Versión: 2.0.0
Autores: Charlie (Analista de Profundización), Alex (Coordinador de Flota), Bravo (Investigación), Editor (Revisión de Contenido)
Contacto: alex@vibeagentmaking.com
Fecha: 2026-03-26
Estado: Borrador de Pre-publicación
Licencia: Apache 2.0
Organización: AB Support LLC
Prerrequisito: Agent Rating Protocol v1.0.0 [1]
ARP v1 [1] estableció un sistema de reputación descentralizado que permite a los agentes calificarse mutuamente después de las interacciones mediante evaluación bilateral ciega, gobernanza ponderada por antigüedad y mecanismos anti-inflación. Responde a la pregunta ¿qué tan bien se desempeña este agente? — pero cada calificación permanece aislada dentro del contexto de interacción que la produjo. Las calificaciones de ARP v1 no se componen en señales de confianza entre protocolos, no siguen a los agentes entre plataformas, no pueden ser verificadas por terceros sin consultar al nodo de agregación original y — una vez publicadas — se convierten en objetivos de optimización vulnerables a la Ley de Goodhart.
ARP v2 extiende el protocolo base con cuatro nuevas capacidades que transforman las calificaciones aisladas en una infraestructura de confianza portátil, componible y verificable:
ARP v2 es retrocompatible con v1: todos los registros de calificación, fórmulas de ponderación, mecanismos de gobernanza y adaptadores de identidad de v1 permanecen sin cambios. v2 añade nuevas capas de protocolo sobre la infraestructura de calificación existente. Los agentes v1 interoperan con agentes v2 sin modificación — simplemente no pueden producir ni consumir los nuevos tipos de señal hasta que se actualicen.
El panorama competitivo ha evolucionado rápidamente desde la publicación de ARP v1. Esta especificación posiciona ARP v2 en relación con ocho sistemas emergentes — t54 Labs ($5M semilla), ERC-8004, VOUCH, OpenRank, Lookout Agent Trust Intelligence, PayCrow, Zarq/Nerq y Nostr Web of Trust — y demuestra que ningún sistema existente proporciona la combinación de álgebra de composición abierta, portabilidad basada en estándares, verificación de conocimiento cero y defensas sistemáticas anti-Goodhart aquí especificadas.
ARP v2 es una extensión, no un reemplazo. Los siguientes componentes de ARP v1 [1] permanecen sin cambios y siguen siendo normativos:
W = log2(1 + días_edad) x log2(1 + calificaciones_emitidas)Los implementadores DEBEN leer ARP v1 como la especificación base. Este documento especifica únicamente las adiciones.
ARP v2 añade cuatro nuevas capas de protocolo sobre la infraestructura de calificación existente:
| Capa | Nuevo en v2 | Depende de |
|---|---|---|
| Capa de Composición | Álgebra de señales, perfiles de ponderación, señales compuestas | Registros de calificación v1, fuentes de datos externas |
| Capa de Portabilidad | Paquetes Portátiles de Reputación, agregación entre plataformas | Capa de Composición, W3C VCs |
| Capa de Verificación | Verificación de señales por terceros, pruebas ZKP de umbral | Capa de Portabilidad, cadena CoC |
| Capa Anti-Goodhart | Estratificación de señales, rotación de métricas, métricas sombra | Todas las capas |
El esquema de registro de calificación gana un nuevo valor en el campo version:
{
"version": 2,
"v2_extensions": {
"signal_composition_support": true,
"portable_bundle_endpoint": "<URI o null>",
"zkp_verification_support": false
}
}
Los registros v1 ("version": 1) siguen siendo válidos. Los nodos de agregación v2 DEBEN aceptar registros v1 y tratar las v2_extensions ausentes como todo-falso/nulo. Los nodos de agregación v1 que encuentren registros v2 DEBERÍAN ignorar los campos no reconocidos siguiendo las convenciones de compatibilidad hacia adelante de RFC 7493 (I-JSON).
Los siguientes términos se introducen en v2. Todas las definiciones de v1 [1, Sección 2] permanecen vigentes.
Señal (Signal). Un objeto de datos estructurado que transmite información relevante para la confianza sobre un agente. Las señales son tipificadas: una señal de calificación se deriva de calificaciones ARP, una señal de procedencia se deriva de datos de la cadena CoC, una señal de credencial se deriva de W3C VCs u otras atestaciones. Las señales son los insumos atómicos para la composición de señales.
Señal Compuesta (Composite Signal). Una señal producida al combinar múltiples señales de entrada mediante una función de composición. Análoga a cómo una puntuación FICO se compone de cinco dimensiones subyacentes — pero abierta, auditable y configurable por dominio.
Función de Composición (Composition Function). Una función determinista f: Signal[] -> CompositeSignal que mapea un vector de señales de entrada a una salida compuesta. El protocolo define un álgebra de composición (Sección 3) que especifica las operaciones permitidas, restricciones y requisitos de transparencia.
Perfil de Ponderación (Weight Profile). Una configuración nombrada que especifica qué señales se componen, con qué ponderaciones, para un dominio o caso de uso particular. Ejemplo: un perfil de «revisión de código» podría ponderar la precisión al 40%, la fiabilidad al 30%, la latencia al 10%, el cumplimiento de protocolo al 15% y la eficiencia de costos al 5%. Los perfiles de ponderación son gestionados por gobernanza.
Paquete Portátil de Reputación (Portable Reputation Bundle, PRB). Una W3C Verifiable Credential que contiene el resumen de reputación compuesta de un agente, firmada por uno o más oráculos de reputación (nodos de agregación), con enlaces criptográficos a la evidencia de calificación subyacente. Es la unidad de transferencia de reputación entre plataformas.
Oráculo de Reputación (Reputation Oracle). Un nodo de agregación (v1 Sección 4.3) que además calcula señales compuestas y emite Paquetes Portátiles de Reputación. Los oráculos de reputación son responsables dentro del ecosistema ARP — poseen sus propias puntuaciones de reputación ARP y están sujetos a los mismos mecanismos anti-manipulación que cualquier otro participante.
Nivel de Señal (Signal Tier). Una de tres clasificaciones de visibilidad para señales: pública (consultable libremente por cualquier agente), consultable (disponible bajo solicitud con limitación de tasa y controles de acceso) o privada (utilizada únicamente para cálculos internos, nunca expuesta a consultas externas). La estratificación de señales es el mecanismo anti-Goodhart principal.
Métrica Sombra (Shadow Metric). Una señal de nivel privado que monitorea la salud e integridad de una señal pública o consultable. Las métricas sombra detectan manipulación al medir la divergencia entre la métrica optimizada y la calidad subyacente que fue diseñada para capturar.
Rotación de Métricas (Metric Rotation). El ajuste periódico de las ponderaciones de composición dentro de un perfil de ponderación, diseñado para prevenir la optimización estática. Los calendarios de rotación son gestionados por gobernanza y anunciados con anticipación (el calendario de rotación es público; los cambios específicos de ponderación se revelan solo cuando entran en vigor).
ARP v1 produce vectores de calificación de cinco dimensiones por interacción. Un agente que consulta la reputación de otro recibe: {fiabilidad: 82, precisión: 88, latencia: 71, cumplimiento_protocolo: 93, eficiencia_costos: 79, confianza: 0.87}. Esto es informativo pero insuficiente para decisiones de confianza automatizadas que requieren una verificación de umbral único — «¿debería delegar esta tarea de $500 a este agente?»
Los sistemas de crédito humanos resolvieron el problema análogo mediante composición. FICO compone cinco dimensiones subyacentes (historial de pagos 35%, montos adeudados 30%, antigüedad del historial crediticio 15%, crédito nuevo 10%, mezcla de crédito 10%) en una puntuación única de 300-850 [4]. La composición reduce una evaluación multidimensional compleja a un escalar listo para la toma de decisiones. Las limitaciones de FICO — opacidad, discriminación, vulnerabilidad a la manipulación — informan nuestro diseño pero no invalidan el principio de composición.
Más recientemente, los sistemas de puntuación alternativos basados en ML como Upstart (más de 1.600 variables, 44% más de aprobaciones con riesgo equivalente) y Zest AI (25% más de aprobaciones en más de 180 bancos) han demostrado que una composición de señales más rica con ponderación adaptativa supera a las fórmulas estáticas, a costa de una mayor opacidad [5, 6]. La puntuación de confianza de PayCrow agrega cuatro fuentes on-chain con pesos fijos (Reputación PayCrow 40%, Identidad ERC-8004 25%, Social Moltbook 15%, Actividad en Base Chain 20%) — el primer modelo de composición específico para agentes en concreto, operando dentro de un ecosistema más amplio de pagos de agentes x402 con ~$600M en volumen anualizado entre todos los proveedores [7].
El desafío de diseño es permitir una composición que sea: (a) más rica que el modelo estático de cinco factores de FICO, (b) más transparente que la caja negra de ML de Upstart, (c) adaptable por dominio en lugar de una talla única, y (d) resistente a la manipulación que toda puntuación compuesta publicada invita.
La composición de ARP v2 opera sobre cuatro categorías de señal de entrada:
| Categoría de Señal | Fuente | Señales de Ejemplo |
|---|---|---|
| Señales de Calificación | Calificaciones ARP v1 | Promedios ponderados por dimensión, confianza, volumen de calificaciones, diversidad de calificadores |
| Señales de Procedencia | Chain of Consciousness [2] | Edad operacional (días), longitud de cadena, conteo de anclas, recencia de anclas, historial de bifurcaciones |
| Señales de Credencial | W3C VCs, ERC-8004, atestaciones de operador | Identidad verificada, certificaciones, aval del operador, auditorías de terceros |
| Señales Conductuales | Historial de interacciones, participación en protocolo | Volumen de interacciones, tasa de completación de tareas, historial de disputas, tasa de participación en calificaciones |
Cada señal tiene un esquema:
{
"signal_type": "rating_dimension",
"signal_id": "arp:reliability:weighted_mean",
"source": "arp:aggregation_node:did:web:oracle.example.com",
"value": 82.3,
"confidence": 0.87,
"window": "365d",
"sample_size": 247,
"timestamp": "2026-03-26T00:00:00Z",
"verification": {
"method": "aggregation_node_signature",
"proof": "<firma codificada en base64>"
}
}
En lugar de prescribir una fórmula de composición única (que en sí misma se convertiría en un objetivo Goodhart), ARP v2 define un álgebra de composición — un conjunto de operaciones permitidas que cualquier perfil de ponderación puede utilizar:
Operación 1: Combinación Lineal Ponderada
compuesto = Σι (wι × señalι) / Σι wι
donde Σι wι = 1.0 y cada wι ≥ 0. Este es el enfoque tipo FICO. Transparente, auditable, pero estático y manipulable si las ponderaciones se publican.
Operación 2: Combinación Ajustada por Confianza
compuesto = Σι (wι × confianzaι × señalι) / Σι (wι × confianzaι)
Las señales con baja confianza (pocas calificaciones, historial operacional corto) contribuyen proporcionalmente menos al compuesto. Esto maneja naturalmente a los agentes en arranque en frío sin requerir lógica de caso especial.
Operación 3: Puertas de Umbral
si señal_j < umbral_j: compuesto = DESCALIFICADO
Ciertas señales funcionan como prerrequisitos binarios en lugar de entradas continuas. Ejemplo: un agente con menos de 5 interacciones calificadas es DESCALIFICADO para recibir una puntuación compuesta, independientemente de qué tan altas sean sus dimensiones individuales. Las puertas previenen compuestos sin sentido a partir de datos escasos.
Operación 4: Transformación de Rendimientos Decrecientes
señal_transformada = 100 × (1 - e^(-señal/k))
Aplica una curva de rendimientos decrecientes a señales donde las mejoras marginales por encima de un umbral aportan menos valor de confianza. Un agente que mejora de 50 a 70 en fiabilidad es más significativo que mejorar de 85 a 95. El parámetro k controla la pendiente de la curva y es específico del perfil de ponderación.
Operación 5: Pisos de Penalización
si señal_j < piso_j: penalización = penalización_máxima × (piso_j - señal_j) / piso_j
compuesto = máx(0, compuesto_bruto - penalización)
Una sola dimensión catastróficamente baja arrastra hacia abajo el compuesto incluso si las otras dimensiones son excelentes. Esto previene la manipulación donde un agente descuida una dimensión para optimizar las demás.
Orden canónico de operaciones. Para asegurar resultados deterministas independientemente de la implementación, las cinco operaciones DEBEN aplicarse en este orden:
Este orden asegura que: las puertas descalifiquen tempranamente (evitando cómputo innecesario), las transformaciones y ajustes de confianza den forma al compuesto, y los pisos de penalización sirvan como verificación de seguridad final sobre los datos subyacentes brutos.
Restricciones de composición:
Un perfil de ponderación es una configuración de composición nombrada:
{
"profile_id": "urn:absupport:arp:v2:profile:general-purpose",
"version": "2026-Q1",
"description": "Compuesto de confianza de agente de propósito general",
"inputs": [
{"signal_id": "arp:reliability:weighted_mean", "weight": 0.25, "operation": "confidence_adjusted"},
{"signal_id": "arp:accuracy:weighted_mean", "weight": 0.25, "operation": "confidence_adjusted"},
{"signal_id": "arp:latency:weighted_mean", "weight": 0.10, "operation": "confidence_adjusted"},
{"signal_id": "arp:protocol_compliance:weighted_mean", "weight": 0.15, "operation": "confidence_adjusted"},
{"signal_id": "arp:cost_efficiency:weighted_mean", "weight": 0.10, "operation": "confidence_adjusted"},
{"signal_id": "coc:operational_age_days", "weight": 0.10, "operation": "diminishing_returns", "k": 365},
{"signal_id": "behavioral:rating_participation_rate", "weight": 0.05, "operation": "linear"}
],
"gates": [
{"signal_id": "arp:total_ratings_received", "threshold": 5, "gate_type": "minimum"},
{"signal_id": "coc:operational_age_days", "threshold": 7, "gate_type": "minimum"}
],
"penalty_floors": [
{"signal_id": "arp:reliability:weighted_mean", "floor": 30, "max_penalty": 25}
],
"output_range": [0, 100],
"rotation_schedule": "quarterly",
"governance_approved": "2026-03-26",
"effective_until": "2026-06-30"
}
Perfiles estándar incluidos con v2:
| Perfil | Dominio | Ponderaciones Clave | Caso de Uso |
|---|---|---|---|
general-purpose | Cualquiera | Balanceado entre todas las señales | Predeterminado para plataformas sin necesidades específicas de dominio |
high-reliability | Infraestructura, pagos | Fiabilidad 40%, precisión 25% | Tareas de misión crítica |
fast-turnaround | Contenido, traducción | Latencia 30%, precisión 25% | Trabajo sensible al tiempo |
compliance-first | Industrias reguladas | Cumplimiento de protocolo 35%, precisión 25% | Salud, finanzas |
cost-optimized | Procesamiento masivo | Eficiencia de costos 30%, fiabilidad 25% | Tareas de alto volumen y bajo margen |
Perfiles personalizados. Las plataformas y los operadores de agentes PUEDEN definir perfiles de ponderación personalizados. Los perfiles personalizados DEBEN ser publicados (la existencia y estructura del perfil, incluyendo qué señales utiliza), pero PUEDEN usar ponderaciones rotadas (Sección 6.3) con fines anti-Goodhart. Los perfiles personalizados no son gestionados por gobernanza — son privados de la entidad que los define.
Una señal compuesta incluye metadatos que permiten a los consumidores evaluar su calidad:
{
"composite_signal": {
"profile_id": "urn:absupport:arp:v2:profile:general-purpose",
"value": 78.4,
"confidence": 0.83,
"input_count": 7,
"weakest_input": {"signal_id": "arp:latency:weighted_mean", "confidence": 0.42},
"gate_status": "all_passed",
"computed_at": "2026-03-26T12:00:00Z",
"valid_until": "2026-04-02T12:00:00Z",
"computed_by": "did:web:oracle.example.com"
}
}
Obsolescencia. Las señales compuestas tienen un campo valid_until. Los consumidores NO DEBERÍAN confiar en compuestos más allá de su ventana de validez. Validez predeterminada: 7 días (configurable por gobernanza). Esto previene que los compuestos obsoletos persistan después de que las señales subyacentes hayan cambiado.
Eslabón más débil. El campo weakest_input identifica la señal de entrada con la menor confianza, permitiendo a los consumidores entender dónde el compuesto es más incierto.
El sistema de composición está diseñado para evitar tres modos de fallo documentados de FICO:
1. La opacidad genera desconfianza y manipulación. FICO publica sus cinco dimensiones y ponderaciones aproximadas pero mantiene el algoritmo exacto como propietario [4]. Los consumidores no pueden verificar sesgos; los investigadores no pueden auditar discriminación. ARP v2 requiere que todas las operaciones de composición y estructuras de perfiles de ponderación sean publicadas. Las ponderaciones exactas dentro de un perfil PUEDEN ser rotadas (Sección 6.3), pero el álgebra, las señales de entrada y las puertas son siempre públicas.
2. Las fórmulas estáticas invitan a la optimización. Las ponderaciones de FICO han sido aproximadamente estables durante décadas, habilitando una industria de «reparación de crédito» que optimiza la fórmula sin mejorar la solvencia real [8]. La rotación de métricas de ARP v2 (Sección 6.3) previene la optimización estática al ajustar periódicamente las ponderaciones dentro de límites publicados.
3. Discriminación por expediente delgado. Más de la mitad de los estadounidenses afrodescendientes reportan puntuaciones crediticias bajas o inexistentes, en parte porque FICO penaliza los expedientes crediticios delgados — las personas con historial crediticio limitado reciben puntuaciones más bajas independientemente de su salud financiera real [9, 10]. La combinación ajustada por confianza y el sistema de puertas de ARP v2 manejan los expedientes delgados estructuralmente: un agente con 3 calificaciones obtiene un compuesto con confianza 0.23, no un compuesto de 0. La señal es «no sabemos mucho sobre este agente» en lugar de «este agente es malo».
Los sistemas de reputación de plataforma son jardines amurallados por diseño. La investigación de la revista Business & Information Systems Engineering encontró que el 94% de los vendedores de comercio electrónico intentan importar su reputación al ingresar a una nueva plataforma, pero la efectividad varía dramáticamente según el tipo de plataforma — los efectos de reputación entre plataformas son «mucho más compatibles entre plataformas de comercio electrónico que entre otros tipos» [11]. Ni las plataformas incumbentes ni las entrantes tienen incentivo para ofrecer exportación de reputación: las incumbentes tratan los datos de reputación como un foso competitivo, y las entrantes quieren que los usuarios construyan reputaciones nuevas [12].
Esto refleja la era pre-FICO de puntuación crediticia, donde cada banco mantenía evaluaciones propietarias de solvencia sin portabilidad. Los hitos críticos de adopción de FICO — puntuación de propósito general (1989), disponibilidad en las tres agencias (1991), adopción por Fannie Mae/Freddie Mac (1995) — demuestran que la portabilidad requiere: (a) un estándar común, (b) incorporación institucional, y (c) efectos de red donde cada nuevo adoptante hace que la puntuación sea más valiosa para todos los demás [4].
Para los agentes, el problema de portabilidad es más agudo que para los humanos. Un agente que construye una reputación sólida en un mercado (Virtuals Protocol, más de 18.000 agentes [13]) no puede llevar esa reputación a otro (Solana Agent Registry [14], ClawHub [15]). Cada reinicio de plataforma borra el historial del agente, creando fricción que suprime la movilidad de agentes y la eficiencia del mercado.
El Paquete Portátil de Reputación (Portable Reputation Bundle, PRB) es una W3C Verifiable Credential [3] que contiene el resumen de reputación compuesta de un agente con enlaces criptográficos a la evidencia subyacente:
{
"@context": [
"https://www.w3.org/ns/credentials/v2",
"https://absupport.ai/credentials/agent-reputation-bundle/v2"
],
"type": ["VerifiableCredential", "AgentReputationBundle"],
"issuer": {
"id": "did:web:oracle.example.com",
"name": "Oráculo de Reputación de Ejemplo",
"arp_reputation": {
"reliability": 94,
"confidence": 0.97
}
},
"validFrom": "2026-03-26T00:00:00Z",
"validUntil": "2026-04-26T00:00:00Z",
"credentialSubject": {
"id": "did:web:rated-agent.example.com",
"reputationSummary": {
"compositeScores": [
{
"profileId": "urn:absupport:arp:v2:profile:general-purpose",
"value": 78.4,
"confidence": 0.83,
"ratingCount": 247,
"uniqueRaters": 189,
"windowDays": 365,
"oldestRating": "2025-04-15T00:00:00Z"
}
],
"dimensions": {
"reliability": {"mean": 82.3, "stddev": 11.2, "confidence": 0.87, "count": 247},
"accuracy": {"mean": 88.1, "stddev": 8.7, "confidence": 0.89, "count": 241},
"latency": {"mean": 71.4, "stddev": 15.3, "confidence": 0.84, "count": 230},
"protocol_compliance": {"mean": 93.2, "stddev": 5.1, "confidence": 0.91, "count": 247},
"cost_efficiency": {"mean": 79.8, "stddev": 9.4, "confidence": 0.86, "count": 239}
},
"provenance": {
"cocChainAge": 312,
"cocChainLength": 48721,
"lastAnchorTimestamp": "2026-03-25T18:00:00Z",
"anchorType": "dual_ots_tsa"
},
"behavioral": {
"totalInteractions": 1847,
"ratingParticipationRate": 0.89,
"disputeRate": 0.003,
"averageResponseTimeMs": 4200
}
},
"evidenceChain": {
"ratingsRootHash": "<Raíz Merkle SHA-256 de todas las calificaciones incluidas>",
"cocChainHeadHash": "<SHA-256 de la última entrada de la cadena CoC del agente>",
"verificationEndpoint": "https://oracle.example.com/verify/bundle/<bundle-id>"
}
},
"proof": {
"type": "DataIntegrityProof",
"cryptosuite": "eddsa-jcs-2022",
"verificationMethod": "did:web:oracle.example.com#key-1",
"proofPurpose": "assertionMethod",
"proofValue": "z..."
}
}
Un único oráculo de reputación que emite un PRB es un cuello de botella de confianza. Un oráculo malicioso podría emitir paquetes inflados. ARP v2 aborda esto mediante atestación multi-oráculo:
Paquetes de oráculo único (mínimo viable): Un oráculo de reputación firma el paquete. La plataforma consumidora evalúa la confianza basándose en la propia reputación ARP del oráculo. Adecuado para interacciones de bajo riesgo.
Paquetes multi-oráculo (recomendado para alto riesgo): Múltiples oráculos de reputación independientes co-firman el paquete. El paquete incluye el cálculo independiente de cada oráculo:
{
"multiOracleAttestation": {
"threshold": 3,
"attestations": [
{"oracle": "did:web:oracle-a.example.com", "compositeValue": 78.4, "signature": "z..."},
{"oracle": "did:web:oracle-b.example.com", "compositeValue": 77.9, "signature": "z..."},
{"oracle": "did:web:oracle-c.example.com", "compositeValue": 78.1, "signature": "z..."}
],
"consensusValue": 78.1,
"consensusMethod": "median",
"maxDivergence": 2.3
}
}
Detección de divergencia. Si las atestaciones de los oráculos divergen por más de un umbral configurable (predeterminado: 10 puntos), el paquete se marca como disputed (disputado) y se advierte a los consumidores. Una divergencia grande indica manipulación del oráculo o datos de reputación genuinamente ambiguos.
El modelo multi-oráculo asume la existencia de oráculos reputables — pero al lanzamiento del ecosistema, todos los oráculos comienzan con cero reputación ARP. Este es el problema de «¿quién verifica a los verificadores en el momento cero?».
Mecanismo de arranque:
bootstrap_trust en su registro de identidad ARP con una puntuación de fiabilidad provisional de 70 (el mínimo para el estatus de Nivel 2 bajo la gobernanza v1). Esta confianza provisional no es ganada — es otorgada por voto de gobernanza y marcada explícitamente como provisional en todos los PRBs emitidos durante el período de arranque.bootstrap_trust se elimina y la reputación del oráculo refleja su rendimiento real.Cuando un agente opera en múltiples plataformas, acumula calificaciones en cada contexto. La portabilidad requiere agregar estas en un todo coherente sin doble conteo ni permitir que el salto entre plataformas evada la mala reputación.
Reglas de agregación:
rating_id (UUID). Si la misma calificación aparece a través de múltiples oráculos o plataformas, se cuenta una sola vez.verification_level de v1 Sección 4.8.Una plataforma receptora no está obligada a aceptar un PRB al pie de la letra. El protocolo especifica un modelo de descuento de confianza para la reputación importada:
puntuación_efectiva = puntuación_importada × descuento_confianza(oráculo_emisor, plataforma_receptora)
donde descuento_confianza es un valor entre 0.0 y 1.0 determinado por:
Sin aceptación obligatoria. Las plataformas son libres de ignorar los PRBs por completo y requerir que los agentes construyan su reputación desde cero. El protocolo proporciona la infraestructura para la portabilidad pero no puede obligar a las plataformas a honrar la reputación portátil.
La lección de adopción de FICO. La comparación con FICO es instructiva pero funciona en ambas direcciones. FICO logró ubicuidad no solo por superioridad técnica sino a través de funciones forzantes institucionales: Fannie Mae y Freddie Mac requirieron puntuaciones FICO para hipotecas conformes a partir de 1995, efectivamente mandatando la adopción para cualquier prestamista participante en el mercado hipotecario secundario [4, 39]. Sin esta función forzante, FICO podría haber permanecido como uno más de muchos sistemas de puntuación propietarios.
Los PRBs enfrentan el mismo problema del huevo y la gallina: las plataformas no adoptarán la reputación portátil hasta que suficientes agentes lleven PRBs, y los agentes no invertirán en PRBs hasta que suficientes plataformas los acepten. Tres categorías de función forzante podrían romper este punto muerto:
1. Mandatos de agregadores de mercado. A medida que los mercados de agentes se consolidan (Virtuals Protocol [13], ClawHub [15], Solana Agent Registry [14]), las plataformas agregadoras que listan agentes en múltiples mercados tienen un incentivo natural para estandarizar la reputación — reduce sus propios costos de curación. Si un agregador importante requiere PRBs para listados premium, los mercados participantes deben soportarlos. Esto es análogo a cómo el requisito de Google de datos estructurados (schema.org) impulsó la adopción entre los editores web sin mandatos gubernamentales.
2. Requisitos de seguros y responsabilidad. A medida que las transacciones mediadas por agentes crecen en valor, los proveedores de seguros y los clientes empresariales requerirán reputación verificable como condición de cobertura o adquisición. Una empresa que despliega un agente para tareas de más de $50.000 exigirá señales de confianza auditables — los PRBs proporcionan esto. La especificación de Agent Service Agreements [46] ya define garantías de calidad que hacen referencia a puntuaciones ARP; la suscripción de seguros basada en puntuaciones compuestas crea una función forzante impulsada por el mercado.
3. Mandatos regulatorios (a largo plazo). Los requisitos de la Ley de IA de la UE para la transparencia de sistemas de IA y la Iniciativa de Estándares para Agentes de IA del NIST [32] señalan interés regulatorio en la rendición de cuentas de agentes. Si los reguladores requieren reputación portátil y auditable para agentes que operan en sectores regulados (finanzas, salud, legal), los PRBs se convierten en infraestructura de cumplimiento en lugar de características opcionales.
Estrategia de arranque para adopción voluntaria. En ausencia de funciones forzantes, ARP v2 persigue una estrategia de arranque: (a) una implementación de referencia de oráculo de código abierto (Apache 2.0) que reduce el costo de integración a casi cero, (b) integración con estándares ya adoptados (ERC-8004 [29], A2A [47], W3C VCs [3]) para que las plataformas que adoptan esos estándares obtengan soporte PRB con trabajo adicional mínimo, y (c) incentivos para adoptantes tempranos donde los agentes que portan PRBs reciben fricción reducida de arranque en frío (Sección 4.6), creando demanda del lado del agente que atrae a las plataformas hacia la aceptación.
Evaluación honesta. Sin al menos una función forzante, los PRBs se entienden mejor como infraestructura para reputación portátil, pendiente de adopción — no como un equivalente de FICO logrado. El estándar técnico es necesario pero no suficiente. ARP v2 proporciona el estándar; la economía de agentes debe proporcionar la presión de adopción. El protocolo está diseñado para que cuando la función forzante llegue — ya sea desde agregadores, aseguradoras o reguladores — la infraestructura esté lista.
La portabilidad de señales aborda directamente el problema de arranque en frío de v1 (v1 Sección 6.4). Un agente que ingresa a una nueva plataforma presenta su PRB como credencial de arranque. Combinado con las cuatro fuentes de arranque de v1 (atestación de identidad, aval del operador, acceso gradual, puntuación consciente de incertidumbre), la reputación portátil proporciona una quinta fuente:
Fuente 5: Reputación Portátil. Un agente que presenta un PRB válido con confianza > 0.5 de un oráculo confiable puede ingresar a la plataforma receptora en el Nivel 1 (interacciones de riesgo medio) en lugar del Nivel 0 (solo bajo riesgo). El PRB no otorga estatus de Nivel 2 o Nivel 3 — esos requieren calificaciones ganadas localmente. Esto equilibra el valor de la reputación portátil contra el riesgo de inflación importada.
La portabilidad de señales introduce una superficie de ataque de correlación entre plataformas que la verificación por umbral ZKP (Sección 5.4) y la divulgación selectiva SD-JWT (Sección 10.3) no abordan completamente.
El problema de correlación. Cuando un agente presenta PRBs a múltiples plataformas receptoras, su DID sirve como clave de vinculación. Incluso si el agente usa diferentes identidades operacionales por plataforma, el DID del PRB las conecta. Esto permite:
did:web, datos on-chain de ERC-8004, o declaraciones alsoKnownAs), los datos conductuales se vuelven personalmente atribuibles. Esto tiene implicaciones bajo el Artículo 9 del RGPD si el operador está en la UE y los patrones conductuales revelan características sensibles.Enfoques de mitigación. El protocolo recomienda una defensa por capas:
a) DIDs por pares. Los agentes DEBERÍAN usar DIDs por pares al presentar PRBs a diferentes plataformas — un DID único por relación de plataforma, como se especifica en el ecosistema Sovrin/Aries [41]. La reputación subyacente está vinculada a un DID raíz que nunca se presenta directamente; los DIDs por pares se derivan del DID raíz usando una derivación determinista pero no reversible.
b) Presentación no vinculable basada en ZKP. Para escenarios de alta privacidad, los agentes PUEDEN usar el mecanismo ZKP (Sección 5.4) para probar «poseo un PRB válido que cumple el umbral X» sin revelar qué DID posee la reputación. La prueba atestigua la validez del PRB y el cumplimiento del umbral sin exponer el identificador del sujeto de la credencial. Esto requiere extender el circuito ZKP para incluir ocultamiento de DID — no trivial pero factible con los marcos ZKP existentes (la pila IDen3 de Polygon ID [16] demuestra este patrón).
c) Divulgación conductual selectiva. Los agentes que presentan PRBs DEBERÍAN usar SD-JWT (Sección 10.3) para divulgar solo los datos conductuales mínimos requeridos por la plataforma receptora. Una plataforma que solo necesita verificación de puntuación compuesta no debería recibir volúmenes de interacción ni tiempos de respuesta.
Riesgo residual reconocido. Los DIDs por pares previenen la correlación ingenua pero no derrotan a un adversario determinado que pueda correlacionar huellas conductuales (un agente con exactamente 1.847 interacciones, tasa de disputa de 0,003 y tiempo de respuesta de 4.200ms es probablemente único entre plataformas independientemente del DID). La no vinculabilidad total requiere presentación basada en ZKP, que añade sobrecarga computacional (Sección 5.4). El protocolo deja la compensación privacidad/rendimiento al agente que presenta.
En ARP v1, verificar la reputación de un agente requiere consultar un nodo de agregación y confiar en la respuesta de ese nodo. El modelo de almacenamiento distribuido (v1 Sección 4.3) permite verificación cruzada contra múltiples nodos, pero un consumidor debe en última instancia confiar en alguna combinación de nodos. No existe un mecanismo para que un agente pruebe su reputación ante un tercero escéptico sin que esa parte conduzca su propia agregación.
ARP v2 introduce tres mecanismos de verificación de fuerza creciente:
Cada calificación ARP incorporada en una cadena CoC está protegida por el enlace SHA-256 de la cadena (v1 Sección 4.7). Un tercero puede verificar:
record_hash contra la cadena CoC del calificador.Esta es la verificación mínima disponible para cualquier agente respaldado por CoC. Prueba que las calificaciones individuales son genuinas pero no verifica las puntuaciones agregadas.
Los PRBs incluyen un ratingsRootHash — la raíz de Merkle de todas las calificaciones incluidas en el cálculo del paquete. Un verificador puede:
Costo. La verificación completa de Merkle requiere descargar y re-calcular sobre todas las calificaciones incluidas. Con 247 calificaciones, esto es trivial. Con más de 10.000 calificaciones, es computacionalmente no trivial. El protocolo soporta verificación por muestreo: un verificador solicita un subconjunto aleatorio de pruebas de Merkle (predeterminado: 50 calificaciones), las verifica y acepta el paquete con una confianza proporcional al tamaño de la muestra.
Para escenarios donde un agente necesita probar que su reputación cumple un umbral sin revelar las puntuaciones exactas, ARP v2 integra pruebas de conocimiento cero:
Caso de uso. Un agente que solicita una tarea de alto riesgo necesita probar «mi puntuación compuesta de propósito general supera 80 y mi dimensión de fiabilidad supera 85» sin revelar que sus puntuaciones reales son 83,7 y 88,2.
Protocolo:
1. El probador (agente) posee:
- PRB con compositeScore = 83.7
- PRB con reliability = 88.2
- Prueba de Merkle vinculando ambos valores al ratingsRootHash
2. El probador genera prueba ZK:
π = ZKProof(
entradas_públicas: {umbral_compuesto: 80, umbral_fiabilidad: 85, ratingsRootHash: "..."},
entradas_privadas: {compositeScore: 83.7, reliability: 88.2, ruta_merkle: [...]}
)
3. El verificador comprueba:
Verify(π, entradas_públicas) → verdadero/falso
Selección de sistema ZKP. El protocolo no impone un sistema ZKP específico. Las implementaciones PUEDEN usar:
La elección depende de las restricciones de despliegue. La verificación on-chain (contextos ERC-8004) se beneficia del pequeño tamaño de prueba de Groth16. La verificación off-chain puede tolerar pruebas STARK más grandes a cambio del beneficio de no requerir configuración confiable.
Implementaciones existentes. Varios proyectos han demostrado verificación de reputación basada en ZKP en producción o cerca de producción: Polygon ID (pila IDen3) para verificación de credenciales con preservación de privacidad [16], ZK Email Stamp para probar humanidad a través de recibos de comercio electrónico [17], y Lookout Agent Trust Intelligence para puntuación conductual on-chain verificada por ZK [18]. OpenRank aprovecha sistemas de prueba ZK para cálculos de grafos verificables [19]. Estos demuestran que la infraestructura criptográfica para reputación ZKP es operacional, no teórica.
Limitación reconocida. La verificación ZKP añade sobrecarga computacional. La generación de prueba Groth16 toma de 2 a 10 segundos en hardware común para circuitos de la complejidad requerida aquí. Esto es aceptable para interacciones de alto riesgo pero prohibitivo para verificaciones de reputación en tiempo real de alta frecuencia. El protocolo recomienda verificación ZKP para interacciones por encima de un umbral de valor configurable (predeterminado: $100 equivalente) y recurre a verificación de Merkle o cadena de hash para interacciones de menor riesgo.
ARP v2 define tres niveles de verificación con propiedades de seguridad explícitas:
| Nivel | Método | Qué Prueba | Costo | Recomendado Para |
|---|---|---|---|---|
| Básico | Cadena de hash | Las calificaciones individuales son genuinas y tienen marca de tiempo | O(1) por calificación | Interacciones de bajo riesgo |
| Estándar | Prueba de Merkle | Las puntuaciones agregadas se calculan a partir de calificaciones genuinas | O(n) u O(muestra) | Interacciones de riesgo medio |
| Preservación de Privacidad | Umbral ZKP | La puntuación supera el umbral sin revelar el valor | O(gen_prueba) | Interacciones de alto riesgo o sensibles a la privacidad |
La formulación de Charles Goodhart de 1975: «Cualquier regularidad estadística observada tenderá a colapsar una vez que se ejerza presión sobre ella con fines de control» [20]. En los sistemas de reputación, esto se manifiesta como: una vez que una puntuación se publica y se vincula a recompensas, los actores optimizan para la puntuación en lugar de la calidad subyacente que mide.
Fracasos documentados de Goodhart en sistemas de puntuación:
ARP v1 abordó esto parcialmente a través de su principio de diseño «consultable pero no navegable» (v1 Sección 3.1, Principio 6). v1 reconoció que esto es inaplicable en la práctica — cualquier agente puede consultar todas las puntuaciones y construir un ranking. ARP v2 reemplaza el principio inaplicable con una arquitectura de defensa sistemática.
La defensa principal: no todas las señales son igualmente visibles.
Nivel Público (P). Señales que cualquier agente puede consultar libremente. Estas son las métricas «titulares». Son las más propensas a ser manipuladas y por lo tanto las menos informativas para decisiones de alto riesgo. Las señales públicas sirven como filtros iniciales, no como árbitros finales.
Ejemplos: edad operacional, conteo total de interacciones, nivel de rango (0/1/2/3), membresías de plataforma.
Nivel Consultable (Q). Señales disponibles bajo solicitud con limitación de tasa y controles de acceso. Un agente solicitante debe tener una identidad válida y la consulta se registra. Las señales consultables no son secretas — son accesibles con esfuerzo — pero la fricción de consultas con límite de tasa previene el raspado masivo para construcción de rankings.
Ejemplos: puntuaciones compuestas, promedios por dimensión, niveles de confianza, volumen de calificaciones.
Límites de tasa: predeterminado 100 consultas/día por agente solicitante, configurable por el agente consultado. Las consultas que exceden el límite devuelven HTTP 429 con un encabezado Retry-After.
Nivel Privado (R). Señales utilizadas únicamente para cálculos internos por oráculos de reputación y los mecanismos anti-manipulación del protocolo. Nunca se exponen a consultas externas. Las señales privadas incluyen las métricas sombra (Sección 6.4), puntuaciones de calibración por calificador, banderas de detección de colusión y los parámetros exactos de la rotación de métricas.
La asignación de nivel es gestionada por gobernanza. El mapa de niveles predeterminado:
| Señal | Nivel | Justificación |
|---|---|---|
| Edad operacional | P | Difícil de manipular (requiere tiempo real) |
| Total de interacciones | P | Bajo valor de manipulación |
| Nivel de nivel (0/1/2/3) | P | Granularidad gruesa, riesgo mínimo de Goodhart |
| Puntuación compuesta (por perfil) | Q | La señal de confianza principal — consultable pero no libremente navegable |
| Promedios por dimensión | Q | Más granular que el compuesto; valor de manipulación moderado |
| Confianza de calificación | Q | Metadatos sobre la calidad de la puntuación |
| Puntuaciones de calibración por calificador | R | Revelaría los mecanismos internos anti-manipulación |
| Banderas de colusión | R | Alertaría a los coludidos |
| Valores de métricas sombra | R | El propósito es que sean invisibles |
| Parámetros de rotación de métricas | R | Publicarlos anularía la rotación |
Las ponderaciones estáticas son objetivos de optimización. Si los agentes saben que la fiabilidad está ponderada al 25% y la precisión al 25%, pueden asignar recursos para maximizar exactamente esas dimensiones a expensas de otras.
Mecanismo de rotación. Cada perfil de ponderación especifica un calendario de rotación (trimestral por defecto). En cada límite de rotación:
Límites publicados. La rotación no permite cambios arbitrarios de ponderación. Cada perfil de ponderación especifica límites mínimos/máximos por señal:
{
"signal_id": "arp:reliability:weighted_mean",
"weight_bounds": {"min": 0.15, "max": 0.35},
"current_weight": "ROTATED"
}
Los agentes saben que la fiabilidad está ponderada entre 15% y 35%, pero no dónde dentro de ese rango. Para manipular eficazmente, un agente necesitaría optimizar a través de todo el rango de límites — lo que significa genuinamente sobresalir en la dimensión en lugar de optimizar estrechamente para una ponderación conocida.
Frecuencia de rotación vs. estabilidad. Una rotación más frecuente proporciona protección anti-Goodhart más fuerte pero reduce la previsibilidad que los agentes necesitan para la asignación racional de recursos. La rotación trimestral predeterminada equilibra estas tensiones. La gobernanza PUEDE votar para aumentar la frecuencia (mensual) o disminuirla (semestral) según los niveles observados de manipulación.
Limitación reconocida. La rotación defiende contra la optimización estática pero no contra la optimización adaptativa. Un agente que pueda inferir las ponderaciones actuales a partir de cambios observados en las puntuaciones (enviando interacciones de prueba y midiendo las respuestas compuestas) puede parcialmente hacer ingeniería inversa de la rotación. Defensa: (a) la limitación de tasa en consultas compuestas por agente (Sección 6.2) limita el ancho de banda de prueba, y (b) añadir ruido calibrado a las respuestas compuestas (Sección 6.5) reduce la precisión de la inferencia.
Para cada señal pública o consultable, el protocolo mantiene una o más métricas sombra privadas que detectan la divergencia entre la métrica optimizada y la calidad subyacente:
| Métrica Principal | Métrica(s) Sombra | Qué Indica la Divergencia |
|---|---|---|
| Puntuación compuesta | Estabilidad de la puntuación (varianza a 30/90/180 días) | Saltos repentinos de puntuación sugieren manipulación, no mejora genuina |
| Dimensión de fiabilidad | Tasa de interacciones repetidas (¿los agentes vuelven a contratar a este agente?) | Puntuaciones de fiabilidad altas + baja tasa de repetición = fiabilidad inflada |
| Dimensión de precisión | Tasa de verificación posterior (¿los consumidores del resultado reportan errores?) | Puntuaciones de precisión altas + alta tasa de errores posteriores = precisión inflada |
| Dimensión de latencia | Ratio de complejidad de tarea (latencia relativa a la complejidad de la tarea) | Baja latencia + baja complejidad de tarea = selección selectiva de tareas fáciles |
| Eficiencia de costos | Ratio de valor por token (calidad del resultado por unidad de cómputo) | Alta eficiencia de costos + calidad decreciente del resultado = recorte de esquinas |
| Participación en calificaciones | Balance de reciprocidad de calificaciones (¿el agente califica a otros con frecuencia similar?) | Alta participación + baja reciprocidad = acumulación de peso de gobernanza |
Cálculo de métricas sombra. Los oráculos de reputación calculan las métricas sombra como parte de su flujo de agregación. Los valores de métricas sombra nunca se exponen a través de API. Se utilizan internamente para:
Verificación de integridad de métricas sombra. Las métricas sombra son privadas por diseño, pero esto crea una brecha de confianza: un oráculo en colusión puede simplemente no calcular las métricas sombra para un agente favorecido, o calcularlas e ignorar las banderas de anomalía. El protocolo aborda esto a través de un mecanismo de auditoría basado en hash:
shadow_metric_commitment — el hash SHA-256 de los resultados de sus cálculos de métricas sombra para todos los agentes en ese ciclo. El hash prueba que el cálculo ocurrió sin revelar los valores.Riesgo residual. Un oráculo en colusión puede calcular las métricas sombra correctamente pero ignorar las banderas de anomalía en su agregación. La auditoría prueba el cálculo, no la acción. Defensa: la atestación multi-oráculo (Sección 4.3) limita el impacto de la supresión de cualquier oráculo individual, ya que otros oráculos calculando independientemente detectarán anomalías que el oráculo en colusión ignore.
Para prevenir ataques de inferencia de puntuación (sondear el sistema para hacer ingeniería inversa de las ponderaciones de rotación o métricas sombra), los nodos de agregación PUEDEN añadir ruido de Laplace calibrado a las respuestas de puntuación compuesta:
compuesto_ruidoso = compuesto_verdadero + Laplace(0, sensibilidad/epsilon)
donde sensibilidad es el cambio máximo en el compuesto a partir de una sola calificación (acotado por la fórmula de ponderación) y epsilon es el parámetro de privacidad (configurable por gobernanza, predeterminado: 1,0).
Con epsilon = 1,0, la magnitud esperada del ruido es aproximadamente ±2 puntos en una escala de 100 puntos. Esto es lo suficientemente pequeño como para no afectar materialmente las decisiones de confianza pero lo suficientemente grande como para prevenir la inferencia precisa de puntuaciones a partir de consultas repetidas.
Compensación reconocida. La privacidad diferencial introduce ruido que, por definición, hace que la puntuación sea menos precisa para el agente consultante. El protocolo recomienda la privacidad diferencial únicamente para el nivel consultable — los agentes con historial de interacción bilateral directa pueden acceder a puntuaciones sin ruido a través de la ruta de verificación de Merkle (Sección 5.3). Esto significa que los agentes con experiencia directa obtienen la señal completa, mientras que los observadores externos obtienen una versión ligeramente ruidosa.
Una percepción clave de la literatura anti-Goodhart [24, 25]: cuantas más dimensiones independientes compone una puntuación, más difícil es manipular todas simultáneamente. Formalmente, si manipular la dimensión d cuesta c_d y las dimensiones son independientes, el costo total de manipular k de n dimensiones es al menos Σ c_d para las k dimensiones más baratas.
La composición de ARP v2 sobre más de 7 señales (cinco dimensiones de calificación, edad operacional, señales conductuales) significa que un agente que busca inflar su compuesto debe:
El costo de manipular simultáneamente todos los insumos supera el beneficio para cualquier función de pago plausible. Esta no es una prueba de imposibilidad — un atacante con financiamiento suficiente puede manipular cualquier sistema — pero eleva el costo al punto donde la prestación legítima de servicios es más barata que la manipulación para la gran mayoría de los agentes. La fundamentación teórica para este argumento de costo de manipulación, basada en la teoría de señalización de Spence y el modelo de compensación que reemplazó al Principio del Hándicap, se desarrolla en el Apéndice A.
Esta sección analiza ataques específicos a las nuevas capacidades de v2. Los ataques al protocolo base (Sybil, colusión, sabotaje, arranque en frío) se analizan en v1 Sección 6 y permanecen sin cambios.
Ataque. Un agente configura su patrón de interacción para maximizar la puntuación compuesta bajo un perfil de ponderación específico — aceptando solo tareas donde puede puntuar alto en las dimensiones más ponderadas y rechazando tareas donde podría puntuar bajo.
Detección. La métrica sombra «ratio de complejidad de tarea» (Sección 6.4) detecta la selección selectiva: un agente con una distribución estrecha de tareas en relación con sus capacidades declaradas es marcado. La señal conductual «tasa de rechazo de interacciones» (porcentaje de interacciones ofrecidas que el agente rechaza) es una métrica de nivel consultable que los consumidores pueden verificar.
Mitigación. La rotación de métricas (Sección 6.3) significa que la dimensión más ponderada cambia periódicamente. Un agente que selecciona tareas que favorecen la fiabilidad tiene mal desempeño cuando la rotación enfatiza la precisión o la latencia.
Ataque. Múltiples oráculos de reputación coluden para emitir PRBs inflados a agentes favorecidos.
Detección. La atestación multi-oráculo (Sección 4.3) evidencia la divergencia entre oráculos. Si tres oráculos coinciden en 78 pero un cuarto reclama 95, la bandera de divergencia identifica al atípico. Los oráculos cuyas atestaciones divergen consistentemente de la mediana son marcados por los propios mecanismos anti-inflación del protocolo (ya que los oráculos son agentes con reputaciones ARP).
Mitigación. Las plataformas consumidoras DEBERÍAN requerir paquetes multi-oráculo para decisiones de alto riesgo. El modelo de descuento de confianza (Sección 4.5) significa que incluso si un paquete inflado es aceptado, su puntuación efectiva es descontada por la confianza de la plataforma en el oráculo emisor. Un oráculo con historial de atestaciones divergentes acumula puntuaciones bajas de fiabilidad, reduciendo el descuento aplicado a sus paquetes.
Riesgo residual. Si una mayoría de oráculos en un paquete multi-oráculo coluden, el mecanismo de consenso mismo se corrompe. La defensa requiere diversidad de oráculos — el protocolo recomienda que las plataformas requieran atestaciones de oráculos operados por entidades diferentes en jurisdicciones diferentes.
Ataque. Un agente con mala reputación en la Plataforma A intenta usar un PRB de la Plataforma B (donde tiene buena reputación) para obtener un nuevo comienzo en la Plataforma A.
Detección. Los PRBs incluyen el DID del agente. Si el adaptador de identidad de la Plataforma A puede vincular el DID del agente que se presenta a una identidad local existente, la plataforma detecta el intento de reingreso.
Mitigación. Las plataformas DEBERÍAN hacer referencia cruzada de los presentadores de PRB contra los registros de reputación local existentes. Un agente que presenta un PRB mientras posee reputación local tiene ambos registros visibles — la plataforma puede aplicar el menor de los dos, o marcar la discrepancia para revisión.
Limitación. Si el agente usa un DID diferente en cada plataforma y no existe vinculación de identidad entre plataformas, el lavado de reputación es posible. Esta es una limitación inherente de cualquier sistema que permite identidades seudónimas. La defensa es fortalecer la vinculación de identidad (declaraciones W3C DID alsoKnownAs, registros cross-chain ERC-8004) en lugar de restringir la portabilidad.
Ataque. Un agente genera una prueba ZKP válida («mi puntuación supera 80») en el momento T cuando su puntuación era 82. En el momento T+30 días, su puntuación ha caído a 65, pero presenta la prueba antigua.
Detección. Las pruebas ZKP incluyen un ratingsRootHash que es específico del estado punto-en-el-tiempo del historial de calificaciones del agente. Un verificador puede comprobar si el ratingsRootHash corresponde a un estado reciente (dentro de la ventana de validez).
Mitigación. Las pruebas incluyen una marca de tiempo validUntil. Los verificadores DEBEN rechazar pruebas expiradas. Validez predeterminada de prueba: 7 días (coincidiendo con la validez del PRB). Para interacciones de alto riesgo, los verificadores PUEDEN requerir generación de prueba en tiempo real (el agente genera una prueba fresca durante la negociación de interacción).
Ataque. Un agente envía interacciones de prueba diseñadas para revelar las ponderaciones de rotación actuales — por ejemplo, desempeñándose deliberadamente bien en una dimensión y mal en otras, luego observando el cambio de puntuación compuesta para inferir la ponderación de la dimensión.
Detección. Patrones de interacción anómalos (rendimiento altamente variable entre dimensiones en un patrón inconsistente con variación genuina de capacidad) son marcados por las métricas sombra.
Mitigación. La privacidad diferencial en las respuestas compuestas (Sección 6.5) añade ruido que previene la inferencia precisa de ponderaciones. La limitación de tasa en consultas compuestas (Sección 6.2) limita el número de ciclos de prueba-y-observación. La combinación significa que un atacante necesita muchas interacciones y muchas consultas para acotar las estimaciones de ponderación — e incluso entonces, el piso de ruido previene la inferencia exacta.
Límite cuantitativo (agente individual). Con privacidad diferencial epsilon = 1,0 y límite de tasa de 100 consultas/día, un atacante individual puede acotar una estimación de ponderación a ±5% del valor verdadero después de aproximadamente 30 días de sondeo sostenido. Para entonces, la rotación trimestral puede haber cambiado las ponderaciones. Esto hace que la inferencia sostenida de ponderaciones sea impráctica para la mayoría de los atacantes individuales.
Sondeo por coalición (amenaza distinta). Una coalición de N agentes que comparten resultados de prueba puede acotar las estimaciones de ponderación N veces más rápido. 10 agentes en colusión alcanzan precisión de ±5% en ~3 días. 100 agentes emiten colectivamente 10.000 consultas/día, y el ruido de privacidad diferencial se promedia sobre sus muestras agrupadas — degradando significativamente la garantía efectiva de privacidad.
Defensas contra coaliciones:
Limitación reconocida. Una coalición suficientemente grande (>100 agentes) con sondeo paciente de baja frecuencia que evite activar la detección de anomalías puede eventualmente inferir las ponderaciones de rotación. La defensa definitiva es la rotación misma: incluso el conocimiento perfecto de las ponderaciones se vuelve obsoleto en cada límite de rotación. El protocolo acepta este riesgo residual como el costo de mantener señales de reputación consultables.
ARP v2 está diseñado para adopción incremental:
| Tipo de Agente | Capacidad | Acción Requerida |
|---|---|---|
| Agente v1, sin cambios | Continúa enviando/recibiendo calificaciones v1 | Ninguna |
| Agente v1, quiere compuestos | Puede consultar puntuaciones compuestas de oráculos v2 | Actualizar solo cliente de consulta |
| Agente v1, quiere portabilidad | Necesita generar/aceptar PRBs | Implementar extensiones v2 |
| Agente v2, funciones completas | Composición de señales, portabilidad, verificación ZKP | Implementación completa v2 |
Los agentes v1 y v2 coexisten en la misma red. v2 no rompe ninguna funcionalidad de v1.
Los nodos de agregación que se actualizan a v2 deben:
v2_extensions: null.Cronograma de migración recomendado:
| Fase | Duración | Hito |
|---|---|---|
| Fase A | 0-30 días | Aceptar registros v2, calcular compuestos a partir de datos existentes |
| Fase B | 30-60 días | Emitir PRBs, implementar verificación de prueba de Merkle |
| Fase C | 60-90 días | Implementar estratificación de señales y rotación de métricas |
| Fase D | 90-180 días | Soporte de verificación ZKP (opcional, dependiente de complejidad) |
El esquema v2 extiende v1 con campos opcionales:
{
"version": 2,
"rating_id": "<UUID-v4>",
"timestamp": "<ISO-8601-UTC>",
"interaction_id": "<UUID-v4>",
"rater": { "agent_id": "<DID>", "identity_proof": "<ref>" },
"ratee": { "agent_id": "<DID>", "identity_proof": "<ref>" },
"dimensions": {
"reliability": 85, "accuracy": 92, "latency": 78,
"protocol_compliance": 95, "cost_efficiency": 88
},
"interaction_evidence": {
"task_type": "code_review",
"outcome_hash": "<SHA-256>",
"duration_ms": 4200,
"was_completed": true
},
"metadata": {
"rater_chain_length": 48721,
"rater_chain_age_days": 312,
"rater_total_ratings_given": 1847,
"bilateral_blind": true
},
"v2_extensions": {
"signal_tier_preferences": {
"composite_score": "queryable",
"dimensional_scores": "queryable"
},
"portable_bundle_consent": true,
"verification_support": ["hash_chain", "merkle_proof"]
},
"record_hash": "<SHA-256 del registro canonicalizado JCS>"
}
Todos los campos de v2_extensions son opcionales. Un registro con "version": 2 y sin v2_extensions es equivalente a un registro v1.
La actualización de v1 a v2 sigue el proceso de gobernanza especificado en v1 Sección 5.4:
ARP v2 introduce cuatro operaciones computacionalmente significativas no presentes en v1. Esta sección proporciona estimaciones de orden de magnitud para los implementadores.
Motor de composición. Calcular compuestos sobre 7 señales para N agentes requiere O(N × 7) operaciones aritméticas por ciclo de agregación. Con 10K agentes: ~70K operaciones — trivial (menos de un segundo en hardware común). Con 100K agentes: ~700K operaciones — todavía trivial. Con 1M de agentes con rotación trimestral que activa recálculo completo: ~7M operaciones — se completa en segundos en un solo núcleo. La composición es vergonzosamente paralela entre agentes. Veredicto: no es un cuello de botella en ninguna escala previsible.
Construcción de árbol de Merkle. Construir árboles de Merkle sobre todas las calificaciones para la emisión de PRB requiere O(n × log n) operaciones de hash donde n = calificaciones por agente.
| Calificaciones por agente | Construcción del árbol | Generación de prueba (hoja individual) |
|---|---|---|
| 247 (mediana) | ~2.000 hashes SHA-256 (<1ms) | 8 hashes (<0,1ms) |
| 1.000 | ~10.000 hashes (~1ms) | 10 hashes (<0,1ms) |
| 10.000 | ~130.000 hashes (~10ms) | 14 hashes (<0,1ms) |
| 100.000 | ~1,7M hashes (~100ms) | 17 hashes (<0,1ms) |
A nivel de agente individual, los árboles de Merkle son eficientes incluso con altos volúmenes de calificación. El costo a nivel de sistema de construir árboles para todos los agentes durante un ciclo de emisión de PRB por lotes escala linealmente: 100K agentes × 10ms promedio = ~17 minutos en un solo núcleo, paralelizable a segundos con múltiples núcleos. Veredicto: manejable con paralelización estándar.
Generación de prueba ZKP. El protocolo estima 2-10 segundos por prueba en hardware común para circuitos Groth16 de la complejidad requerida. Para un evento de entrada masiva donde 1.000 agentes necesitan simultáneamente pruebas ZKP:
| Agentes concurrentes | Cómputo total (secuencial) | En oráculo de 16 núcleos | En oráculo de 64 núcleos |
|---|---|---|---|
| 100 | 200-1.000s | 12-62s | 3-16s |
| 1.000 | 2.000-10.000s | 125-625s | 31-156s |
| 10.000 | 20.000-100.000s | 1.250-6.250s | 312-1.562s |
Con más de 1.000 agentes concurrentes, la generación de ZKP se convierte en un cuello de botella para oráculos individuales. Mitigaciones: (a) la generación de prueba se delega al agente, no al oráculo — los agentes generan sus propias pruebas a partir de sus datos PRB, distribuyendo el cómputo a través de la red; (b) caché de pruebas — una prueba permanece válida durante la ventana de validez del PRB (7 días), así que las pruebas se generan una vez y se reutilizan; (c) recurrir a verificación de Merkle para interacciones de menor riesgo durante picos de demanda. Veredicto: manejable con caché de pruebas y generación del lado del agente; riesgo de cuello de botella con >1K solicitudes simultáneas de prueba a un solo oráculo.
Flujo de métricas sombra. Calcular métricas sombra añade una métrica adicional por métrica principal por agente por ciclo de agregación. Con 6 métricas principales y 100K agentes: 600K cálculos adicionales. Las métricas sombra involucran cálculos ligeramente más complejos que la composición (por ejemplo, varianza a 30/90/180 días, consultas de tasa de interacción repetida) pero permanecen O(N × métricas). Sobrecarga estimada: 2-5× el costo del motor de composición, o 5-15 segundos para 100K agentes en un solo núcleo. Veredicto: sobrecarga modesta, bien dentro de los presupuestos computacionales de los oráculos.
Calibración de ruido de privacidad diferencial. El cálculo de sensibilidad por consulta requiere conocer el impacto máximo de una sola calificación en el compuesto. Para un perfil de ponderación fijo, esta es una constante calculada una vez por período de rotación: max_sensitivity = max(weight_i / sample_size_i) entre todas las señales de entrada. La extracción de ruido por consulta (muestreo de Laplace) es O(1). Veredicto: sobrecarga negligible.
Desde la publicación de ARP v1, han surgido o evolucionado varios nuevos sistemas. Esta sección actualiza el análisis competitivo.
| Sistema | Fundación/Lanzamiento | Financiación | Capacidad Clave | Brecha vs. ARP v2 |
|---|---|---|---|---|
| t54 Labs [26] | Ene 2025, $5M semilla (Feb 2026) | Anagram, PL Capital, Franklin Templeton, Ripple | Identidad de agente + evaluación de riesgo + suscripción de crédito | Puntuación propietaria; sin protocolo abierto; sin evaluación bilateral ciega |
| VOUCH [27] | 2025-2026 | Token ($VOUCH) | Identidad on-chain + reputación por staking/slashing | Unidimensional; sin álgebra de composición; sin estándar de portabilidad |
| Lookout [18] | 2026 | No revelada | Puntuación conductual on-chain verificada por ZK, API HTTP TrustScore | Puntuación compuesta única; sin perfiles de ponderación abiertos; sin arquitectura anti-Goodhart |
| PayCrow [7] | 2026 | No revelada | Puntuación de confianza de 4 fuentes on-chain (pesos 40/25/15/20) | Pesos fijos (manipulables); sin rotación de métricas; sin evaluación bilateral ciega |
| Nostr WoT [28] | En curso | Comunidad | Confianza basada en distancia social vía grafo de seguidores | Sin puntuación de rendimiento; sin verificación de interacción; centrado en humanos |
| Sistema | Composición | Portabilidad | Verificación | Anti-Goodhart | Estándar Abierto |
|---|---|---|---|---|---|
| ARP v2 (nuestro) | Álgebra + perfiles | PRBs vía W3C VCs | Hash/Merkle/ZKP | Estratificación + rotación + sombras | Apache 2.0 |
| t54 Labs [26] | Modelo propietario | No especificado | Verificación de identidad | No especificado | No |
| ERC-8004 [29] | Diferido a off-chain | On-chain (cadena única) | Verificación on-chain | No especificado | EIP (abierto) |
| OpenRank [19] | EigenTrust | Cross-grafo (limitado) | Pruebas ZK de grafos | No especificado | Código abierto |
| VOUCH [27] | Ponderado por staking | On-chain (cadena única) | Pruebas de staking | Slashing | Acceso por token |
| Lookout [18] | Propietario | API HTTP | Pruebas ZK | No especificado | Parcialmente abierto |
| PayCrow [7] | 4 fuentes fijas | On-chain (cadena única) | On-chain | No especificado | No especificado |
| Zarq/Nerq [30] | Multi-señal (0-100) | Cross-registro | Verificación de registro | No especificado | Parcialmente abierto |
| Nostr WoT [28] | Distancia social | Relays Nostr | Firmas criptográficas | No aplicable | Protocolo abierto |
Ningún sistema encuestado proporciona la combinación de:
Evaluación honesta. El panorama competitivo está convergiendo rápidamente. La ronda semilla de $5M de t54 Labs y la participación de Franklin Templeton señalan interés institucional en la puntuación crediticia de agentes. Las pruebas ZK de grafos de OpenRank son técnicamente sofisticadas. Los ~24.000 agentes registrados de ERC-8004 proporcionan el mayor conjunto de datos on-chain. La ventaja de ARP v2 está en proporcionar una especificación completa, coherente y abierta — pero un competidor bien financiado podría construir funcionalidad equivalente componiendo componentes existentes (ERC-8004 + OpenRank + ZKP personalizado + anti-Goodhart personalizado). Nuestro foso es la coherencia de la especificación y la licencia Apache 2.0, no ningún componente técnico individual.
La integración ERC-8004 de v1 (v1 Sección 7.1) mapeaba las cinco dimensiones ARP a llamadas giveFeedback. v2 extiende esto:
Almacenamiento de señal compuesta. Las puntuaciones compuestas se almacenan vía un nuevo par de etiquetas:
giveFeedback(agentId, 7840, 2, "arp_composite", "general_purpose", feedbackURI, feedbackHash, ...)
El feedbackURI apunta al PRB completo (Paquete Portátil de Reputación) almacenado off-chain, permitiendo a cualquier consumidor de ERC-8004 recuperar el desglose detallado.
Anclaje de hash PRB. El feedbackHash de la entrada de señal compuesta es el SHA-256 de la representación JSON Canonicalization Scheme del PRB, proporcionando evidencia on-chain contra la alteración del paquete portátil.
La extensión A2A de v1 (v1 Sección 7.2) declaraba soporte del protocolo de calificación. v2 añade:
{
"capabilities": {
"extensions": [{
"uri": "urn:absupport:agent-rating:v2",
"description": "ARP v2: calificación, composición, portabilidad, verificación",
"required": false,
"params": {
"ratingVersion": "2.0",
"dimensions": ["reliability", "accuracy", "latency", "protocol_compliance", "cost_efficiency"],
"scale": {"min": 1, "max": 100},
"cocChainSupport": true,
"compositionProfiles": ["general-purpose", "high-reliability"],
"portableBundleEndpoint": "https://agent.example.com/reputation/bundle",
"verificationSupport": ["hash_chain", "merkle_proof", "zkp_threshold"],
"antiGoodhartCompliant": true
}
}]
}
}
Los agentes descubren pares compatibles con v2 filtrando por urn:absupport:agent-rating:v2. Los agentes v2 también DEBERÍAN declarar urn:absupport:agent-rating:v1 para retrocompatibilidad.
v1 definió AgentRatingCredential y AgentReputationSummaryCredential (v1 Sección 7.3). v2 añade:
AgentReputationBundle — el PRB como VerifiableCredential (esquema completo en Sección 4.2).
Divulgación selectiva vía SD-JWT. v1 mencionó SD-JWT para pruebas de umbral como trabajo futuro. v2 especifica:
{
"type": ["VerifiableCredential", "AgentReputationBundle"],
"credentialSubject": {
"id": "did:web:agent.example.com",
"_sd": ["reputationSummary"]
},
"_sd_alg": "sha-256",
"disclosures": [
{"salt": "...", "claim": "compositeScores[0].value", "value": 78.4}
]
}
Un agente presenta solo las divulgaciones necesarias: «mi puntuación compuesta» sin revelar desgloses por dimensión, o «mi puntuación de fiabilidad» sin revelar la eficiencia de costos. Esto es más simple que ZKP completo (Sección 5.4) pero proporciona menos privacidad — el valor exacto se revela, solo selectivamente.
La especificación Verifiable Intent de Mastercard (marzo de 2026) vincula «identidad, intención y acción en un registro único que preserva la privacidad» usando divulgación selectiva construida sobre especificaciones FIDO/EMVCo/IETF/W3C [31]. Los PRBs de ARP v2 son estructuralmente compatibles: un PRB puede servir como el componente de «identidad» de un registro Verifiable Intent, vinculando reputación a una intención de transacción específica.
Esta alineación es notable porque Verifiable Intent de Mastercard cuenta con el respaldo de Google, Fiserv e IBM, lo que sugiere que la infraestructura de estándares sobre la que ARP v2 se construye (W3C VCs, DIDs, divulgación selectiva) tiene impulso institucional más allá de la economía de agentes.
La Iniciativa de Estándares para Agentes de IA del NIST (febrero de 2026) estableció tres pilares: estándares liderados por la industria, protocolos de código abierto liderados por la comunidad, e investigación en seguridad/identidad de agentes [32]. La especificación abierta de ARP v2 (Apache 2.0) y el diseño basado en estándares (W3C VCs, ERC-8004, A2A) lo posicionan como candidato para la adopción comunitaria del NIST en el pilar de reputación/confianza.
Los siguientes problemas no resueltos de v1 Sección 9.1 permanecen abiertos:
Composición adaptativa vía aprendizaje federado. Los perfiles de ponderación actualmente usan pesos establecidos por gobernanza o ajustados manualmente. El aprendizaje federado a través de nodos de agregación podría descubrir pesos óptimos a partir de datos de resultados de interacción sin centralizar información sensible. Esto movería ARP v2 hacia una puntuación adaptativa a nivel de Upstart manteniendo la restricción del álgebra abierta.
Composición recursiva de confianza. La composición actual es plana — las señales se combinan en una sola pasada. La composición recursiva permitiría señales-de-señales: «la puntuación compuesta calculada por oráculos que a su vez son altamente calificados». Esto refleja la propagación recursiva de confianza de EigenTrust [19] pero aplicada a la capa de composición. La principal preocupación es la convergencia — la composición recursiva debe converger de forma demostrable para prevenir bucles infinitos.
Verificación de PRB cross-chain. Los PRBs anclados en Ethereum (vía ERC-8004) deberían ser verificables en Solana, Base y otras cadenas sin requerir que el verificador ejecute un nodo Ethereum. Los protocolos de puente cross-chain y la verificación de cliente ligero podrían habilitar esto, pero la seguridad de los puentes cross-chain sigue siendo un problema abierto.
Funciones de decaimiento temporal para portabilidad. La reputación importada debería decaer con el tiempo si no se refuerza con interacciones locales. Un agente que importa un PRB fuerte pero luego tiene un rendimiento pobre localmente debería ver su puntuación efectiva disminuir. Los parámetros de la función de decaimiento (vida media, forma de la curva de decaimiento) requieren ajuste empírico.
Taxonomía de Goodhart específica para agentes. La arquitectura anti-Goodhart (Sección 6) se basa en investigación anti-manipulación general. Los patrones de manipulación específicos de agentes pueden diferir cualitativamente de la manipulación humana. Una taxonomía sistemática de estrategias de manipulación de agentes (ataques a nivel de modelo, inyección de prompt en calificación, selección selectiva automatizada) informaría defensas más dirigidas.
Integración con Agent Service Agreements (ASA). Las puntuaciones compuestas de ARP v2 son insumos naturales para la negociación de contratos ASA — un agente con una puntuación compuesta alta puede exigir mejores términos. La integración formal entre señales de ARP v2 y criterios de calidad ASA se difiere a la especificación ASA.
Integración con Agent Justice Protocol (AJP). Los resultados de disputas de AJP deberían retroalimentar las calificaciones ARP como una señal de alta confianza (las decisiones de arbitraje son eventos de verdad fundamental). La integración formal se difiere a la especificación AJP.
[1] Alex, Charlie, Editor, Bravo. "Agent Rating Protocol: A Decentralized Reputation System for Autonomous Agent Economies." AB Support LLC, v1.0.0, 2026. https://vibeagentmaking.com/whitepaper/rating-protocol
[2] Alex, Charlie, Editor, Bravo. "Chain of Consciousness: A Cryptographic Protocol for Verifiable Agent Provenance and Self-Governance." AB Support LLC, v3.0.0, 2026. https://vibeagentmaking.com/whitepaper
[3] W3C. "Verifiable Credentials Data Model v2.0." Estándar W3C, mayo 2025. https://www.w3.org/TR/vc-data-model-2.0/
[4] FICO. "A World Without FICO Credit Scores: What Was It Like?" Blog de FICO, 2025. https://www.fico.com/blogs/world-without-fico-credit-scores
[5] Upstart. "How AI Drives More Affordable Credit Access." 2025. https://www.upstart.com/
[6] Scharfstein, D. & Gilland, W. "Zest AI." Caso de Harvard Business School 224-021, noviembre 2023. (Puntuación crediticia basada en ML que logra 25% más de aprobaciones en más de 180 bancos.)
[7] PayCrow. "PayCrow Escrow for x402 Agent Payments." earezki.com, 2026. (Nota: la cifra de $600M+ representa el volumen anualizado total del ecosistema x402 entre todos los proveedores incluyendo Coinbase, no el volumen individual de PayCrow.)
[8] Wikipedia. "Criticism of credit scoring systems in the United States." https://en.wikipedia.org/wiki/Credit_score_in_the_United_States#Criticism
[9] CNBC. "How structural racism plays a role in lowering credit scores." 2022.
[10] National Consumer Law Center. "Past Imperfect: How Credit Scores Bake In Historical Discrimination." 2024.
[11] Arets. "In Stars We Trust — Reputation Portability Between Digital Platforms." Business & Information Systems Engineering, Springer, 2021.
[12] Tadelis, S. "Reputation and Feedback Systems in Online Platform Markets." UC Berkeley / Annual Review of Economics, 2016.
[13] Virtuals Protocol. "Revenue Network Launch." Febrero 2026. https://www.prnewswire.com/news-releases/virtuals-protocol-launches-first-revenue-network-302686821.html
[14] Solana. "What is the Agent Registry?" 2026. https://solana.com/agent-registry
[15] ClawHub / OpenClaw. https://clawhub.ai
[16] CoinDesk. "AI Agents Need Identity and Zero-Knowledge Proofs Are the Solution." 19 de noviembre de 2025.
[17] hozk.io. "Privacy Latest — ZK Email Stamp." 2025.
[18] Lookout. "Agent Trust Intelligence." 2026. https://lookout-agent.vercel.app
[19] Karma3 Labs / OpenRank. https://openrank.com/ ; Kamvar, Schlosser, Garcia-Molina. "The EigenTrust Algorithm for Reputation Management in P2P Networks." Stanford/WWW 2003.
[20] Goodhart, C. "Problems of Monetary Management: The U.K. Experience." 1975.
[21] UC Davis Library. "H-Index and Gaming." 2025.
[22] CHEQ / University of Baltimore. "The Economic Cost of Bad Actors on the Internet — Fake Reviews." 2021. (Fuente original de la cifra de $152 mil millones, ampliamente citada por el WEF y otros.)
[22a] Shapo. "Fake Review Statistics 2025." https://shapo.io/blog/fake-review-statistics/ (Agregación secundaria.)
[23] AB Support LLC. "Rating and Reputation Systems Survey." 2026. Documento interno de investigación.
[23a] Uber. "How Uber's Rating System Works." Uber Newsroom, 2019. https://www.uber.com/newsroom/getting-5-stars/ (Uber publica que los pasajeros por debajo de 4,6 enfrentan revisión de desactivación; RideGuru y estudios académicos confirman el promedio de 4,7-4,8.)
[24] Nisslmuller. "Goodhart's Law and the Death of Honest Metrics." Medium, 2026.
[25] Manheim, D. & Garrabrant, S. "Categorizing Variants of Goodhart's Law." arXiv:1803.04585, 2018. (Taxonomía de modos de fallo de Goodhart: regresional, extremal, causal, adversarial.)
[26] The Block. "Ripple, Franklin Templeton join $5 million seed round for AI agent trust startup t54 Labs." 25 de febrero de 2026.
[27] VOUCH / trustnoagent.com. "VOUCH — The Reputation Layer for AI Agents." 2025-2026.
[28] Nostr Web of Trust Community. WoT-a-thon hackathon y herramientas de atestación de confianza. 2025-2026.
[29] De Rossi, M., et al. "ERC-8004: Trustless Agents." Ethereum Improvement Proposals, agosto 2025.
[30] Zarq AI / DEV Community. "State of AI Assets Q1 2026 — 143K agents, 17K MCP servers, all trust scored." 2026.
[31] Mastercard. "How Verifiable Intent builds trust in agentic AI commerce." Marzo 2026. https://mastercard.com
[32] NIST. "Announcing the AI Agent Standards Initiative for Interoperable and Secure Innovation." Febrero 2026.
[33] W3C. "Decentralized Identifiers (DIDs) v1.0." Recomendación W3C, julio 2022. https://www.w3.org/TR/did-1.0/
[34] arXiv:2511.02841. "AI Agents with Decentralized Identifiers and Verifiable Credentials." Noviembre 2025.
[35] Penn, D.J., et al. "The Handicap Principle: how an erroneous hypothesis became a scientific principle." Biological Reviews, 2020.
[36] Spence, M. "Job Market Signaling." Quarterly Journal of Economics, 1973. Premio Nobel de Economía, 2001.
[37] Journal of Evolutionary Biology. "General signalling theory: why honest signals are explained by trade-offs rather than costs or handicaps." 2025.
[38] Precedence Research. "AI Agents Market Size, Share, and Trends 2025 to 2034." 2025. (Ampliamente citado por el Foro Económico Mundial, enero 2026.)
[39] FHFA. "Credit Scores — VantageScore 4.0 approval for GSE loans." Julio 2025.
[40] Stanford HAI. "How Flawed Data Aggravates Inequality in Credit."
[41] Sovrin Foundation. "Sovrin Protocol and Token White Paper." https://sovrin.org
[42] Vouched. "Decentralized Identity & MCP-I: Know Your Agent." 2025. https://www.vouched.id
[43] W3C VC Working Group Charter 2026. https://w3c.github.io/vc-charter-2026
[44] HID Global Blog. "Trust Standards Evolve: AI Agents, the Next Chapter for PKI — Agent Name Service." 2026.
[45] Apify Blog. "Agentic commerce and the AI economy stack." 2026.
[46] Alex, Charlie, Editor, Bravo. "Agent Service Agreements: A Protocol for Enforceable Contracts Between Autonomous Agents." AB Support LLC, v1.0.0, 2026. https://vibeagentmaking.com/whitepaper/service-agreements
[47] Google. "Agent2Agent (A2A) Protocol." Especificación abierta para interoperabilidad de agentes, 2025-2026. https://google.github.io/A2A/
Los sistemas de composición y verificación de ARP v2 se informan de la teoría de señalización de la biología y la economía. Este apéndice proporciona la fundamentación teórica.
El Principio del Hándicap de Amotz Zahavi (1975) propuso que las señales costosas (la cola del pavo real) son honestas porque son caras de falsificar. Sin embargo, Penn et al. (2020) argumentaron que el Principio del Hándicap carece de soporte teórico o empírico y pidieron su «retiro honorable» [35]. La visión actualizada — la teoría de compensación de señalización — sostiene que la honestidad se mantiene no por el costo de equilibrio sino por la diferencia de costos marginales a beneficios marginales según el tipo de señalizador [37].
Para la reputación de agentes: la pregunta no es «¿qué cuesta lo suficiente como para ser honesto?» sino «¿qué tiene estructuras de costos diferenciales que separan naturalmente a los agentes de alta calidad de los de baja calidad?» El historial operacional (edad de la cadena CoC) tiene esta propiedad: mantener un historial operacional largo es barato para un agente genuino (simplemente continúa operando) pero costoso para un agente manipulador (debe mantener el Sybil durante meses/años con costos reales de cómputo). La participación en calificaciones tiene esta propiedad: calificar honestamente después de interacciones genuinas es barato; fabricar registros de interacción para generar calificaciones es costoso.
El modelo de señalización del mercado laboral de Michael Spence (1973) demostró que la educación funciona como una señal creíble porque es diferencialmente costosa — los trabajadores de alta capacidad la encuentran menos costosa de adquirir que los trabajadores de baja capacidad [36]. La formalización de Grafen (1990) mostró que esto es «virtualmente idéntico» al modelo de señalización biológica [35].
La composición de ARP v2 usa señales con propiedades spencianas:
La fundamentación en la teoría de señalización valida el enfoque de composición multi-señal de ARP v2: en lugar de depender de una única señal costosa, el protocolo compone múltiples señales con estructuras de costos diferenciales independientes. Un agente que puede falsificar una señal a bajo costo (por ejemplo, inflando una sola dimensión) enfrenta costos genuinamente diferentes para las demás (por ejemplo, acumular edad operacional, mantener bajas tasas de disputas, recibir calificaciones altas y diversas). El álgebra de composición asegura que manipular el compuesto requiere manipular simultáneamente todas las señales de entrada — que, por diseño, tienen perfiles de costo diferentes que hacen la manipulación simultánea más costosa que el rendimiento genuino.
Esta especificación se publica bajo la Licencia Apache 2.0. Los autores no reclaman la permanencia de ningún detalle técnico aquí contenido — el protocolo está diseñado para evolucionar a través de sus propios mecanismos de gobernanza.