El código de las librerías
Nueve librerías Apache-2.0, fuente completo, descarga directa. Sin registro, sin NDA, sin coste y sin caducidad.
Por qué no está en GitHub
Desde agosto de 2026 este código no se aloja en GitHub ni se publica en un registro de paquetes. No es abandono: a lo largo de 2026 los registros y las plataformas de código sufrieron ataques encadenados de cadena de suministro, y alojar ahí herramientas de criptografía y de custodia de evidencia dejó de ser una decisión neutra. El código no desapareció — está aquí, y la entrega va firmada.
Cómo verificar lo que descarga
Verifique primero el manifiesto, y después los archivos contra él. Ese orden es el punto entero: una firma sobre un tarball prueba que esos bytes salieron de esta clave, pero no que sean el artefacto que usted pidió. Lo que ata cada nombre a su contenido es SHA256SUMS, así que es ese el archivo que hay que firmar.
chmod +x verificar-firma
./verificar-firma verificar "$(cat CLAVE-PUBLICA.txt)" \
SHA256SUMS SHA256SUMS.firma # 1. el manifiesto es auténtico
sha256sum -c SHA256SUMS # 2. cada archivo coincide con élEl paso 1 imprime FIRMA VALIDA y sale con 0; el paso 2 dice que la suma coincide en cada línea. La firma es híbrida — Ed25519 y ML-DSA-87 — y valida solo si las dos validan, así que quien guarde hoy estos archivos y tenga un computador cuántico mañana sigue sin poder falsificar una entrega pasada. El verificador es un binario estático de Linux x86-64: sin dependencias y sin red.
Cada tarball lleva además su propio .firma, cómodo para comprobar un archivo suelto — pero por sí solo no le dice que ese archivo sea el que usted nombró. Use el manifiesto.
Lo que esto NO cubre, dicho sin adornos: quien controle este servidor todavía puede servirle una entrega anterior, legítimamente firmada, en vez de la actual. Una firma separada no impide por sí sola una vuelta atrás. Si eso le importa, pida las sumas por correo y compare.
Contraste la clave por un segundo canal. Una clave pública que viaja solo dentro del paquete que autentica no prueba nada. La misma huella está publicada en /quipu/codigo.
Las nueve librerías
ccxt-resilience 0.1.1
Endurece un cliente ccxt contra los falsos positivos de Cloudflare.
0586c53
Descargar .tar.gz .firmachibcha 0.1.0
Constantes legislativas colombianas con la norma que las fija.
5a06cf9
Descargar .tar.gz .firmafanout-broadcast 0.1.1
Reparte a muchos destinos aislando el fallo de cada uno.
e8547f6
Descargar .tar.gz .firmahysteresis-state 0.1.1
Máquina de estados con histéresis: anti-flapping para clasificadores ruidosos.
c0a4c3c
Descargar .tar.gz .firmamirilla 0.1.0
Conduce un Chromium sin cabeza por CDP sobre una tubería, sin npm.
edc26dc
Descargar .tar.gz .firmaposition-sizing 0.1.0
Traduce un presupuesto de riesgo a una cantidad que el exchange acepta.
2d232c3
Descargar .tar.gz .firmatumbaga 0.3.0
Cliente OPRF y cadena de avance sobre el protocolo RFC 9497.
af6fc4a
Descargar .tar.gz .firma
Xiliux