Cómo pedir el código de Quipu
Quipu es software libre bajo AGPL-3.0 y su código completo se entrega a quien lo pida. Lo que cambió en agosto de 2026 no es la licencia ni la disponibilidad: es el canal.
Se pide por correo
Escriba a contacto@xiliux.com. Decir para qué lo quiere —evaluarlo, auditarlo, integrarlo, estudiarlo— ayuda a enviarle lo que le sirve, pero no es un requisito ni una condición. No hay formulario, no hay registro y no hay lista de espera.
Qué recibe
El código
El fuente completo de una versión publicada, anclado a su commit exacto. Nada retirado, nada ofuscado, sin «edición comercial» aparte.
La firma
Firma híbrida Ed25519 + ML-DSA-87, la clave pública y un verificador estático que no necesita red ni dependencias.
Los documentos
Especificación técnica, modelo de amenaza, pre-auditoría interna escrita y las notas de reproducibilidad.
Sin NDA, sin restricción sobre lo que publique de lo que encuentre, sin caducidad y sin coste. Si audita Quipu y encuentra un fallo, es suyo para publicarlo.
Por qué dejó de publicarse en los registros
Desde agosto de 2026 el código de Quipu no se aloja en GitHub ni se distribuye por crates.io, PyPI o npm. No es abandono, no es un incidente y no hubo ninguna intrusión: es una decisión, y conviene decir en qué se basa.
Durante 2026 los registros de paquetes y las plataformas de código sufrieron ataques de cadena de suministro encadenados y sistemáticos — el gusano Shai-Hulud, ChainDrop el 4 de agosto, y una extensión de VS Code que se llevó varios miles de repositorios privados. No son incidentes aislados y no hay motivo para creer que paran.
El razonamiento no es «nos puede pasar a nosotros». Es más concreto: trabajamos en seguridad, y que a un proveedor de criptografía le extraigan el código desde la plataforma donde lo alojó no sería un incidente operativo — sería un argumento en contra del producto. Un registro público mete además un tercero de confianza obligatorio entre nosotros y usted: quien comprometa ese registro, o la cuenta, puede entregarle un paquete manipulado con nuestro nombre.
Lo que el canal directo mejora, y lo que no
Mejora la integridad. Un SHA-256 publicado junto al archivo protege del error de copia y del transporte, no de un origen comprometido: quien controle el servidor cambia el archivo y el hash. Con firma, comprometer el servidor deja de bastar — la clave privada no vive en él. Y la firma es híbrida a propósito: quien guarde hoy una entrega y tenga un computador cuántico mañana tampoco puede falsificarla hacia atrás. Firmar con RSA una librería que se vende por ser post-cuántica sería contradecirse por escrito.
No mejora la confidencialidad de lo ya publicado, y no lo vamos a insinuar. Los artefactos que estuvieron en crates.io y PyPI siguen descargables con su código fuente completo: crates.io no permite borrar nunca, y el plazo de retirada de npm caduca. La criptografía de Quipu es pública de forma permanente, que por lo demás es como debe ser — un cifrado cuya seguridad dependa de que nadie vea el algoritmo no es seguro. Lo que está en juego aquí es qué instala usted, no si el diseño se conoce.
El código, a pedido — y su modelo
quipu es AGPL-3.0: libre si publicas tu derivado. Para usarla sin publicar hay licencia comercial (a cotización); y si necesitas desarrollo a medida sobre ella, se cotiza por alcance. Se pide a contacto@xiliux.com.
La fuente completa —vendorizada para construirse sin red, con su firma híbrida Ed25519 + ML-DSA-87 y su verificador estático— se entrega a pedido a quien la audite, no por descarga pública.
La huella de la clave, aquí y no en el paquete
Una firma solo sirve si la clave pública con la que se comprueba llega por un camino que el atacante no controle. Si la clave viaja dentro del mismo envío que el archivo que autentica, quien pueda sustituir el archivo sustituye también la clave y la verificación pasa igual: es un círculo, y un círculo no prueba nada.
Por eso la huella está publicada aquí, en un sitio distinto del envío. Compruebe que la clave que recibió tiene esta huella antes de verificar nada con ella:
SHA-256 de la clave pública de firma de Xiliux
f64e 46b9 676f e72e 4f79 a9d1 3664 ebfe
94f9 6119 eb26 b037 8631 16dd f3d2 7d7d
tr -d '
' < CLAVE-PUBLICA.txt | sha256sum
Si no coinciden, no verifique: escríbanos por otra vía y dígalo.
Lo que no cambió
- La licencia sigue siendo AGPL-3.0, y no va a cambiar.
- Sigue siendo gratis. La licencia comercial exime del copyleft de red a quien no puede publicar su código; no compra el acceso, que es de todos.
- Se entrega a cualquiera que lo pida, no a una lista de aprobados.
Si es usted auditor
Pídalo igual, dígalo en el correo y añadimos lo que necesite: la trazabilidad entre la versión publicada y su commit, el histórico, y una sesión para recorrer la parte del código que le interese. Una auditoría independiente es lo que más falta le hace hoy a este proyecto; no la vamos a poner difícil.
Xiliux