> ## Documentation Index
> Fetch the complete documentation index at: https://docs.intention.xyz/llms.txt
> Use this file to discover all available pages before exploring further.

# Supuestos de confianza

> Qué queda por dar por bueno una vez comprobado todo lo comprobable: el conjunto de validadores, el cuórum de precios, la gobernanza, el puente y el propio software.

Todos los mercados dicen haber eliminado la confianza, y casi ninguno dice qué dejó detrás. Eso vuelve la afirmación infalsable, que es lo mismo que dejarla sin valor. Esta página es la lista.

Está escrita en términos de cotas y no de mitigaciones. Una mitigación responde a *qué estáis haciendo al respecto*; una cota responde a *hasta dónde puede llegar*, y solo lo segundo lo puede comprobar quien lee. Donde una superficie todavía no tiene cota, la entrada lo dice.

<div className="dg" data-dg="trust-surfaces">
  <div className="dg-c" style={{aspectRatio:"720 / 434"}}>
    <svg className="dg-w" viewBox="0 0 720 434" aria-hidden="true" />

    <div className="dg-b dg--blue dg-left" style={{left:"0.0000%",top:"6.9124%",width:"59.7222%",height:"14.2857%"}}><span className="dg-t">Consenso</span><span className="dg-s">El stake bizantino se mantiene por debajo de un tercio</span></div>
    <div className="dg-b dg-plain dg-left" style={{left:"63.6111%",top:"6.9124%",width:"36.3889%",height:"14.2857%"}}><span className="dg-s">Por debajo del umbral, ninguna minoría puede retener un lote ni confirmar un segundo ordenamiento. Por encima, el argumento de seguridad se detiene.</span></div>
    <div className="dg-b dg--sky dg-left" style={{left:"0.0000%",top:"23.5023%",width:"59.7222%",height:"14.2857%"}}><span className="dg-t">Precio</span><span className="dg-s">Un cuórum certifica la observación, no su exactitud</span></div>
    <div className="dg-b dg-plain dg-left" style={{left:"63.6111%",top:"23.5023%",width:"36.3889%",height:"14.2857%"}}><span className="dg-s">El acotado y la diversidad de fuentes limitan cuánto puede mover el resultado una sola. Ninguno fabrica información que el mercado no tenía.</span></div>
    <div className="dg-b dg--yellow dg-left" style={{left:"0.0000%",top:"40.0922%",width:"59.7222%",height:"14.2857%"}}><span className="dg-t">Gobernanza</span><span className="dg-s">Reconfiguración en los límites de época</span></div>
    <div className="dg-b dg-plain dg-left" style={{left:"63.6111%",top:"40.0922%",width:"36.3889%",height:"14.2857%"}}><span className="dg-s">Acotada al conjunto de validadores, a los parámetros de consenso y de riesgo, y a las acciones de emergencia. Quién ostenta esa autoridad aún no se ha publicado.</span></div>
    <div className="dg-b dg--orange dg-left" style={{left:"0.0000%",top:"56.6820%",width:"59.7222%",height:"14.2857%"}}><span className="dg-t">Puente</span><span className="dg-s">Contratos de custodia y un canal de mensajes atestiguado por validadores</span></div>
    <div className="dg-b dg-plain dg-left" style={{left:"63.6111%",top:"56.6820%",width:"36.3889%",height:"14.2857%"}}><span className="dg-s">Los límites de retiro acotan el radio del daño. Las reorganizaciones profundas de la cadena de origen y el compromiso de claves de firma no.</span></div>
    <div className="dg-b dg-left" style={{left:"0.0000%",top:"73.2719%",width:"59.7222%",height:"14.2857%"}}><span className="dg-t">Software</span><span className="dg-s">Una sola auditoría externa en alcance; el resto bajo control interno</span></div>
    <div className="dg-b dg-plain dg-left" style={{left:"63.6111%",top:"73.2719%",width:"36.3889%",height:"14.2857%"}}><span className="dg-s">La reejecución demuestra que los nodos coinciden entre sí. No demuestra que la especificación se implementara dos veces y coincidieran.</span></div>
    <div className="dg-free" style={{left:"0.0000%",top:"0.0000%",width:"59.7222%"}}><div className="dg-n">Lo que aún tienes que suponer</div></div>
    <div className="dg-free" style={{left:"63.6111%",top:"0.0000%",width:"36.3889%"}}><div className="dg-n">Qué lo acota</div></div>
    <div className="dg-free" style={{left:"0.0000%",top:"90.3226%",width:"100.0000%"}}><div className="dg-n">La verificación acota lo que hay que suponer. No vacía esta lista, y ningún protocolo la vacía.</div></div>
  </div>
</div>

<h2 id="consensus">
  Consenso
</h2>

**El supuesto:** el stake bizantino se mantiene por debajo de un tercio del total.

[IntentionBFT](/es/protocol/architecture/intention-bft) tolera a un adversario que controle hasta un tercio del stake. El stake honesto supera por tanto siempre los dos tercios, y el cuórum para cualquier cosa es un conjunto de validadores cuyo stake combinado excede los dos tercios. Por debajo de ese umbral la seguridad se sostiene incondicionalmente; la vivacidad se sostiene tras la estabilización de la red.

**Qué te da la cota.** Dos cosas concretas, no una sensación general de seguridad. Los lotes de transacciones deben demostrar disponibilidad ponderada por dos tercios del stake antes de que una propuesta pueda referenciarlos, así que un bloque nunca puede depender de datos que una minoría bizantina retenía en solitario. Y el ordenamiento es un objeto confirmado por el consenso y cubierto por el hash del bloque, de modo que ningún validador honesto habrá firmado un segundo ordenamiento de las mismas transacciones en la misma ronda.

**Qué no te da.** Por encima del umbral el argumento no se degrada con elegancia: se detiene. Y por debajo queda una superficie abierta: un líder elige qué lotes disponibles incluye en su propia propuesta y cómo los ordena. La página de consenso la nombra como superficie residual, mitigada por la reputación de líderes y por el hecho de que un líder no puede producir bloque alguno sin observaciones de precio válidas. Construcciones de ordenamiento justo más fuertes se siguen como posible actualización, no como algo ya entregado.

<h2 id="price">
  Precio
</h2>

**El supuesto:** un cuórum certifica que estas observaciones se presentaron en esta ronda. No certifica que fueran correctas.

La distinción lo es todo. La página del [oráculo](/es/protocol/architecture/oracle) enuncia la garantía con precisión: una operación se liquidó contra un precio que un cuórum de validadores certificó en la ronda que confirmó esa operación, y ninguna ruta de ejecución pudo leer otro. Ligar precio a operación es una propiedad real, y no es la misma que la de que el precio sea correcto.

**Qué lo acota.** La agregación limita cuánto puede mover el resultado una sola fuente, y un requisito de diversidad de mercados hace que las observaciones de un instrumento procedan de más de una fuente independiente. El precio de marca se deriva del índice suavizado y acotado, de modo que una dislocación breve no cascada directamente en liquidaciones.

**Qué no acota.** Un movimiento coordinado en varios de los mercados subyacentes, o una dislocación de todo el mercado. La ponderación y el acotado no fabrican información que el mercado no tenía. El precio es la entrada externa con más consecuencias del sistema, y aquí la resistencia a la manipulación es cuestión de grado.

<h2 id="governance">
  Gobernanza
</h2>

**El supuesto:** existe una autoridad de reconfiguración y, en los límites de época, puede cambiar aquello de lo que dependes.

Dentro de una época el conjunto de validadores y la mayoría de los parámetros son constantes. En un límite de época, una reconfiguración autorizada por la gobernanza puede cambiar el conjunto de validadores, los parámetros de consenso y los de riesgo, y puede tomar medidas de emergencia. Las transiciones son atómicas —todo validador honesto ve la misma transición a la misma altura de bloque— pero la atomicidad es una propiedad de *cómo* aterriza el cambio, no un límite a *qué* puede cambiar.

El alcance es real y conviene decirlo con claridad. El listado de un mercado, la configuración de comisiones, los tramos de apalancamiento y los parámetros de riesgo son todos instrucciones de configuración del sistema autorizadas por la gobernanza, y los tramos de margen que determinan tu precio de liquidación se mueven dentro de límites que fija la gobernanza.

<Warning>
  Quién ostenta esa autoridad, mediante qué proceso y con qué preaviso no se ha publicado todavía en este sitio. Hasta que se haga, esta es la superficie **sin acotar** más grande de la página, y debe leerse así y no como una omisión que dé a entender que no hay nada.
</Warning>

<h2 id="bridge">
  Puente
</h2>

**El supuesto:** los contratos de custodia en las cadenas externas y el canal de mensajes atestiguado por validadores entre ellas y esta aguantan ambos.

El colateral entra por el [puente](/es/protocol/architecture/bridge). Los contratos de la cadena de origen retienen los activos en custodia; una explotación exitosa de esos contratos, o del canal de atestiguación, se traduce en pérdida del colateral transferido. Es estructuralmente el componente más expuesto del sistema, porque es el único cuya seguridad depende de software que el protocolo no ejecuta.

**Qué lo acota.** Los retiros están limitados por tasa, lo que acota el radio de daño de una explotación **descubierta**, no de una que no lo es. El puente es el área de máxima prioridad para la revisión interna y está dentro del alcance del [programa de recompensas](/es/protocol/security/bug-bounty).

**Qué no acota el límite de tasa.** Reorganizaciones de la cadena de origen más profundas que la profundidad de confirmación configurada, el compromiso de claves de firma de validadores y los defectos de la propia lógica de atestiguación.

## Software

**El supuesto:** la especificación está implementada correctamente y la especificación es correcta.

La [verificación](/es/developers/verify) establece que el estado que se te sirve fue producido por las reglas publicadas sobre entradas confirmadas. No puede establecer que esas reglas estén libres de defectos: reproducir un fallo exactamente sigue siendo reproducirlo. Para eso existen las [auditorías](/es/protocol/security/audits) y el [programa de recompensas](/es/protocol/security/bug-bounty), y la página de auditorías dice explícitamente que ahora mismo hay una sola auditoría externa en alcance, mientras el kernel, el consenso y la cámara de compensación están cubiertos por controles internos en lugar de revisión externa.

Una consecuencia merece nombrarse, porque es fácil exagerarla. El determinismo byte a byte solo se convierte en *comprobación cruzada* cuando existe más de una implementación. Hasta que un segundo cliente independiente corra en producción, reejecutar un bloque confirma que los nodos coinciden entre sí, no que la especificación se implementó dos veces, de forma independiente, y coincidieron.

<h2 id="where-this-leaves-you">
  Dónde te deja esto
</h2>

El resumen honesto no es que se haya eliminado la confianza. Es que se ha movido: de los sitios donde hay que creer a alguien —las cifras de margen de un operador, los tiempos de un comité de riesgos, un informe montado al lado del sistema— a sitios donde el supuesto al menos se puede nombrar, acotar y vigilar.

La lista de arriba es lo que queda. Se acorta a medida que los clientes se diversifican, las auditorías se completan y la gobernanza se documenta; no llega a cero, y un mercado que te diga lo contrario te está hablando de su documentación, no de su arquitectura.

<h2 id="where-to-go-next">
  Qué leer a continuación
</h2>

<CardGroup cols={2}>
  <Card title="Verifícalo tú mismo" href="/es/developers/verify">
    Las cinco comprobaciones que acortan esta lista.
  </Card>

  <Card title="IntentionBFT" href="/es/protocol/architecture/intention-bft">
    El umbral de fallos, los cuórums y qué puede elegir todavía un líder.
  </Card>

  <Card title="Oráculo" href="/es/protocol/architecture/oracle">
    Qué garantiza la certificación, dicho con precisión.
  </Card>

  <Card title="Riesgos" href="/es/protocol/security/risks">
    El mismo terreno desde el lado del trader y no del arquitecto.
  </Card>
</CardGroup>
