1. Crear un reto acotado
El host identifica actor, operación protegida, recurso, contexto de política, nonce y expiración. El reto debe canonizarse para que firmante y verificador interpreten exactamente la misma operación.
2–3. Confirmar presencia y firmar
El operador revisa la acción y usa Qryption Key para confirmar presencia. La llave firma el reto con el perfil ML-DSA configurado. La integridad de la interfaz sigue siendo una dependencia externa de confianza.
4. Verificar
El verificador comprueba firma, algoritmo y versión, expiración, audiencia esperada, vinculación y estado de replay. Cualquier campo ausente o ambiguo produce denegación y no una degradación clásica.
5. Aplicar y registrar
La capa existente combina el resultado con la política organizativa, ejecuta o deniega y registra identificador del reto, resultado, versiones y contexto relevante sin almacenar material de clave privada.
Estado de la documentación
Esta documentación es conceptual para el piloto privado. No define formatos de red, métodos públicos del SDK ni garantías específicas de despliegue. Esos detalles deben versionarse junto a la implementación del piloto.