline | model/version documentation discipline | deploy.js, status.html, informe SLA, trust-pages-machine-audit, auditorías de sitemap/hreflang |
- Fuente: data/state-machine/model-card.json, public-bench.json, trust-pages.json, security-headers.json.
- Fuente: data/trust-pages-machine-audit.json, data/discovery-surface-audit.json, data/ai-answer-readiness-audit.json.
- Fuente: data/kb-machine-audit.json, data/tm/quality-audit-report.json, data/sla-report.json.
- Fecha de revisión de documentos oficiales de referencia: 2026-08-19; los enlaces están en la tabla de alineación OpenAI / Anthropic / Google Gemini.
El objetivo de V2.0 no es añadir más adjetivos, sino separar lo "ya implementado" de lo "aún no implementado": el uso en producción, la alineación de gobernanza, las anomalías de estado, la firma GPG y los incumplimientos de SLA se publican tal como constan en los datos de origen.
Integridad de Publicación y GPG
GPG signing configured locally. signingkey=0934DFA0EDA6363A. GitHub verification pending until the public key upload and Verified badge are confirmed.
Alineación con OpenAI / Anthropic / Google Gemini
Los documentos de gobernanza de este sitio se contrastan con los tres marcos públicos: documentación de modelos, system card/model card, evaluación de seguridad, gobernanza de datos y políticas de uso. Esto es alineación de gobernanza, no una afirmación de que los tres proveedores estén en uso de inferencia en producción. Fecha de revisión de documentos oficiales: 2026-08-19
| Fuente de referencia | Enfoque de gobernanza | Divulgación de Starnum | Fuente oficial |
|---|---|---|---|
| OpenAI | Documentación de modelos, notas del modelo más reciente, buenas prácticas de seguridad y controles de datos. | No se encontró actualmente ninguna configuración de modelo verificable en el escaneo de código de producción; el proveedor solo figura como referencia de gobernanza. | https://platform.openai.com/docs/models |
| Anthropic | Documentación de los modelos Claude, system card/model card, Responsible Scaling y política de seguridad. | No se encontró actualmente ninguna configuración de modelo verificable en el escaneo de código de producción; el proveedor solo figura como referencia de gobernanza. | https://docs.anthropic.com/en/docs/about-claude/models |
| Google Gemini | Documentación del modelo de la API de Gemini, configuración de seguridad, gobernanza de datos y política de la plataforma. | No se encontró actualmente ninguna configuración de modelo verificable en el escaneo de código de producción; el proveedor solo figura como referencia de gobernanza. | https://ai.google.dev/gemini-api/docs/models |
Capa de Evidencia Verificable
Este bloque no es una declaración retórica: cada afirmación central tiene un claim id, un JSON de origen, un hash y un comando de verificación repetible. Las páginas públicas solo revelan evidencia de gobernanza publicable; no exponen código fuente, claves, datos privados ni detalles de superficie de ataque explotables.
| Claim ID | Valor verificable | Estado | Página responsable | Fuente y verificación |
|---|---|---|---|---|
| claim.public-url-manifest.indexable-count Inventario de URLs públicas y canonical |
38,965 indexable URLs | verified | sitewide | node scripts/generate-public-evidence-manifest.js --dry |
| claim.trust-pages.audit-pass-rate Auditoría de máquina de páginas de confianza |
180/180 pass | verified | sitewide | node scripts/verify-trust-pages.js --check |
| claim.discovery-surface.zero-errors Auditoría de discovery surface de IA |
{"errors":0,"warnings":0} | verified | sitewide | node scripts/verify-discovery-surface.js |
| claim.structured-data.jsonld-errors Auditoría de JSON-LD / datos estructurados |
{"structured_data_invalid_files":0,"breadcrumb_count":28274,"faq_count":27506,"dataset_count":30,"article_count":27406} | verified | sitewide | node scripts/site-machine-audit.js |
| claim.status.sla-state Fuente SLA de la página de estado |
critical / 5 critical, 0 warnings | verified | sitewide | node scripts/generate-status-page.js |
| claim.provider-alignment.openai-anthropic-gemini Alineación OpenAI / Anthropic / Google Gemini |
benchmark alignment only unless code/config evidence exists | verified | sitewide | node scripts/verify-public-evidence.js --check |
| claim.transparency-report.sha256 Anclaje SHA-256 del informe de transparencia |
{"report":"transparency/report-2026-Q3.json","sha256":"47b09e2ca4e8b8fe9dffdfaccef3b11212de9ee3a8a14badca8044e2481203c5"} | verified | sitewide | node scripts/update-transparency-current-data.js |
| claim.release-integrity.gpg-signing Estado de la firma GPG |
GPG signing configured locally; GitHub verification pending | github_verification_pending | sitewide | gpg --list-secret-keys --keyid-format=long && git log -1 --show-signature |
| claim.security-policy.security-header-state Máquina de estados de security headers |
{"state":"A_GRADE"} | verified | security-policy | node scripts/verify-public-evidence.js --check |
| claim.security-policy.security-txt-route Ruta security.txt legible por máquina |
{"publicPath":"/.well-known/security.txt"} | verified | security-policy | node scripts/repair-internal-links.js --check |
| claim.security-policy.crawler-access Control de acceso de discovery para crawlers de IA |
{"artifacts":["/robots.txt","/llms.txt","/.well-known/llms.txt"]} | verified | security-policy | node scripts/verify-discovery-surface.js |
System Card V2.0: Capa de Transparencia Técnica
Esta capa reúne la evidencia técnica de gobernanza que puede publicarse: arquitectura, fuentes de datos, límites de uso de IA, puertas de calidad, integridad de publicación y alineación con proveedores. El alcance público excluye deliberadamente el código fuente, las claves, los detalles de superficie de ataque explotables y los datos privados.
Arquitectura pública
Cloudflare Pages/Workers, R2/D1/KV/Pagefind y los scripts de generación locales forman la cadena de publicación del sitio público y de los datos de gobernanza. Solo se publican comportamiento, estado y fuentes de datos verificables; no se publican claves ni permisos operativos internos.
Divulgación de uso de IA
El escaneo de código no encontró actualmente ninguna configuración de modelo de inferencia en producción verificable. OpenAI, Anthropic y Google Gemini se usan como referencia del marco de gobernanza; sin evidencia de código o configuración, no se describen como en uso activo.
Puertas de calidad y seguridad
Auditoría de páginas de gobernanza: 180/180 aprobadas; errores JSON-LD: 0; errores de discovery surface: 0. La página de estado muestra tal cual critical / 4 critical, 0 warnings.
Datos y trazabilidad
Base de conocimiento: 32,724 chunks; TM: 512,152 entradas; listos para respuesta de IA: 7,976/7,976. Los datos públicos remiten a data/state-machine/*, data/*audit*.json y los informes de transparencia.
| Área de gobernanza | OpenAI | Anthropic | Google Gemini | Evidencia de implementación de Starnum |
|---|---|---|---|---|
| Divulgación de modelo/system card | OpenAI models + safety docs | Claude model docs + system/model cards | Gemini model docs + safety settings | system-card, model-card, methodology, benchmark, transparency-log |
| Evaluación de seguridad y límites de uso | Safety best practices / deployment checklist | Responsible Scaling / safety policy | Gemini safety controls / policy | AI safety, acceptable-use, ethics, textos de límites de riesgo, auditoría de políticas de crawlers |
| Gobernanza de datos | Data controls / privacy controls | privacy and data handling docs | Gemini API data governance references | privacy, ai-data-governance, seguimiento de fuentes KB/TM512,152 hashes SHA-256 |
| Monitoreo y publicación | production checklist / eval discipline | system-card transparency discipline | model/version documentation discipline | deploy.js, status.html, informe SLA, trust-pages-machine-audit, auditorías de sitemap/hreflang |
- Fuente: data/state-machine/model-card.json, public-bench.json, trust-pages.json, security-headers.json.
- Fuente: data/trust-pages-machine-audit.json, data/discovery-surface-audit.json, data/ai-answer-readiness-audit.json.
- Fuente: data/kb-machine-audit.json, data/tm/quality-audit-report.json, data/sla-report.json.
- Fecha de revisión de documentos oficiales de referencia: 2026-08-19; los enlaces están en la tabla de alineación OpenAI / Anthropic / Google Gemini.
El objetivo de V2.0 no es añadir más adjetivos, sino separar lo "ya implementado" de lo "aún no implementado": el uso en producción, la alineación de gobernanza, las anomalías de estado, la firma GPG y los incumplimientos de SLA se publican tal como constan en los datos de origen.
Integridad de Publicación y GPG
GPG signing configured locally. signingkey=0934DFA0EDA6363A. GitHub verification pending until the public key upload and Verified badge are confirmed.
Alineación con OpenAI / Anthropic / Google Gemini
Los documentos de gobernanza de este sitio se contrastan con los tres marcos públicos: documentación de modelos, system card/model card, evaluación de seguridad, gobernanza de datos y políticas de uso. Esto es alineación de gobernanza, no una afirmación de que los tres proveedores estén en uso de inferencia en producción. Fecha de revisión de documentos oficiales: 2026-08-19
| Fuente de referencia | Enfoque de gobernanza | Divulgación de Starnum | Fuente oficial |
|---|---|---|---|
| OpenAI | Documentación de modelos, notas del modelo más reciente, buenas prácticas de seguridad y controles de datos. | No se encontró actualmente ninguna configuración de modelo verificable en el escaneo de código de producción; el proveedor solo figura como referencia de gobernanza. | https://platform.openai.com/docs/models |
| Anthropic | Documentación de los modelos Claude, system card/model card, Responsible Scaling y política de seguridad. | No se encontró actualmente ninguna configuración de modelo verificable en el escaneo de código de producción; el proveedor solo figura como referencia de gobernanza. | https://docs.anthropic.com/en/docs/about-claude/models |
| Google Gemini | Documentación del modelo de la API de Gemini, configuración de seguridad, gobernanza de datos y política de la plataforma. | No se encontró actualmente ninguna configuración de modelo verificable en el escaneo de código de producción; el proveedor solo figura como referencia de gobernanza. | https://ai.google.dev/gemini-api/docs/models |
Capa de Evidencia Verificable
Este bloque no es una declaración retórica: cada afirmación central tiene un claim id, un JSON de origen, un hash y un comando de verificación repetible. Las páginas públicas solo revelan evidencia de gobernanza publicable; no exponen código fuente, claves, datos privados ni detalles de superficie de ataque explotables.
| Claim ID | Valor verificable | Estado | Página responsable | Fuente y verificación |
|---|---|---|---|---|
| claim.public-url-manifest.indexable-count Inventario de URLs públicas y canonical |
38,965 indexable URLs | verified | sitewide | node scripts/generate-public-evidence-manifest.js --dry |
| claim.trust-pages.audit-pass-rate Auditoría de máquina de páginas de confianza |
180/180 pass | verified | sitewide | node scripts/verify-trust-pages.js --check |
| claim.discovery-surface.zero-errors Auditoría de discovery surface de IA |
{"errors":0,"warnings":0} | verified | sitewide | node scripts/verify-discovery-surface.js |
| claim.structured-data.jsonld-errors Auditoría de JSON-LD / datos estructurados |
{"structured_data_invalid_files":0,"breadcrumb_count":28274,"faq_count":27506,"dataset_count":30,"article_count":27406} | verified | sitewide | node scripts/site-machine-audit.js |
| claim.status.sla-state Fuente SLA de la página de estado |
critical / 5 critical, 0 warnings | verified | sitewide | node scripts/generate-status-page.js |
| claim.provider-alignment.openai-anthropic-gemini Alineación OpenAI / Anthropic / Google Gemini |
benchmark alignment only unless code/config evidence exists | verified | sitewide | node scripts/verify-public-evidence.js --check |
| claim.transparency-report.sha256 Anclaje SHA-256 del informe de transparencia |
{"report":"transparency/report-2026-Q3.json","sha256":"47b09e2ca4e8b8fe9dffdfaccef3b11212de9ee3a8a14badca8044e2481203c5"} | verified | sitewide | node scripts/update-transparency-current-data.js |
| claim.release-integrity.gpg-signing Estado de la firma GPG |
GPG signing configured locally; GitHub verification pending | github_verification_pending | sitewide | gpg --list-secret-keys --keyid-format=long && git log -1 --show-signature |
| claim.security-policy.security-header-state Máquina de estados de security headers |
{"state":"A_GRADE"} | verified | security-policy | node scripts/verify-public-evidence.js --check |
| claim.security-policy.security-txt-route Ruta security.txt legible por máquina |
{"publicPath":"/.well-known/security.txt"} | verified | security-policy | node scripts/repair-internal-links.js --check |
| claim.security-policy.crawler-access Control de acceso de discovery para crawlers de IA |
{"artifacts":["/robots.txt","/llms.txt","/.well-known/llms.txt"]} | verified | security-policy | node scripts/verify-discovery-surface.js |
System Card V2.0: Capa de Transparencia Técnica
Esta capa reúne la evidencia técnica de gobernanza que puede publicarse: arquitectura, fuentes de datos, límites de uso de IA, puertas de calidad, integridad de publicación y alineación con proveedores. El alcance público excluye deliberadamente el código fuente, las claves, los detalles de superficie de ataque explotables y los datos privados.
Arquitectura pública
Cloudflare Pages/Workers, R2/D1/KV/Pagefind y los scripts de generación locales forman la cadena de publicación del sitio público y de los datos de gobernanza. Solo se publican comportamiento, estado y fuentes de datos verificables; no se publican claves ni permisos operativos internos.
Divulgación de uso de IA
El escaneo de código no encontró actualmente ninguna configuración de modelo de inferencia en producción verificable. OpenAI, Anthropic y Google Gemini se usan como referencia del marco de gobernanza; sin evidencia de código o configuración, no se describen como en uso activo.
Puertas de calidad y seguridad
Auditoría de páginas de gobernanza: 180/180 aprobadas; errores JSON-LD: 0; errores de discovery surface: 0. La página de estado muestra tal cual critical / 4 critical, 0 warnings.
Datos y trazabilidad
Base de conocimiento: 32,724 chunks; TM: 0 entradas; listos para respuesta de IA: 7,976/7,976. Los datos públicos remiten a data/state-machine/*, data/*audit*.json y los informes de transparencia.
| Área de gobernanza | OpenAI | Anthropic | Google Gemini | Evidencia de implementación de Starnum |
|---|---|---|---|---|
| Divulgación de modelo/system card | OpenAI models + safety docs | Claude model docs + system/model cards | Gemini model docs + safety settings | system-card, model-card, methodology, benchmark, transparency-log |
| Evaluación de seguridad y límites de uso | Safety best practices / deployment checklist | Responsible Scaling / safety policy | Gemini safety controls / policy | AI safety, acceptable-use, ethics, textos de límites de riesgo, auditoría de políticas de crawlers |
| Gobernanza de datos | Data controls / privacy controls | privacy and data handling docs | Gemini API data governance references | privacy, ai-data-governance, seguimiento de fuentes KB/TM, hashes SHA-256 |
| Monitoreo y publicación | production checklist / eval discipline | system-card transparency discipline | model/version documentation discipline | deploy.js, status.html, informe SLA, trust-pages-machine-audit, auditorías de sitemap/hreflang |
- Fuente: data/state-machine/model-card.json, public-bench.json, trust-pages.json, security-headers.json.
- Fuente: data/trust-pages-machine-audit.json, data/discovery-surface-audit.json, data/ai-answer-readiness-audit.json.
- Fuente: data/kb-machine-audit.json, data/tm/quality-audit-report.json, data/sla-report.json.
- Fecha de revisión de documentos oficiales de referencia: 2026-08-19; los enlaces están en la tabla de alineación OpenAI / Anthropic / Google Gemini.
El objetivo de V2.0 no es añadir más adjetivos, sino separar lo "ya implementado" de lo "aún no implementado": el uso en producción, la alineación de gobernanza, las anomalías de estado, la firma GPG y los incumplimientos de SLA se publican tal como constan en los datos de origen.
Integridad de Publicación y GPG
GPG signing configured locally. signingkey=0934DFA0EDA6363A. GitHub verification pending until the public key upload and Verified badge are confirmed.
Alineación con OpenAI / Anthropic / Google Gemini
Los documentos de gobernanza de este sitio se contrastan con los tres marcos públicos: documentación de modelos, system card/model card, evaluación de seguridad, gobernanza de datos y políticas de uso. Esto es alineación de gobernanza, no una afirmación de que los tres proveedores estén en uso de inferencia en producción. Fecha de revisión de documentos oficiales: 2026-08-19
| Fuente de referencia | Enfoque de gobernanza | Divulgación de Starnum | Fuente oficial |
|---|---|---|---|
| OpenAI | Documentación de modelos, notas del modelo más reciente, buenas prácticas de seguridad y controles de datos. | No se encontró actualmente ninguna configuración de modelo verificable en el escaneo de código de producción; el proveedor solo figura como referencia de gobernanza. | https://platform.openai.com/docs/models |
| Anthropic | Documentación de los modelos Claude, system card/model card, Responsible Scaling y política de seguridad. | No se encontró actualmente ninguna configuración de modelo verificable en el escaneo de código de producción; el proveedor solo figura como referencia de gobernanza. | https://docs.anthropic.com/en/docs/about-claude/models |
| Google Gemini | Documentación del modelo de la API de Gemini, configuración de seguridad, gobernanza de datos y política de la plataforma. | No se encontró actualmente ninguna configuración de modelo verificable en el escaneo de código de producción; el proveedor solo figura como referencia de gobernanza. | https://ai.google.dev/gemini-api/docs/models |