Proyecto de investigación: GitCover.IdP

Reconocimiento oficial

El proyecto de investigación "Cumplimiento normativo nativo en Git para PYMEs: Desarrollo experimental de un sistema integrado de gestión de identidad y cumplimiento normativo con sistema de identificadores taxonómicos (V7GUID)" ha sido reconocido por el DLR Projektträger / BSFZ conforme al § 6 FZulG como proyecto de I+D elegible para financiación.

Atributo Valor
Número de expediente 288-335-338/2026-1
Resolución (favorable) 22.04.2026
Tipo de investigación Desarrollo experimental de empresa propia
Duración 01.01.2025 - 31.12.2026
Entidad certificadora BSFZ beim DLR Projektträger, Bonn

Contenido de la investigación

Investigación sobre si los repositorios Git basados en Gitea pueden servir como fuente única de verdad (SSOT) para un sistema integrado de gestión de identidad y cumplimiento normativo para PYMEs.

Hipótesis principales

ID Hipótesis Riesgo de investigación
H1 Las organizaciones Git pueden modelar clientes OAuth2 y permisos y gestionar >1.000 usuarios No se conoce ninguna implementación de referencia para >100k objetos
H2 Cadena de cumplimiento de políticas de extremo a extremo: OPA-Rego -> OSCAL-Assessment-Results -> Evidencias Mapear permisos jerárquicos sobre políticas Rego planas es complejo
H3 Estructuras Git deterministas como contenedor de aislamiento para agentes de IA autónomos No existen estándares fiables para el aislamiento determinista de IA

Características de novedad

ID Característica Referencia
N1 V7GUID Dual-Identifier: Integración de taxonomía en UUIDv7 Solicitud de patente 10 2025 003 091.6
N2 AI Guard-Rails: Cadenas criptográficas Git para el control de agentes autónomos GCUCB; Concepto VPRM
N3 Protocolo GCEP: Advisory Locks y firma de bundles para sincronización multi-repo Solicitud de patente 10 2025 003 359.1

Preguntas de investigación BSFZ F1-F5 (cualificadas según Frascati)

# Pregunta de investigación Incertidumbre
F1 ¿Búsqueda V7GUID O(1) con >10^6 objetos en memoria compartida? Colisiones de hash, efectos NUMA
F2 ¿Código NativeAOT a partir de OSCAL/OPA-YAML binariamente compatible con el layout de memoria? Evolución de esquemas
F3 ¿Un bus tipado mejora la calidad de resultados de LLM frente a texto JSON? No existe ningún benchmark
F4 ¿Memoria compartida entre contenedores compatible con GoBD? Mutabilidad vs. auditoría
F5 ¿Consumo energético por flujo de trabajo de cumplimiento normativamente medible y reducible? Faltan métricas

Relevancia para GCBoK

El proyecto de investigación reconocido por BSFZ acredita la novedad científico-técnica de la arquitectura central de GitCover desde la perspectiva oficial y refuerza la autoridad normativa del GCBoK:

  1. V7GUID como sistema de identificación patentado (N1)
  2. GCEP/GCAL como mecanismo de coordinación de bloqueos (N3)
  3. AI Guard-Rails mediante estructuras Git deterministas (N2)

Esta triple confirmación (solicitud de patente + certificación BSFZ + modelo de utilidad) constituye la base empírica para la pretensión del GCBoK de posicionarse como autoridad normativa de conceptos.

Relevancia de MADR más allá de GoBD

Los MADR (Markdown Any Decision Records) se gestionan en el GCBoK principalmente como documentación de procedimientos conforme a GoBD (§ 146, § 147 AO). Sin embargo, el hallazgo de I+D del 21.08.2026 demuestra que: los MADR no son exclusivos de GoBD. En numerosos estándares y regulaciones adyacentes se definen estados de decisión y control con sus propios enums o valores de kind para "Status", a veces contradictorios.

Vocabulario de estados en OSCAL y regulaciones

Fuente Enum de estado / valor de kind Contexto
OSCAL implementation-status implemented | partial | planned | alternative | not-applicable Implementación de controles NIST SP 800-53 / 800-53A
Catálogo NIST operational | under-development Estado de control en catálogos
BSI IT-Grundschutz entbehrlich | bedingt entbehrlich | umzusetzen | erfüllt Requisitos de componentes
ISO 27001 Anexo A applicable | not-applicable (+ Declaración de Aplicabilidad) Plan de medidas
RGPD implemented | planned (estado TOM) Art. 32 Medidas técnicas organizativas
ISO 15489 active | superseded | deprecated Ciclo de vida de registros
PCI-DSS in-place | not-in-place | not-applicable Estado de control

Hallazgo: El vocabulario de obsolescencia local (active | superseded | deprecated | obsolete | review_required) cubre exclusivamente el ciclo de vida post-activo. Un estado anterior a active (aún no decidido, bloqueado, en consideración) no está recogido en ninguna parte.

Ciclo de vida ampliado (estados pre-activos)

Para representar consideraciones ("necesitamos más información/fondos/comunidad para decidir"), el vocabulario se amplía con cuatro estados pre-activos:

flowchart TD A[planned] --> B[in_consideration] B --> C[decision_pending] C --> D{blocked?} D -->|ja| E["blocked
needs_info / needs_funds /
needs_community / needs_decision"] D -->|nein| F[active] E -->|Blocker aufgelöst| F F --> G[review_required] G --> H[deprecated] H --> I["superseded / obsolete"]
Estado pre-activo Significado
planned Planificado, aún no en curso
in_consideration En consideración / revisión técnica en curso
decision_pending Decisión pendiente (p. ej. a la espera de resolución GVB/FA)
blocked Bloqueado; blocked_reason: needs_info | needs_funds | needs_community | needs_decision

Regla de mapeo para GCBoK

Al incorporar vocabularios de estados ajenos (OSCAL, NIST, BSI, ISO, RGPD, PCI-DSS) en la taxonomía GCBoK, se aplica lo siguiente:

  1. Valores ajenos "planned/not-applicable/entbehrlich" → mapear a planned / in_consideration (pre-activo).
  2. Valores ajenos "implemented/operational/erfüllt/in-place" → mapear a active.
  3. Valores ajenos "partial/under-development/bedingt entbehrlich" → mapear a decision_pending o review_required (según el grado de madurez).
  4. Valores ajenos "alternative/not-applicable" → según contexto: superseded (si ha sido sustituido) o deprecated (si ha sido descartado).

Este mapeo garantiza la auditabilidad GoBD (§ 147 Abs. 6 AO, acceso Z3), sin perder los vocabularios ajenos de OSCAL/regulaciones — una contribución central de la investigación GCBoK a la documentación de cumplimiento interoperable.

Fase 2 - Investigación en seguridad de IA (a partir de 2026)

A partir de 2026, el foco se amplía a la seguridad de las infraestructuras de IA. La tesis de investigación: las estructuras Git deterministas (V7GUID) pueden servir como guardrails físicos para agentes de IA autónomos, en lugar de prompts estocásticos e inyectables.

Delimitación respecto al proyecto anterior

Dimensión Proyecto anterior (2025–2026) Nuevo proyecto (a partir de 2026/2027)
Objeto Gestión de identidad, IdP, PGP/V7GUID, verificabilidad a largo plazo de GPG-Keyring, GoBD/RGPD Gobernanza de IA, guardrails en lugar de prompts, agente MCP
Incertidumbre técnica Manipulación de contexto de la identidad Determinismo vs. estocasticidad del control de IA; resistencia a inyección de prompts vía Git-Gate
Componente en GCBoK Núcleo de identidad y cumplimiento Capa de herramientas y guardrails (GCUCB)
Marco de referencia ISO/IEC 24773 OWASP LLM Top 10, Harness Engineering, MCP

El cambio de enfoque temático de "Gitea como IdP" a "repositorios Git como guardrails de IA en lugar de prompts" vía GCUCB requiere una certificación BSFZ independiente como nuevo proyecto de investigación. La delimitación a nivel de paquete de trabajo garantiza que ambos proyectos permanezcan claramente separados y que el reconocimiento de la subvención a la I+D no se vea comprometido.

Preguntas de investigación (Fase 2)

  1. Determinismo vs. estocasticidad: En qué medida puede la dirección de un agente de IA mediante un repositorio Git de guardrails versionado expresarse de forma determinista, de modo que las desviaciones de la política se detecten en tiempo de compilación (y no solo en tiempo de prompt)?
  2. Resistencia a inyección de prompts: ¿Hasta qué punto protege una capa de guardrails nativa de Git (firmada, inmutable,强制执行 mediante Git-Hook/OPA) frente a la "tríada letal" (datos privados + contenido no confiable + exfiltración)?
  3. MCP como punto de aplicación de políticas: ¿Puede un servidor MCP con recurso de UI y UI en iframe actuar como puerta de política que solo exponga herramientas/contextos autorizados (firmados)?
  4. Auditabilidad: ¿Es el historial de commits Git del repositorio de guardrails utilizable como registro de auditoría conforme a GoBD para decisiones de IA?

Nota: Las investigaciones y desarrollos de prototipos de AFJD (Axel Franz Johann Druschel) se realizan de forma autónoma fuera del horario laboral de GCC. La PI permanece en manos de AFJD; a GCC se le cede su uso en base contractual. Esta separación garantiza la naturaleza sin ánimo de lucro de GCC (sin actividad económica encubierta).

Véase también: Solicitudes FZulG y planificación financiera en la página de inicio de GCC.