Qstamp / Preguntas frecuentes
Preguntas

Preguntas y respuestas sobre Qstamp.

Qué hace Qstamp, cómo utilizarlo y cómo respalda los requisitos normativos, en un lenguaje claro.

¿Qué es Qstamp?

Qstamp es un conjunto de herramientas de evidencia poscuántica para agentes de superinteligencia (SI) que mantiene la privacidad de cada registro. SI, abreviatura de superinteligencia, es el término que Quantova utiliza para los sistemas comúnmente denominados IA. Su SDK calcula la huella digital de cada acción y cada decisión de un agente en los propios sistemas de la empresa y solo ancla un compromiso criptográfico con sal en la red de Quantova. De este modo, las organizaciones de los sectores bancario, público, sanitario y financiero pueden demostrar ante tribunales, auditores y reguladores exactamente lo que hicieron sus agentes y en qué momento, sin revelar los registros en sí. Un ordenador cuántico no puede falsificar esta evidencia.

Los registros de agentes dependen hoy de firmas clásicas, a saber, ECDSA sobre secp256k1 o P 256, EdDSA sobre Ed25519 o RSA, todas ellas rotas por el algoritmo de Shor. Quantova firma las cuentas, las transacciones, el código de los contratos y la firmeza con ML DSA y no acepta ninguna firma clásica en su protocolo.

Para cada registro, Qstamp calcula una huella digital en sus propios sistemas, combina muchas huellas digitales en un único compromiso criptográfico de 32 bytes y ancla ese compromiso mediante un contrato inteligente Quanta en la Quantova Virtual Machine.

A continuación, cada registro recibe un recibo. Con el registro y su recibo, cualquier persona puede demostrar más adelante que el registro existía exactamente en esa forma a más tardar en el momento del anclaje, sin necesidad de confiar en Quantova Inc ni en el titular del registro.

¿Qué demuestra un recibo y qué no demuestra?

Un recibo válido demuestra tres hechos.

  1. El registro es idéntico, byte a byte, al registro que se selló.
  2. El registro existía a más tardar en el momento del bloque que lo ancló.
  3. El anclaje fue firmado por una cuenta determinada bajo un tipo de registro determinado.

Un recibo no demuestra que el contenido sea verdadero, lícito o aprobado, ni identifica a una persona. No es un sello cualificado de tiempo electrónico conforme a eIDAS 2, salvo que haya sido emitido por un prestador cualificado de servicios de confianza certificado.

¿Significa un registro público que nuestros prompts o nuestros datos pasan a ser públicos?

No. Registro público significa prueba pública, no datos públicos. Cualquiera puede comprobar que un registro existió y que no ha sido alterado, pero nadie puede leerlo.

Los prompts, las entradas y salidas de los agentes, el razonamiento, las llamadas a herramientas, los datos personales, los datos de pago, los archivos y los pesos de los modelos nunca salen de sus sistemas. Se calcula localmente la huella digital de cada registro con SHA3 256 y una sal aleatoria nueva de 256 bits, y solo se publica un compromiso de 32 bytes calculado a partir de esas huellas digitales, junto con el bloque, la hora, la cuenta firmante, el contrato y el tipo de registro.

La huella digital no puede convertirse de nuevo en el registro, y la sal impide que nadie confirme una conjetura, incluso en el caso de un prompt breve o predecible. Un registro solo se divulga cuando usted decide presentarlo, por ejemplo ante un tribunal o un regulador, junto con su recibo.

¿Cuánta energía consume Qstamp?

Muy poca. El SDK se ejecuta en los servidores que la empresa ya utiliza y no requiere GPU, entrenamiento de modelos ni almacenamiento independiente, ya que los registros nunca se copian a Quantova. La huella digital de un registro se calcula con SHA3 256 en microsegundos en un procesador convencional, y en nuestra prueba de rendimiento se calculó la huella digital de 65536 registros y se combinaron en un único árbol de hashes en menos de un segundo.

Hasta 1048576 registros comparten una única transacción de anclaje, y la red de Quantova finaliza los bloques mediante firmas de comité con ML DSA 65 en lugar de prueba de trabajo, por lo que el anclaje no consume energía de minería.

¿Cómo obtengo el SDK de Qstamp?

Qstamp está publicado en npm y en GitHub bajo la Apache License 2.0 o la licencia MIT. Se requiere Node 20 o posterior.

npm install @quantovainc/qstamp

Para revisar el código fuente o compilarlo usted mismo, clone el repositorio.

git clone https://github.com/Quantova/QStamp.git
cd QStamp
npm ci

Código fuente en GitHub · Paquete en npm

¿Cómo sello mi primer archivo en la red de pruebas?

  1. Cree una clave de firma que solo usted pueda leer.
openssl rand -hex 32 > signer.key
chmod 600 signer.key
  1. Guarde el siguiente script como account.js en la misma carpeta y ejecútelo con node account.js. El script muestra la dirección de su cuenta.
const fs = require('fs');
const { Client, core } = require('@quantovainc/qcore');

const seed = Uint8Array.from(Buffer.from(fs.readFileSync('signer.key', 'utf8').trim(), 'hex'));
const client = new Client('https://rpc-testnet.quantova.org', { expectedChainId: 'Q-test-net-1' });
const address = core.address(seed, 0);

client.account(address).then(async (account) => {
  console.log('address  ' + address);
  console.log('balance  ' + account.balance + ' quon');
  if (account.has_key) return console.log('status   registered, ready to stamp');
  if (account.balance === '0') return console.log('status   claim test TQTOV at the faucet');
  const { outcome } = await client.register(seed, 0, '100000');
  console.log('status   registration ' + outcome.verdict);
});
  1. Solicite unidades de prueba TQTOV gratuitas para esa dirección en el faucet de la red de pruebas.
  2. Ejecute de nuevo node account.js. Una vez recibidas las unidades, el script registra su cuenta en la red. El registro solo es necesario una vez por cuenta.
  3. Selle un archivo y verifique su recibo.
npx qstamp stamp report.pdf --seed-file ./signer.key --index 0 --kind record
npx qstamp verify report.pdf.qstamp.json --file report.pdf

Cada transacción de anclaje cuesta 0.005 TQTOV en la red de pruebas, con independencia del número de archivos. Mantenga signer.key en secreto y conserve una copia de seguridad. Cualquier persona que lo tenga puede firmar en nombre de su cuenta.

¿Cómo integro Qstamp con un agente SI?

Registre cada acción que realice el agente y, después, ancle las acciones por lotes.

  1. Después de cada llamada a una herramienta o de cada decisión, escriba la acción en formato JSON con un orden de claves fijo. Incluya la identidad del agente, la herramienta, los resúmenes criptográficos de las entradas y de las salidas, y la hora.
  2. Calcule la huella digital de ese JSON y añádala al lote actual.
  3. A intervalos fijos, por ejemplo cada minuto, ancle el lote en una sola transacción con el tipo de registro ai_agent_action. Un lote admite hasta 1048576 acciones.
  4. Almacene cada recibo junto a su acción en su registro de eventos. Guarde los lotes pendientes mediante la opción onPending, de modo que no se pierda ningún recibo si el proceso se detiene.
const qstamp = require('@quantovainc/qstamp');

const batch = [];

function recordAction(action) {
  const bytes = Buffer.from(JSON.stringify(action));
  batch.push({ digest: qstamp.digestBytes(bytes) });
}

async function anchorBatch(seed) {
  if (batch.length === 0) return [];
  const records = batch.splice(0);
  return qstamp.stamp({
    seed,
    index: 0,
    kind: 'ai_agent_action',
    records,
    onPending: (pending) => savePending(pending),
  });
}

La semilla se pasa como un Uint8Array de 32 bytes y el SDK la borra después de firmar. Los archivos de modelos y los conjuntos de datos pueden sellarse del mismo modo con los tipos ai_model y ai_dataset.

¿Qué tipos de registro puedo utilizar?

El tipo de registro se almacena en la cadena junto con cada compromiso criptográfico, de modo que un verificador puede ver qué clase de registro se ancló. Los tipos con nombre se enumeran a continuación. Hay otros valores disponibles para esquemas privados.

0  record
1  file
2  document
3  software_release
4  ai_model
5  ai_dataset
6  ai_agent_action
7  ai_output
8  wallet_binding
9  financial_record
10 public_record

¿Cómo despliego las plantillas de contratos Quanta mediante QIDE en qdock.io?

La mayoría de los usuarios nunca despliegan un contrato. El contrato abierto de Qstamp ya está activo y el SDK lo utiliza de forma predeterminada. Una institución solo despliega su propio contrato cuando necesita un emisor autorizado o la aprobación de múltiples partes.

  1. Instale la extensión de monedero QMask en Chrome desde qmask.io y cree una cuenta.
  2. Solicite TQTOV de prueba para esa cuenta en el faucet de la red de pruebas.
  3. Abra QIDE en qdock.io. No es necesario instalar nada más. QIDE compila en su servidor con el compilador Quanta atestado y añade la firma del compilador que exige la red.
  4. Copie una plantilla, por ejemplo QStampIssuer.qs, del repositorio de plantillas de contratos en un archivo nuevo en QIDE y compílela.
  5. Conecte QMask, elija Deploy y apruebe la transacción en QMask. QMask muestra la tarifa máxima antes de que usted la apruebe. Un despliegue en la red de pruebas cuesta normalmente menos de 1 TQTOV.
  6. Anote la dirección del contrato y facilítela a todas las partes que vayan a verificar sus recibos.

Las plantillas son ejemplos. Es necesaria una auditoría de seguridad independiente realizada por un tercero antes de cualquier despliegue en producción. Los recibos de su propio contrato se verifican pasando la dirección del contrato con la opción trustCustomContract establecida en true.

¿Cómo respalda Qstamp los requisitos normativos?

  1. Reglamento europeo de inteligencia artificial (AI Act). Evidencia para la obligación de registro automático de eventos del artículo 12, las obligaciones de conservación de los registros de eventos y de la documentación de los artículos 18, 19 y 26, y la obligación de marcado de contenido del artículo 50.
  2. eIDAS 2. Evidencia de integridad y de tiempo para registros electrónicos. La condición de cualificado requiere su emisión por un prestador cualificado de servicios de confianza certificado.
  3. SEC Rule 17a 4. Evidencia de integridad que permite detectar manipulaciones para los registros de intermediarios financieros (broker dealers) conservados de tres a seis años.
  4. RGPD y RGPD del Reino Unido. Los registros nunca salen del ámbito de su titular y solo se publican compromisos con sal, lo que respalda la minimización de datos.
  5. NIST AI RMF e ISO IEC 42001. Evidencia de trazabilidad para los controles de gobernanza de la SI.
  6. Mandatos poscuánticos. La evidencia se firma con ML DSA 65 y se procesa con la función hash SHA3, por lo que sigue siendo verificable incluso cuando las firmas clásicas puedan falsificarse.

Qstamp aporta evidencia. Cada organización sigue siendo responsable de cumplir los demás requisitos de la legislación que le sea aplicable.

Correspondencia normativa completa por jurisdicción

¿Por qué deberían las empresas de agentes SI integrar Qstamp ahora?

  1. Los plazos ya están fijados. Las obligaciones de marcado del Reglamento europeo de inteligencia artificial (AI Act) se aplican a partir del 2 de diciembre de 2026 y las obligaciones de alto riesgo a partir del 2 de diciembre de 2027. La Ley de Transparencia de la IA de California se aplica a los proveedores a partir del 2 de agosto de 2026 y la Ley de IA de Colorado a partir del 1 de enero de 2027.
  2. La evidencia no puede crearse a posteriori. Un registro sellado hoy demuestra su integridad desde hoy. De un registro conservado sin anclaje no podrá demostrarse más adelante que no ha sido alterado.
  3. La conservación dura más que la criptografía clásica. Los registros regulados deben seguir siendo verificables durante un máximo de diez años, lo que se extiende más allá de las fechas en que el NIST retira las firmas clásicas (obsolescencia en 2030 y prohibición en 2035).
  4. El esfuerzo de integración es reducido. Un agente necesita una llamada a una función por lote y un lugar donde almacenar sus recibos.

¿Funciona Qstamp para agentes de superinteligencia?

Sí. Qstamp registra lo que hizo un agente, cualquiera que sea su capacidad. El mismo SDK, los mismos tipos de registro y los mismos recibos se aplican tanto a un asistente de alcance limitado como a los sistemas autónomos más capaces.

Los sistemas SI contribuyen cada vez más a la investigación que mejora la propia SI, con una menor intervención humana en cada paso. Qstamp registra en cadena, en el momento en que se producen, una huella digital de cada acción, cada cambio de modelo y cada decisión, en una red que es poscuántica desde su primer bloque, de modo que cada paso pueda recuperarse posteriormente y contrastarse con lo que el agente estaba autorizado a hacer. Cada transacción de anclaje es visible en QVMScan, el explorador de Quantova.

A medida que los agentes se vuelven más capaces y actúan con menos revisión humana, la evidencia independiente de cada acción cobra mayor importancia. Un recibo permite a un operador, un auditor o un regulador confirmar lo que se registró sin necesidad de confiar en el agente ni en su operador.

¿Quantova ve o almacena mis registros?

No. Las huellas digitales se calculan en sus propios sistemas. El único valor que se publica para cada lote es un compromiso criptográfico de 32 bytes con sal, del que no puede derivarse ningún contenido.

Un recibo no contiene ninguna parte del registro, pero sí contiene el resumen criptográfico del registro y la sal. Trate los recibos con el mismo cuidado que los registros que describen.

¿Cuánto cuesta?

En la red de pruebas, cada transacción de anclaje cuesta 0.005 TQTOV con independencia del tamaño del lote, hasta 1048576 registros. Las unidades de prueba TQTOV carecen de valor monetario y se obtienen gratuitamente en el faucet.

El uso en producción tendrá lugar en la red principal de Quantova, conforme a su baremo de tarifas publicado, una vez que entre en funcionamiento.

¿Pueden utilizarse los recibos de la red de pruebas como evidencia?

No. Los recibos de la red de pruebas carecen de valor probatorio. Utilice la red de pruebas para desarrollar y probar su integración. El uso en producción tendrá lugar en la red principal de Quantova una vez que entre en funcionamiento.

¿Cómo verifica un recibo un auditor o un regulador?

El verificador necesita el registro y su recibo.

npx qstamp verify receipt.qstamp.json --file record.pdf

El resultado es válido, inválido o indeterminado. Indeterminado significa que no se pudo consultar la red. Un resultado indeterminado nunca se notifica como válido. Las cuatro primeras comprobaciones se ejecutan íntegramente en el propio equipo del verificador. Un verificador independiente también puede reconstruir cada comprobación a partir de la construcción publicada en la página de Matemáticas.

¿Por qué la evidencia de Qstamp ofrece seguridad poscuántica?

Las huellas digitales y los árboles de hashes utilizan SHA3 con una salida de 256 bits, según lo especificado en FIPS 202, lo que proporciona 128 bits de seguridad frente a la búsqueda cuántica de preimágenes. Cada transacción y cada certificado de firmeza de la red de Quantova se firman con ML DSA 65, según lo especificado en FIPS 204.