StructureClerk

Dónde se sitúa StructureClerk frente a AARM

StructureClerk no reivindica ningún nivel de conformidad AARM.

AARM (Autonomous Action Runtime Management) es una especificación abierta de seguridad en tiempo de ejecución para agentes de IA, publicada en arXiv en febrero de 2026 y donada a la Cloud Security Alliance, donde ahora es un grupo de trabajo técnico.

Un sistema AARM intercepta las acciones antes de ejecutarlas, las evalúa contra una política y la intención contextual, aplica una decisión de autorización y registra recibos a prueba de manipulación que vinculan acción, contexto y resultado.

Esa es la categoría a la que pertenece StructureClerk. Esta página recorre los nueve requisitos uno por uno, y los que no se cumplen se muestran igual que los que sí.

RequisitoNivelEstadoQué hace StructureClerk
R1Interceptación previa a la ejecuciónCoreMUSTNo cumplido

El motor es consultivo. Devuelve una decisión; no se interpone en la ruta de ejecución y no bloquea nada. Es una decisión de diseño, explicada más abajo.

R2Acumulación de contextoCoreMUSTParcial

El contexto se evalúa por solicitud: jurisdicciones, sector, destino, registros declarados ante el regulador, perfil de la organización. Nada se acumula de una acción a la siguiente, porque la función de decisión es pura y no guarda estado.

R3Evaluación de política con alineación de intenciónCoreMUSTParcial

La evaluación de política existe: una tabla de reglas versionada, una segunda pasada jurisdiccional que solo puede endurecer una decisión, y un umbral de duda que escala cuando la confianza es baja. La alineación de intención, no.

R4Cinco decisiones de autorizaciónCoreMUSTParcial

Cuatro de cinco. El motor devuelve ALLOW, APPROVE, DENY y ESCALATE. MODIFY no existe.

R5Recibos a prueba de manipulaciónCoreMUSTCumplido

Una huella SHA-256 del par solicitud y decisión, una firma Ed25519, encadenamiento de hashes, anclas RFC 3161 y verificación pública gratuita y sin cuenta.

Asegurado por tests/authority-engine.test.mts

R6Vinculación de identidadCoreMUSTParcial

El identificador de agente que envía quien llama entra en el hash firmado, de modo que la decisión se compromete con él. StructureClerk no verifica que ese identificador pertenezca al agente que lo presenta: atestigua lo que le fue presentado. Vincular no es autenticar.

R7Seguimiento de distancia semánticaExtendedSHOULDNo cumplido

Ninguna noción de distancia semántica.

R8Exportación de telemetría (OpenTelemetry)ExtendedSHOULDNo cumplido

Ninguna exportación OpenTelemetry en las fuentes.

R9Aplicación de privilegio mínimoExtendedSHOULDNo cumplido

La aplicación de privilegio mínimo presupone un punto de aplicación. No lo hay.

Estados de los requisitos derivados el 19 de septiembre de 2026.

Por qué R1 no se cumple

StructureClerk es un punto de decisión, no un punto de aplicación. La aplicación corresponde a la infraestructura que ejecuta el agente: StructureClerk decide, su infraestructura aplica. Integrar la aplicación en el servicio contradiría la tesis del producto, así que R1 no es una carencia a la espera de implementación. La forma de satisfacerla sin contradicción es un punto de aplicación de referencia que se ejecute en su propia infraestructura y llame a la API de decisión antes de cada llamada a herramienta. Ese trabajo está previsto y no está entregado.

Trabajo en curso

  • Una quinta decisión, MODIFY: la acción autorizada de forma restringida, con la transformación exigida devuelta dentro del hash firmado.
  • Un contexto de sesión acumulado por el servicio y pasado como entrada a la función de decisión, que sigue siendo pura.
  • Una vinculación de identidad verificable, con la declaración explícita de qué se verifica y qué solo se atestigua.
  • Una alineación de intención declarativa y determinista. Ningún modelo de lenguaje entra en la función de decisión.
  • Un punto de aplicación de referencia, publicado por separado y ejecutándose en su infraestructura, que falla cerrado cuando la API de decisión no responde.

No se promete ninguna fecha de listado. La presentación solo es posible cuando el trabajo anterior esté hecho, y la revisión tarda lo que tarda.

Fuentes, y lo que no se ha verificado

Los títulos y niveles de las dos primeras columnas provienen de la nota de trabajo que abrió este proyecto, no de una lectura del texto normativo publicado: el entorno que produjo esta página no tiene acceso de salida a aarm.dev ni a arXiv. La última columna, qué hace StructureClerk, se deriva de este repositorio y está asegurada por pruebas. Lea la especificación en los enlaces siguientes antes de fiarse de las dos primeras columnas.