El código abierto permite incorporar capacidades extraordinarias en minutos. También puede crear un punto ciego de gobernanza: unas pocas cuentas externas pueden influir en software situado en lo más profundo de productos, infraestructuras y entornos de clientes, mientras la organización consumidora conoce poco de su contexto operativo.
La Exposición a Jurisdicciones de Alto Riesgo ayuda a cerrar esa brecha. Es una señal de revisión explicable, derivada de ubicaciones públicas y autodeclaradas con alta confianza del propietario del repositorio, sus principales contribuidores visibles y las organizaciones públicas mostradas en sus perfiles. Cuando la evidencia coincide con el alcance vigente, el informe destaca la exposición y ajusta Seguridad y la calificación global para que la popularidad o las buenas prácticas de ingeniería no la oculten.
¿Presenta este repositorio exposición a una jurisdicción de alto riesgo definida por la política que requiere una revisión humana reforzada?
La señal no decide si una persona es fiable. No infiere nacionalidad, ciudadanía, residencia, convicciones, intención maliciosa ni sanciones.
Por qué forma parte de la gobernanza de la cadena de suministro
Las decisiones empresariales sobre dependencias van más allá de la calidad del código. Compras, seguridad, legal, resiliencia y sector público pueden necesitar considerar:
- las obligaciones de cribado de sanciones y control de exportaciones;
- las restricciones gubernamentales o de clientes sobre el origen y la custodia del software;
- los modelos de amenaza cibernética vinculada a estados y los requisitos reforzados de procedencia;
- el riesgo de continuidad si el acceso, los pagos, el alojamiento o la infraestructura de publicación se ven interrumpidos por restricciones o perturbaciones regionales;
- el riesgo de concentración cuando una dependencia crítica descansa en una comunidad de custodia externa reducida; y
- la necesidad de explicar por qué un paquete fue aceptado, vigilado, aislado, bifurcado o sustituido.
Sin una señal sistemática, estas preguntas llegan tarde y se resuelven de forma inconsistente. Un resultado de política visible y versionado las convierte en una decisión de revisión repetible, en lugar de una búsqueda improvisada durante una compra o un incidente.
Alcance actual de la política
La política cubre evidencia pública para Rusia, Irán y Corea del Norte. La pertenencia al alcance no es una decisión editorial: un país entra en el alcance solo cuando supera ambas pruebas institucionales a la vez.
- Exposición amplia y multilateral a sanciones y controles de exportación. El país está sujeto a regímenes restrictivos de nivel país mantenidos en paralelo por los programas de sanciones del Tesoro de EE. UU., las medidas restrictivas de la UE y los regímenes de sanciones del Reino Unido — no meras designaciones de entidades. Corea del Norte además está bajo sanciones del Consejo de Seguridad de la ONU, e Irán y Corea del Norte son las dos jurisdicciones bajo un llamamiento permanente del GAFI a contramedidas.
- Actividad cibernética estatal nombrada oficialmente. El país es nombrado por las autoridades cibernéticas occidentales como fuente de operaciones patrocinadas por el Estado contra la tecnología y las cadenas de suministro. El programa de amenazas persistentes avanzadas de CISA mantiene orientación permanente sobre exactamente cuatro Estados — China, Rusia, Irán y Corea del Norte — y la Evaluación Anual de Amenazas de la ODNI y el NCSC del Reino Unido nombran a los mismos cuatro.
La intersección de ambas pruebas es exactamente el alcance publicado, y es lo que lo mantiene estrecho en ambas direcciones. Un país que supera solo una prueba queda fuera: China figura en todas las listas de ciberamenaza estatal pero no está bajo sanciones amplias de nivel país; Bielorrusia, Cuba, Siria y Venezuela llevan exposición a sanciones de distinta amplitud pero no son nombradas por esas autoridades cibernéticas como fuentes de operaciones estatales contra la cadena de suministro. Como ambas pruebas remiten a listas institucionales públicas, el alcance puede volver a derivarse de forma independiente — y solo cambia cuando cambian esas listas, mediante una actualización versionada de la metodología. Es una política versionada de cadena de suministro, no una clasificación de pueblos o culturas.
Una coincidencia geográfica y una coincidencia de identidad en una lista de sanciones son señales distintas. inspect.software implementa la primera; no afirma realizar cribado jurídico de sanciones.
Qué evalúa el escáner
El escáner reutiliza datos de perfil públicos ya recogidos para:
- la cuenta propietaria del repositorio;
- los principales contribuidores visibles, identificados a partir del historial de contribuciones, no de permisos privados de mantenimiento o administración en GitHub; y
- las afiliaciones públicas a organizaciones mostradas en esos perfiles de contribuidor.
Las ubicaciones de organizaciones se seleccionan dentro de esa misma consulta GraphQL por lotes a GitHub. La clasificación se ejecuta después sin conexión contra un nomenclátor compacto de GeoNames. La comprobación no añade ninguna petición a GitHub ni ningún servicio externo de enriquecimiento de identidad.
Solo la evidencia confirmada más fuerte determina el multiplicador:
| Evidencia confirmada más fuerte | Multiplicador | Interpretación |
|---|---|---|
| Perfil del propietario | 20% | Exposición directa de la cuenta propietaria; máxima prioridad de revisión |
| Perfil de un contribuidor principal | 50% | Exposición material por historial; no implica permisos |
| Organización pública del contribuidor | 75% | Contexto de afiliación; señal deliberadamente más débil |
| Ubicaciones evaluadas, sin coincidencia | 100% | Sin ajuste |
| Sin ubicación evaluable | excluido | Desconocido; nunca se trata como seguro o inseguro |
Una coincidencia del lado del contribuidor — un contribuidor destacado mostrado, o una organización pública en su perfil — exige además que el contribuidor tenga un peso de commits significativo: al menos 50 commits, o al menos el 10% de los commits humanos muestreados. La condición de porcentaje protege a los repositorios pequeños, donde un co-mantenedor genuino puede tener pocos commits absolutos; la condición absoluta protege a los grandes, donde un cuerpo de trabajo sustancial puede seguir siendo un porcentaje pequeño. Una coincidencia por debajo de ambos umbrales se registra en el informe para revisión, pero no activa ninguna bandera ni cambia ninguna puntuación: un puñado de commits aceptados es divulgación, no exposición. Las coincidencias del propietario nunca se filtran: el propietario controla el espacio de nombres y la superficie de publicación con cualquier número de commits.
Un resultado limpio no mejora una postura débil. La ausencia de datos nunca es un fallo y varias coincidencias no acumulan penalizaciones.
Cómo cambia la calificación
Seguridad ajustada = Seguridad base × multiplicador de política
Una coincidencia confirmada establece además un límite En riesgo de 34 para la postura de Seguridad. La categoría Seguridad refleja ese valor sin aplicar dos veces el multiplicador. Tras la ponderación normal, la misma política se aplica a la calificación global. Así, una exposición relevante no desaparece dentro de un promedio de popularidad, documentación y mantenimiento.
El informe conserva la base, el multiplicador, el valor calculado y el límite, permitiendo separar la salud técnica del ajuste de política.
Cómo usar la señal
La alerta abre una revisión; no es una acusación ni una orden universal de eliminar el paquete. Una respuesta proporcionada puede consistir en:
- Revisar la evidencia y la función de la dependencia.
- Verificar firmas, procedencia, artefactos fijados o builds reproducibles.
- Limitar el acceso a secretos, datos sensibles o entornos de producción.
- Vigilar propiedad, concentración, lanzamientos y cambios de política.
- Preparar continuidad mediante una alternativa, espejo o fork viable.
- Documentar una excepción y sus controles compensatorios.
La decisión final depende de la criticidad, el contexto de ejecución, los compromisos contractuales y el marco jurídico y de riesgo de cada organización.
Calidad de la evidencia y garantías
La evidencia de alta confianza incluye nombres explícitos de país, grafías locales, banderas, regiones inequívocas o lugares dominantes en el país. El contexto contradictorio queda sólo para revisión y nunca cambia la calificación — otro país, un estado de EE. UU. o una ciudad nombrada fuera del alcance de la política, de modo que un perfil que dice «Seoul, North Korea» o «London, Munich, St. Petersburg» se trata como ambiguo y no como una declaración. Los territorios ucranianos reconocidos internacionalmente se excluyen de Rusia salvo que el perfil declare Rusia expresamente.
Un perfil que nombra un país para negar estar allí — «not north korea», «Seoul, Korea (not DPRK)» — queda igualmente sólo para revisión. La negación debe acompañar a la coincidencia: «No. 5 Lenin St, Moscow, Russia» declara Rusia y no retracta nada.
Dominio, idioma, nombre, texto de empresa e identidad inferida no establecen ubicación. La mera pertenencia a una organización tampoco basta: la propia organización debe publicar una ubicación coincidente. El informe público sólo muestra recuentos agregados por país y función, nunca identidades ni ubicaciones sin procesar.
Un diseño de interés público
inspect.software publica el límite de evidencia, los países, multiplicadores, tope y limitaciones. Las relaciones comerciales no pueden alterar un resultado. Los consumidores obtienen una señal útil; los mantenedores pueden ver qué se midió, qué no se infirió y cómo impugnar un error. El objetivo es una revisión disciplinada del riesgo, no la sospecha por asociación.
Relacionado: Seguridad · postura de Seguridad · metodología · señales, no garantías