Linux Foundation incorpora TRACE para verificar cómo se ejecutan los agentes de IA
Fecha efectiva / observada:
Qué ha cambiado
Linux Foundation ha incorporado TRACE (Trust, Runtime Attestation and Compliance Evidence), una especificación abierta para crear evidencia firmada y verificable sobre cómo se ejecuta un agente de IA o una carga confidencial. QUÉ HA CAMBIADO El 25 de agosto de 2026, Linux Foundation anunció la contribución de TRACE por parte de OPAQUE. La especificación fue desarrollada con participación de AMD, Intel, Microsoft, OPAQUE y TII y pasa a estar alojada bajo gobernanza neutral de Linux Foundation. TRACE intenta resolver una pregunta cada vez más importante: no solo qué agente o modelo estaba configurado, sino qué se ejecutó realmente, dónde, bajo qué política, sobre qué clase de datos y qué herramientas fueron llamadas. QUÉ ES UN TRUST RECORD TRACE define un artefacto firmado llamado Trust Record. Un Trust Record puede incluir, entre otros datos: - identidad del agente o carga; - modelo y versión o digest de pesos; - entorno de ejecución; - política activa y su hash; - clasificación de los datos tratados; - llamadas a herramientas; - procedencia de compilación; - información de verificación y anclaje de transparencia. La idea es que ese registro viaje con la evidencia y pueda comprobarse posteriormente por otra parte sin depender únicamente del operador que ejecutó el agente. QUÉ PUEDE DEMOSTRAR TRACE está diseñado para aportar evidencia verificable de hechos como: - qué modelo o carga declaró ejecutarse; - qué entorno de ejecución se registró; - qué política estaba vinculada a la ejecución; - qué clase de datos se declaró; - qué herramientas atravesaron las superficies instrumentadas; - quién firmó el registro y si el registro fue modificado después. Cuando existe attestation de hardware válida y el verificador la contrasta con una raíz de confianza adecuada, la evidencia puede vincularse además a un entorno de ejecución confiable. IMPORTANTE: una firma TRACE por sí sola no demuestra que todas las afirmaciones del registro sean verdaderas. La especificación actual diferencia entre que un registro esté correctamente firmado y que la procedencia hardware haya sido verificada de forma independiente. QUÉ NO DEMUESTRA TRACE no demuestra que una respuesta generada por un modelo sea correcta. Tampoco evita por sí solo: - prompt injection; - jailbreaks; - alucinaciones; - errores de razonamiento; - denegaciones de servicio; - ataques contra la interfaz o contra la persona que supervisa el sistema; - todos los ataques de canal lateral contra entornos de ejecución confiables. Su función principal es hacer verificable qué se ejecutó y bajo qué condiciones, no juzgar si la salida de la IA era verdadera o segura. CÓMO ENCAJA CON OTROS ESTÁNDARES TRACE no intenta sustituir todos los mecanismos existentes. Los combina o referencia. Entre ellos: - RATS / EAT para attestation y el sobre de evidencia; - SLSA para procedencia de compilación; - SPIFFE / SPIRE para identidad de cargas; - SCITT para anclaje en registros de transparencia; - EAR para resultados de evaluación; - MCP y A2A como superficies de ejecución y comunicación de agentes; - AIBOM mediante perfiles como SPDX o CycloneDX para inventario de componentes de IA. En TRACE v0.2 ya existe la base para relacionar delegaciones entre agentes, pero las reglas normativas completas para MCP y A2A siguen evolucionando y están previstas para versiones posteriores. ESTADO ACTUAL TRACE se encuentra en Developer Preview. La versión actual publicada es v0.2 y su estado es Draft / Request for Comments. Esto significa que: - puede cambiar antes de una versión estable; - no debe tratarse todavía como un estándar maduro y congelado; - los verificadores y productores deben respetar la versión exacta del perfil; - conviene revisar sus limitaciones antes de depender de él en producción. La propia documentación indica que la librería de referencia verifica perfil, esquema, firma y frescura, pero no realiza por sí sola la verificación completa de attestation de hardware. cMCP: IMPLEMENTACIÓN DE REFERENCIA El proyecto dispone de una implementación de referencia llamada cMCP (Confidential MCP Runtime). cMCP actúa como gateway para llamadas MCP. Puede aplicar políticas sobre las llamadas a herramientas y producir registros TRACE firmados. Cuando se ejecuta sobre un Trusted Execution Environment compatible, puede vincular esas decisiones a attestation de hardware. También dispone de un modo de desarrollo software para probar el flujo sin hardware especializado. cMCP también está en Developer Preview y puede introducir cambios incompatibles antes de v1.0. POR QUÉ PUEDE IMPORTAR Para empresas y administraciones puede aportar una forma más verificable de auditar qué agente se ejecutó y qué controles estaban activos. Para desarrolladores de agentes puede ofrecer un formato común para conservar evidencia de ejecución. Para auditores y reguladores puede facilitar la comprobación posterior de políticas, identidad, procedencia y llamadas a herramientas. Para proyectos que usan MCP o A2A puede convertirse en una capa complementaria de evidencia y trazabilidad si el ecosistema termina adoptándola. Para un usuario normal su utilidad es indirecta: puede ayudar a que sistemas de IA utilizados por organizaciones sean más auditables, pero no convierte por sí solo una IA en segura o correcta. QUÉ PUEDES HACER AHORA Si desarrollas o auditas agentes: 1. Lee la especificación v0.2 y sus limitaciones. 2. Revisa qué campos de un Trust Record podrías generar ya. 3. Prueba la librería o los ejemplos sin asumir que una firma equivale a attestation hardware. 4. Si utilizas MCP, revisa cMCP como implementación experimental. 5. No uses una etiqueta “TRACE-conformant” sin pasar la suite de conformidad correspondiente a la versión que declares. RECURSOS Anuncio de Linux Foundation: https://www.linuxfoundation.org/press/linux-foundation-welcomes-trace-to-advance-verifiable-runtime-evidence-for-ai-workloads Repositorio TRACE: https://github.com/agentrust-io/trace-spec Especificación TRACE v0.2: https://github.com/agentrust-io/trace-spec/blob/main/spec/trace-v0.2.md Implementación de referencia cMCP: https://github.com/agentrust-io/cmcp QUÉ VIGILARÁ RADARABIERTO RA debe seguir: - nuevas versiones de TRACE y los cambios entre perfiles; - la evolución de la verificación de attestation de hardware; - los perfiles normativos para MCP y A2A; - la suite de conformidad y las implementaciones que realmente la superen; - adopción fuera de los promotores iniciales; - casos reales auditables; - vulnerabilidades, limitaciones o discrepancias entre lo que una implementación afirma y lo que realmente verifica. Esta señal debe mantenerse como historia viva: una futura v1.0, cambios de gobernanza, adopción amplia o evidencia independiente de uso real pueden cambiar sustancialmente su madurez y relevancia.
Por qué puede importarte
TRACE intenta convertir parte de la ejecución de agentes en evidencia portable y verificable: qué carga/modelo se ejecutó, qué política estaba vinculada, qué clase de datos trató y qué herramientas atravesaron superficies instrumentadas. Puede interesar a desarrolladores de agentes, equipos de seguridad, auditores, administraciones y organizaciones que usan MCP/A2A.
Cómo ha evolucionado
Estado actual: actual. Añadiremos los cambios posteriores sin borrar este registro.
Qué todavía no sabemos
TRACE v0.2 está en Developer Preview y estado Draft/RFC. Una firma válida prueba quién produjo el registro y que no ha sido modificado, pero no prueba por sí sola la verdad de todas sus afirmaciones ni verifica automáticamente la procedencia hardware. Los perfiles normativos completos para MCP/A2A y la verificación de attestation continúan evolucionando.
Seguir el contexto
La señal conserva procedencia y relaciones internas para que puedas comprobar el origen y explorar cambios relacionados.
Esta ficha verificable es igual para todos. Puedes indicar si te afecta, si no se entiende, si quieres seguirla o si no te interesa. Para que seguir u ocultar cambie solo tu selección, crea Mi Radar.