Skip to main content
El SDK de LIOP proporciona dos ganchos de intercepción en tiempo de ejecución diseñados para telemetría, detección de anomalías y cumplimiento normativo:
  • LogInterceptor: Intercepta eventos de registro operacional emitidos por LiopLogger (transportes, gossip peer-to-peer, enrutamiento).
  • AuditInterceptor: Intercepta entradas criptográficas de auditoría emitidas por AuditLogger tras el sellado de hash (cumplimiento SOC 2 Type II y HIPAA).
Ambos ganchos operan fuera de banda utilizando un modelo de ejecución asíncrono fire-and-forget, garantizando que el análisis externo o la latencia de red nunca degraden el rendimiento del protocolo central.

Arquitectura de Interceptores

Arquitectura de Interceptores del Protocolo LIOPArquitectura de Interceptores del Protocolo LIOP

Interceptor de Logs Operacionales (LogInterceptor)

LiopLogger emite mensajes estructurados exclusivamente a stderr para cumplir con las restricciones de separación de flujos de stdio en MCP (reservando stdout estrictamente para tramas JSON-RPC). El gancho LogInterceptor permite a los desarrolladores reenviar, analizar o filtrar estos mensajes de manera programática.

Definición del Contrato

Registro y Ciclo de Vida

El interceptor se registra directamente sobre la instancia singleton de LiopLogger:

Guardarraíl de Recursión

Si la implementación de un interceptor invoca código que dispara LiopLogger (directamente o mediante dependencias), un bucle reentrante infinito provocaría un desbordamiento de pila (stack overflow). LiopLogger mantiene una bandera interna de reentrancia (_isIntercepting) que suprime el despacho recursivo del interceptor dentro del mismo marco de llamada y preserva la salida estándar a stderr.

Interceptor Criptográfico de Auditoría (AuditInterceptor)

AuditLogger registra trazas de ejecución inmutables para cada carga de trabajo de Logic-on-Origin. Cada AuditEntry está enlazada criptográficamente a su predecesora mediante encadenamiento de hashes SHA-256 (prevEntryHash y entryHash), conformando un registro inmutable.

Definición del Contrato

Invariante Post-Sellado

El gancho AuditInterceptor se ejecuta estrictamente después de que la entrada de auditoría ha sido sellada:
  1. Se calcula y verifica el hash SHA-256 de la entrada.
  2. Se actualiza el puntero de la cadena de hash (lastEntryHash).
  3. Se persiste la entrada en el archivo local JSONL (si está configurado).
  4. El interceptor recibe un clon profundo inmutable creado mediante Object.freeze(structuredClone(fullEntry)).
Cualquier mutación intentada por el interceptor arroja error en modo estricto y no puede alterar la cadena de hash almacenada ni afectar la verificación posterior.

Ejemplos de Integración

Ejemplo 1: Detección Semántica de Amenazas con TypeSafe Jev

Analiza errores operacionales en tiempo real utilizando juicios de System One de TypeSafe Jev:

Ejemplo 2: Transmisión de Eventos de Cumplimiento a SIEM

Transmite entradas de auditoría selladas hacia un agregador SOC 2 externo:

Despliegue Universal Out-of-Band

A diferencia de GatewayInterceptor (cuya ejecución está restringida estrictamente al perímetro), LogInterceptor y AuditInterceptor pueden y deben desplegarse en TODOS los nodos a lo largo de todos los tiers: Dado que ambos hooks se ejecutan de forma estrictamente asíncrona (fire-and-forget mediante Promise.resolve().then(...) o fetch() no bloqueante), la latencia de inferencia externa o la indisponibilidad de SIEMs remotos introduce exactamente 0 ms de retraso en las respuestas RPC de los clientes o en la evaluación de los sandboxes.
Topología de Interceptores LIOP (Light)Topología de Interceptores LIOP (Dark)

Topología de Interceptores LIOP: Demarcación entre Admisión Perimetral y Aislamiento en Enclave


Comparativa del Modelo de Seguridad

LIOP define tres ganchos de intercepción complementarios. Ninguno sustituye ni compromete las 6 capas de seguridad de The Shield:

Referencias Relacionadas