El código de las librerías

Nueve librerías Apache-2.0, fuente completo, descarga directa. Sin registro, sin NDA, sin coste y sin caducidad.

Por qué no está en GitHub

Desde agosto de 2026 este código no se aloja en GitHub ni se publica en un registro de paquetes. No es abandono: a lo largo de 2026 los registros y las plataformas de código sufrieron ataques encadenados de cadena de suministro, y alojar ahí herramientas de criptografía y de custodia de evidencia dejó de ser una decisión neutra. El código no desapareció — está aquí, y la entrega va firmada.

Cómo verificar lo que descarga

Verifique primero el manifiesto, y después los archivos contra él. Ese orden es el punto entero: una firma sobre un tarball prueba que esos bytes salieron de esta clave, pero no que sean el artefacto que usted pidió. Lo que ata cada nombre a su contenido es SHA256SUMS, así que es ese el archivo que hay que firmar.

chmod +x verificar-firma
./verificar-firma verificar "$(cat CLAVE-PUBLICA.txt)" \
    SHA256SUMS SHA256SUMS.firma      # 1. el manifiesto es auténtico
sha256sum -c SHA256SUMS              # 2. cada archivo coincide con él

El paso 1 imprime FIRMA VALIDA y sale con 0; el paso 2 dice que la suma coincide en cada línea. La firma es híbrida — Ed25519 y ML-DSA-87 — y valida solo si las dos validan, así que quien guarde hoy estos archivos y tenga un computador cuántico mañana sigue sin poder falsificar una entrega pasada. El verificador es un binario estático de Linux x86-64: sin dependencias y sin red.

Cada tarball lleva además su propio .firma, cómodo para comprobar un archivo suelto — pero por sí solo no le dice que ese archivo sea el que usted nombró. Use el manifiesto.

Lo que esto NO cubre, dicho sin adornos: quien controle este servidor todavía puede servirle una entrega anterior, legítimamente firmada, en vez de la actual. Una firma separada no impide por sí sola una vuelta atrás. Si eso le importa, pida las sumas por correo y compare.

Contraste la clave por un segundo canal. Una clave pública que viaja solo dentro del paquete que autentica no prueba nada. La misma huella está publicada en /quipu/codigo.

Las nueve librerías

ccxt-resilience 0.1.1

Endurece un cliente ccxt contra los falsos positivos de Cloudflare.

0586c53

12 kB
Descargar .tar.gz   .firma

chibcha 0.1.0

Constantes legislativas colombianas con la norma que las fija.

5a06cf9

17 kB
Descargar .tar.gz   .firma

dotkey-i18n 0.1.1

i18n por clave con puntos sobre JSON, sin gettext.

e4814fe

10 kB
Descargar .tar.gz   .firma

fanout-broadcast 0.1.1

Reparte a muchos destinos aislando el fallo de cada uno.

e8547f6

11 kB
Descargar .tar.gz   .firma

honest-eval 0.1.1

Dos primitivas para no mentirte en un backtest.

8d83493

12 kB
Descargar .tar.gz   .firma

hysteresis-state 0.1.1

Máquina de estados con histéresis: anti-flapping para clasificadores ruidosos.

c0a4c3c

10 kB
Descargar .tar.gz   .firma

mirilla 0.1.0

Conduce un Chromium sin cabeza por CDP sobre una tubería, sin npm.

edc26dc

14 kB
Descargar .tar.gz   .firma

position-sizing 0.1.0

Traduce un presupuesto de riesgo a una cantidad que el exchange acepta.

2d232c3

14 kB
Descargar .tar.gz   .firma

tumbaga 0.3.0

Cliente OPRF y cadena de avance sobre el protocolo RFC 9497.

af6fc4a

17 kB
Descargar .tar.gz   .firma
SHA256SUMSClave públicaVerificador (estático, 1,3 MB)Pedir otro formato