From 9f476ddd70372b61b4ccdd0ff7e99f7ab97faeac Mon Sep 17 00:00:00 2001 From: Sergio Date: Thu, 10 Sep 2026 00:07:10 +0000 Subject: [PATCH] =?UTF-8?q?SDD=2026:=20la=20unidad=205=20est=C3=A1=20hecha?= =?UTF-8?q?=20=E2=80=94=20el=20host,=20y=20por=20qu=C3=A9=20la=20extensi?= =?UTF-8?q?=C3=B3n=20no=20puede=20hablarle=20al=20testigo?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Cierra la fila 5 del plan con lo que hay: `puriy-costura` + `shared/foreign-webext` en tawasuyu (`ebe41e96`, 14 tests) y `recipes/puriy-costura.toml` acá (`b3:3b633431`, verificado como artefacto: contesta un marco de 4 bytes y hace la promesa del §6.1 completa). El §7.quater deja tres cosas que no estaban escritas: · POR QUÉ HACÍA FALTA el host y no se podía atajar: el §6.1 decía que la extensión «consulta al testigo», y el cable del testigo es un POST con postcard, no JSON — un JS no puede ser su cliente. Reimplementar el TOFU en la extensión sería el sustituto paralelo que la regla 10 de tawasuyu prohíbe, además de duplicar la única pieza ya certificada. · CÓMO SE ELIGIÓ EL NOMBRE, con el grep de la regla 10 hecho ANTES: ningún término del dominio significaba esto, y los que suenan a mensajero están ocupados por dominios ajenos y grandes (chasqui = type broker, chaka = puente a COBOL, paloma = correo, tampu = común de objetos). El nombre salió del título de este propio §7: la costura. · LOS DOS LÍMITES, que van en el código y en los LEEME y no en una nota de sesión: se hashea el texto ya decodificado (vale para detectar, no es comparable con el hash de un tercero ni con el de la v2), y la semilla del log sale del directorio de estado ⇒ a prueba de reescritura, no de suplantación. Y lo medido para la unidad 6 preguntándole al artefacto: `filterResponseData` y el permiso `webRequestFilterResponse` SÍ están en nuestro omni.ja ⇒ la extensión podrá leer el cuerpo de un script. Los inline NO se ven por esa vía, y para v1 está bien: el ataque que sct nombra es la sustitución en el CDN, o sea el caso `