eguridad Técnica para Extensiones Modulares del Organismo 4GatosCoin
Versión 1.0 — 2 de enero 2026

# MODULAR_EXTENSIONS_SECURITY_TECHNICAL.md  
### Seguridad Técnica para Extensiones Modulares del Organismo 4GatosCoin  
### Versión 1.0 — 2 de enero 2026

---

# 1. Propósito del documento

Este documento define la **seguridad técnica** que deben cumplir todas las extensiones modulares del organismo 4GatosCoin.

Su objetivo es:

- proteger la integridad del backend  
- evitar abuso, spam y automatización destructiva  
- garantizar límites energéticos (50 puntos/día)  
- asegurar autenticación y trazabilidad  
- mantener el estado global consistente  
- permitir innovación sin comprometer la infraestructura  

Este documento complementa a **MODULAR_EXTENSIONS_SECURITY.md**, que cubre la seguridad simbólica, narrativa y energética.

---

# 2. Principios técnicos de seguridad

### ✔️ 2.1. Soberanía del organismo  
Ninguna extensión puede modificar directamente el estado global.

### ✔️ 2.2. Límite energético inviolable  
50 puntos/día por wallet, sin excepciones.

### ✔️ 2.3. Mínimo privilegio  
Extensiones solo acceden a lo estrictamente necesario.

### ✔️ 2.4. No‑captura de poder  
No se permiten mecanismos que otorguen control excesivo.

### ✔️ 2.5. Reversibilidad  
Toda acción debe permitir rollback cuando sea posible.

---

# 3. Identidad y autenticación

## 3.1. Firma obligatoria  
Acciones sensibles requieren:

- firma válida  
- timestamp  
- nonce  
- verificación en backend  

Ejemplo:

```json
{
  "wallet": "0x123...",
  "action": "emitGesture",
  "type": "pulse",
  "timestamp": 123456789,
  "signature": "0x..."
}
3.2. Anti‑impersonación
Ninguna extensión puede actuar en nombre de otra wallet.

No se permiten proxies que oculten identidad.

Toda acción queda asociada a una dirección explícita.

4. Límites energéticos y anti‑spam
4.1. Límite de 50 puntos diarios
Aplicado a:

gestos

rituales

interacciones sociales

extensiones que otorguen puntos

Si se intenta exceder:

la acción se rechaza

se registra el intento

puede marcarse como sospechosa

4.2. Rate limiting
Aplicado a:

/api/actions/*

/api/events/stream

Incluye:

límite por IP

límite por wallet

bloqueos temporales ante abuso

5. Integridad del estado global
5.1. Prohibición de escritura directa
Extensiones no pueden modificar directamente:

pulso

seasons

territorio

narrativa canónica

avatar global

economía V2

memoria viva

Todo cambio pasa por acciones validadas del Engine.

5.2. Auditoría obligatoria
Cada modificación sensible se registra:

json
{
  "timestamp": 123456789,
  "type": "global_change",
  "origin": "extension_name",
  "wallet": "0x123...",
  "before": { ... },
  "after": { ... }
}
6. Seguridad narrativa mínima
Aunque la narrativa completa se regula en el documento simbólico:

no se permiten ecos tóxicos

no se permiten mensajes agresivos

no se permiten símbolos ajenos al organismo

no se permite trivializar gestos o rituales

7. Seguridad en el Sandbox Modular
7.1. Aislamiento total
base de datos separada

estado global independiente

endpoints con prefijo /sandbox/*

7.2. Reset periódico
estado reseteado

avatares espejo reiniciados

logs archivados

7.3. Monitoreo
Incluso en Sandbox se detecta:

abuso masivo

loops peligrosos

extensiones que podrían romper el organismo real

8. Anti‑Sybil y protección social
8.1. Señales Anti‑Sybil
Extensiones pueden consultar, pero no modificar:

antigüedad de wallet

consistencia temporal de gestos

patrones humanos vs automatizados

conexiones simbólicas reales

señales on‑chain (futuras)

Estas señales pueden influir en:

acceso a rituales avanzados

participación en eventos globales

validación de extensiones colaborativas

8.2. Protección social
Extensiones no pueden:

introducir acoso

forzar interacciones

crear dinámicas de exclusión

generar métricas de ego

exponer actividad privada

9. Versionado, revisión y despliegue
Toda extensión pasa por 6 fases:

1. Diseño técnico
Endpoints, eventos, dependencias.

2. Revisión de seguridad
Abuso, spam, Sybil, puntos, exposición.

3. Revisión narrativa mínima
Coherencia simbólica básica.

4. Pruebas en Sandbox
Carga, loops, compatibilidad.

5. Despliegue gradual
Primero devs → luego whitelist → luego organismo completo.

6. Validación continua
Monitoreo de estabilidad y efectos colaterales.

Si genera caos → se pausa o retira.

10. Datos, privacidad y exposición
10.1. Datos mínimos
Extensiones solo pueden acceder a:

wallet

estado del avatar

gestos propios

conexiones propias

estado global público

No pueden acceder a:

datos privados

historiales ocultos

actividad sensible

perfiles completos de otros usuarios

10.2. No replicación externa
Prohibido:

espejos externos del organismo

exportación masiva de datos

reconstrucción de perfiles sin permiso

10.3. Transparencia
Toda extensión debe declarar:

qué datos usa

por qué los usa

cómo los procesa

11. Errores, abusos y respuesta del organismo
Si una extensión:

rompe límites

intenta manipular puntos

genera spam

distorsiona estado global

introduce contenido tóxico

contradice narrativa mínima

El organismo puede:

desactivar la extensión

revocar acceso a API o Sandbox

bloquear wallets maliciosas

revertir cambios (si es posible)

registrar el incidente

12. Conclusión
La seguridad técnica del organismo garantiza:

estabilidad

trazabilidad

protección contra abuso

integridad del estado global

respeto por el metabolismo energético

privacidad

control de extensiones

Este documento es el escudo técnico del organismo.
Complementa la seguridad simbólica definida en MODULAR_EXTENSIONS_SECURITY.md.