Nivel 6 · Cadena de suministro — el proyecto final
🟡 Parcial — Las dos entregas firmadas son repositorios públicos REALES (org Venturalitica), cada uno etiquetado a mano en HEAD como un único estado (sin arco V1→V2): vldemo-retina-delivery @ retina-delivery-v1.0.0-blocked y vldemo-quickstart-delivery @ quickstart-delivery-v1.0.0-accepted. Las transcripciones de `froga verify` mostradas abajo son REALES (froga 0.1.1) — ambas imprimen `firma VÁLIDA` y salen con 0. La barrera de reproducción nocturna re-ejecuta `froga verify` (afirmando código de salida 0) más un espejo de aceptación con jq sobre ambas etiquetas, afirmando BLOQUEADA para la entrega de retina y ACEPTADA para la de educación. Fronteras honestas: NO hay organismo notificado en la cadena (Aitor verifica, no certifica). El pliego como código SÍ está construido (`froga sign-pliego` + `froga conformance --against-pliego`: el umbral lo impone el pliego); siguen siendo HOJA DE RUTA la generación de cláusulas EU MCC-AI / el ligado eIDAS de clave a identidad legal / la transparencia Sigstore-Rekor / un grafo federado multi-proveedor / la retención probatoria a 10 años.
Este nivel amplía el plano desde un proveedor hasta toda la cadena de contratación. Si no has conocido a un auditor externo o el encuadre de la cadena de suministro, lee primero esto:
Nivel 5 · Cribado de candidaturas — debuta AitorEl nivel anterior, donde apareció por primera vez el auditor externo Aitor: ejecutó `froga verify` con solo una clave pública para confirmar autenticidad y leer el estado abierto honesto — pero NO certificó. El Nivel 6 pone a Aitor en el centro, verificando DOS proveedores a lo largo de un traspaso de contratación.
La cadena de suministro — traspasos firmados entre organizacionesEl concepto sobre el que corre este proyecto final: una cadena federada de entregas firmadas (proveedor → comprador), donde solo resúmenes y evidencia firmada cruzan la frontera, los pesos quedan en custodia, y autenticidad / aceptación / conformidad son tres juicios distintos.
La verificación con clave públicaAitor, auditor externo, verifica cada entrega con SOLO la clave pública del proveedor (sin claves privadas, sin tránsito de datos): ambas verifican como auténticas, pero una queda BLOQUEADA y otra ACEPTADA.
En profundidad — autenticidad ≠ aceptación ≠ conformidadLas tres cosas distintas (verificar ≠ la barrera del pliego ≠ el juicio cláusula a cláusula), por qué no hay organismo notificado en la cadena y qué está en custodia frente a qué es hoja de ruta.
Cierre del cursoRepasa el desenlace del proyecto final (autenticidad ≠ aceptación ≠ conformidad) y autocomprueba lo aprendido en todo el curso.