Toda decisión de software es una decisión de confianza

Fuentes: Everything Is a Trust Decision

Un nuevo marco teórico, respaldado por un paper en revisión en el IEEE Computer Security Foundations Symposium (CSF 2027), establece que la verificación técnica en sistemas informáticos tiene un límite demostrable. El trabajo, coautoría de Zach Collier y el autor del texto, demuestra que más allá de un punto específico, la verificación es imposible y todo lo restante debe clasificarse como confianza. El artículo argumenta que la confianza no es el enemigo de la verificación, sino el residuo que esta deja, y que puede ser nombrada, contada y gestionada explícitamente.

El texto introduce una ecuación fundamental que divide la superficie abierta de cualquier artefacto de software en tres categorías disjuntas: lo que se recibe como dado (semillas, compiladores, claves raíz), lo que está avalado por un principal admitido pero no verificado, y lo anónimo (sin aval ni verificación). Esta clasificación permite a los ingenieros y desarrolladores auditar sus suposiciones de seguridad de manera rigurosa, eliminando la ambigüedad de "sentimientos" sobre la seguridad.

El concepto se extiende a registros crecientes, como logs de transparencia o historiales de Git, donde se introduce el término "monimograph" para describir registros en los que las afirmaciones verificadas permanecen válidas a pesar de nuevas entradas. El autor enfatiza que, dado que la confianza cero no existe, la disciplina correcta es "confiar menos" y documentar explícitamente cada decisión de confianza tomada. Este enfoque transforma la seguridad de una percepción subjetiva en una contabilidad precisa de suposiciones, permitiendo a los constructores de sistemas saber exactamente qué están verificando y en qué están confiando, y a qué costo.