Registro de confianza para ecosistemas Open X
Cualquiera puede decir que es un participante. Directory es donde eso se comprueba.
Un registro de confianza para Open Finance, Open Insurance, Open Health — cualquier ecosistema donde las instituciones deban probar quiénes son antes de entrar.
/Por qué existe
Toda regulación "Open X" tropieza con la misma pregunta antes de que nada funcione: ¿quién, exactamente, puede participar en esta red? Normalmente la respuesta vive en una hoja de cálculo — actualizada a mano, confiada por costumbre, verificada por teléfono. Eso no escala más allá de los primeros participantes, y no aguanta cuando lo que está en juego son datos financieros o dinero real.
Directory es la alternativa: un registro donde la identidad, los certificados y las capacidades de cada participante son reales, verificables y públicos — no archivados y aceptados por confianza.
/De dónde vino
Directory nació dentro de un piloto real de pagos — conectando instituciones reales, en más de un país, con transacciones reales en juego. Necesitaba un registro de confianza desde el primer día, así que consiguió uno construido de verdad: PKI real, mTLS real, registro dinámico de clientes real — nada de simulación en lugar de lo real.
Quedó claro que el problema no era específico de ese piloto. Cualquier ecosistema "Open X" — Open Insurance, Open Health, lo que venga después — necesita exactamente la misma pieza de infraestructura. Así que Directory creció más allá del programa donde nació y se volvió un proyecto propio: libre para correr solo, para cualquiera que construya el siguiente.
/Cómo funciona
01
Probarlo
El autorregistro dispara una llamada mTLS real contra el endpoint de registro dinámico de cliente declarado por la institución (RFC 7591), presentando un certificado emitido por la propia CA de Directory y un software statement firmado — además de una lectura real del JWKS de la institución. Nada se acepta solo porque fue declarado.
02
Quedar listado
Una vez que ambas verificaciones pasan, los authorisation servers, certificados X.509 y software statements de la institución se publican en una API pública y versionada — la misma que consulta cualquier otro participante y todo el software del ecosistema.
03
Ser resuelto por cualquiera
Una única llamada GET no autenticada basta para que otro participante, o el propio software del ecosistema, resuelva los certificados y capacidades de un participante. Sin lista fija, sin consulta manual.
/Capacidades
Registro de participantes
Organisations, authorisation servers, certificados y software statements, publicados en una API pública y versionada — no un documento que circula por correo.
Autoridad certificadora
Directory opera su propia CA. Los certificados X.509 se emiten, rotan y revocan — nunca solo se declaran en un formulario de registro.
Registro dinámico de clientes
La validación funcional hace una llamada real RFC 7591 contra el endpoint de registro declarado por cada participante antes de la activación, junto con una lectura real del JWKS.
Tokens vinculados a certificado
Las sesiones y credenciales de servicio pueden vincularse al thumbprint SHA-256 de un certificado de cliente (RFC 8705). Un token Bearer filtrado por sí solo deja de bastar tras el vínculo.
/Para quién es
Reguladores y operadores de ecosistema
Levanta un registro de confianza para un programa Open X sin construir desde cero la PKI, la validación de DCR y la API de registro.
Bancos e instituciones financieras
Regístrate una vez; certificados, authorisation servers y capacidades quedan resolubles por cualquier otro participante vía la API pública.
Desarrolladores integrando Open Finance
Resuelve identidad y capacidades de participantes mediante una sola API, en vez de mantener una lista fija.
Otras iniciativas Open X
El mismo problema de registro de confianza aplica a Open Insurance, Open Health y cualquier ecosistema comparable — la implementación no es específica de una regulación.