WitnessOS lanza receipts E4 con timestamp externo y verificación fuera de línea
La plataforma de gobernanza de agentes autónomos WitnessOS ha puesto en producción su capa de evidencia de grado E4, que ofrece comprobación independiente mediante TSA y cadena hash.

WitnessOS ha desplegado la capa de evidencia de grado E4 para agentes autónomos, permitiendo a las organizaciones demostrar de forma independiente que las acciones realizadas cumplen con políticas y autorizaciones.
¿Qué es un receipt E4?
Un receipt E4 está anclado a un Time Stamp Authority (TSA) RFC 3161, lo que garantiza un sello de tiempo externo y verificable. Además, cada evento en la cadena se enlaza mediante hash, creando un hash‑chain que detecta cualquier alteración. El bundle exportado contiene el token TSA y el compromiso de la cabeza del caso, y puede ser re‑verificado offline por cualquier tercero sin confiar en el operador.
Grado de evidencia
- E0: auto‑reporte del agente (sin observación externa).
- E1: observación por sidecar o SDK.
- E2: autorización por gateway de cumplimiento.
- E3: corroboración por proveedor de destino.
- E4: anclaje externo con TSA, hash‑chain y revocación verificable.
La mayoría de los dashboards actuales se quedan en E0. Los auditores suelen exigir al menos E2, mientras que E4 elimina la dependencia del operador.
Funcionamiento técnico
- Evaluación de política: la solicitud se compara contra una allowlist y un paquete de políticas antes de la ejecución.
- Broker de credenciales: el agente nunca recibe directamente la credencial de destino; la ruta pasa por el broker.
- Cadena hash: cada evento referencia al anterior, rompiendo la cadena si alguien intenta modificarla.
- TSA: el compromiso del caso se envía a un TSA que devuelve un token firmado.
- Revocación: la validez del token se valida contra CRL/OCSP en el momento de emisión.
El bundle resultante se almacena fuera de la base de datos de WitnessOS, lo que significa que la evidencia no depende de la infraestructura del proveedor.
Especificaciones abiertas
WitnessOS publica varias especificaciones para permitir interoperabilidad:
- ACI (manifiestos de organización) –
pip install aci-spec - AJSON (formato de manifiestos y esquemas) –
pip install ajson-spec - AIP (protocolo de negociación y evidencia) –
go install github.com/narko4u/aip-spec/cmd/aip@latest
El motor es propietario y bajo NDA, pero la capa de evidencia y los SDK son open‑source y disponibles en github.com/narko4u/witnessos.
Implicaciones prácticas
Para cualquier equipo que opere agentes en producción, la pregunta clave es: ¿qué grado de evidencia puedes generar hoy? Si tu respuesta es E0, existe una brecha de gobernanza. Implementar la capa E4 implica configurar la política de allowlist, habilitar el broker de credenciales y asegurar la verificación de revocación. Una vez configurado, los receipts E4 ofrecen auditorías robustas, cumplimiento regulatorio y confianza independiente, sin depender del operador.
Próximos pasos
Los equipos interesados pueden comenzar evaluando su flujo actual, identificando puntos donde la evidencia se limita a logs o dashboards y migrar a la configuración de E4. Los desarrolladores pueden explorar las especificaciones y SDK disponibles para integrar la capa de evidencia en sus sistemas sin cambiar la arquitectura existente.
