Ajustar al manual del M1000e, añadir diagramas y docs de operación

Especificaciones tomadas del manual del propietario del gabinete
PowerEdge M1000e (Dell, modelo BMX01, rev. A06, oct. 2019), que corrige
el spec sheet comercial usado hasta ahora.

Hardware:

- Peso máximo 200,5 kg, no 179. Profundidad 75,5 cm
- Seis fuentes y nueve ventiladores obligatorios, se usen 3 blades o 16.
  Toda bahía vacía necesita relleno
- Conector CEI/IEC C20 a 16 A. La fuente de 3.000 W exige 200-240 V
- Irrupción de 55 A por fuente durante 10 ms: un magnetotérmico de curva
  C salta, hace falta curva D
- Temperatura de funcionamiento continuo 10-35 °C
- ECM obligatorio con blades M630 de 120 W o más, o por encima de 30 °C

Red:

- Fabric A (ranuras A1/A2) es la Ethernet integrada de cada blade, así
  que no hacen falta tarjetas intermedias. Fabrics B y C sí las
  exigirían y no se usan
- Pendiente saber si en A1/A2 hay un switch o un módulo de paso a
  través: cambia el montaje de red por completo

Costes recalculados: el suelo fijo del chasis sube de 350 a ~500 W al
contar los nueve ventiladores, los módulos de I/O y las pérdidas de las
seis fuentes. 360 €/mes a 24/7, 59 €/mes por ventanas. Que las fuentes y
los ventiladores sean obligatorios convierte en hecho documentado lo que
antes era estimación: los pilotos parciales en el chasis son el peor
caso posible.

Documentación:

- assets/ con cuatro diagramas SVG propios: arquitectura, chasis, stack
  de software y modos de red
- docs/usabilidad.md: órdenes, flujos de trabajo, problemas conocidos y
  ergonomía del hardware
- Diagramas ASCII del panel frontal, el posterior y la topología de
  fabrics en hardware_m1000e.md
- Eliminada la parte de charla y divulgación, fuera del alcance del repo
This commit is contained in:
s1to 2026-08-08 19:58:25 +02:00
parent 74bfbe9437
commit 7caa240c2e
17 changed files with 1012 additions and 423 deletions

View file

@ -1,30 +1,22 @@
# La capa de identidad: verificación, reputación de IP y atestación
El documento central del proyecto. Explica **por qué la identidad, y no el cómputo, es el único
cuello de botella real** de una granja — y cómo las tres capas que la componen se integran entre
sí para derrotarla.
Por qué la identidad, y no el cómputo, es el cuello de botella de una granja, y cómo se integran
las capas que la componen.
> **Alcance.** Esto describe cómo funcionan los mecanismos y por qué las granjas pierden contra
> ellos. No es un manual operativo de alta masiva de cuentas: no hay proveedores de SIM, ni
> técnicas de evasión de fingerprint, ni calendarios de maduración. Esa parte es fraude de
> identidad a escala y está bajo persecución activa en la UE — ver [legal_ue.md](legal_ue.md).
> Lo que sigue sirve para investigar, para defender y para dar la charla; para lo otro, no.
Alcance: esto describe cómo funcionan los mecanismos y por qué las granjas pierden contra ellos.
No es un manual operativo de alta masiva de cuentas — no hay proveedores de SIM, ni técnicas de
evasión de fingerprint, ni calendarios de maduración. Esa parte es fraude de identidad a escala y
está bajo persecución activa en la UE; ver [legal_ue.md](legal_ue.md).
---
## 0 · La tesis en una frase
Una plataforma no te pregunta *quién eres*. Te pregunta tres cosas a la vez —
**¿controlas un número?**, **¿desde dónde llegas?**, **¿qué dispositivo eres?** — y luego,
la que de verdad mata: **¿en qué te pareces a los otros 44?**
Las tres primeras se pueden atacar con dinero. La cuarta no, y es la que hunde el negocio.
Una plataforma no pregunta quién eres. Comprueba tres cosas —si controlas un número, desde dónde
llegas y qué dispositivo eres— y luego una cuarta: en qué te pareces a las otras cuentas. Las tres
primeras se atacan con dinero. La cuarta no, y es la que hunde el negocio.
---
## 1 · Verificación telefónica
### Qué se está comprobando de verdad
### Qué se comprueba
El OTP por SMS no verifica tu identidad. Verifica que **controlas un número en el momento del
alta**. Es una prueba de posesión, no de identidad. Pero detrás del número hay una cadena que sí
@ -49,8 +41,8 @@ evitable. Eso es lo que se revende como *número como servicio*.
### La eSIM: por qué NO es la respuesta
Es la pregunta que más se repite y la respuesta es contraintuitiva. **La eSIM es peor para una
granja que la SIM física**, y hay que entender el aprovisionamiento para ver por qué.
La eSIM es peor para una granja que la SIM física. Para ver por qué hay que mirar el
aprovisionamiento.
Una eSIM no es un fichero que se copia. Es un **perfil** que se descarga a un chip concreto:
@ -76,7 +68,7 @@ Tres consecuencias que lo descartan:
Resumen: la eSIM cambia un consumible anónimo y barato por un identificador de hardware trazable
con contrato detrás. **Por eso el mercado sigue con plástico** — no por inercia, por diseño.
### Y aquí está el problema de fondo para un rack
### El problema para un rack
Un contenedor redroid **no tiene banda base**. No hay módem, no hay IMEI legítimo, no puede
recibir un SMS. Nunca. Así que el número y el dispositivo están **necesariamente desacoplados**:
@ -99,7 +91,7 @@ el dinero de comprarlas deja rastro. Detalle en [legal_ue.md](legal_ue.md).
## 2 · Reputación de IP
La segunda pregunta: *¿desde dónde llegas?*
La segunda pregunta: desde dónde llegas.
### Las tres clases de dirección
@ -125,14 +117,12 @@ bloqueo por daño colateral**.
### De dónde salen los proxies residenciales
Aquí está la parte turbia del sector, y es material de charla. La mayoría del inventario
residencial no viene de servidores: viene de **SDKs embebidos en apps gratuitas y VPNs
"gratuitas"**, que convierten el móvil del usuario en un nodo de salida a cambio de que la app sea
La mayoría del inventario residencial no viene de servidores: viene de SDKs embebidos en apps y
VPNs gratuitas, que convierten el móvil del usuario en nodo de salida a cambio de que la app sea
gratis. El consentimiento suele estar enterrado en unos términos que nadie lee.
Es decir: cuando alguien compra tráfico residencial, muy probablemente está saliendo por la
conexión de una persona que no lo sabe. Eso ha generado litigios y es uno de los ángulos
periodísticos más fértiles del tema.
Cuando alguien compra tráfico residencial, muy probablemente está saliendo por la conexión de una
persona que no lo sabe. Eso ha generado litigios.
### Qué mira la plataforma, más allá de la clase
@ -148,13 +138,13 @@ MaxMind, IPQualityScore, Spur, IPinfo — que vende exactamente esto:
- **Huella de transporte**: JA3/JA4 (el fingerprint del handshake TLS), orden de cabeceras HTTP,
versión de la librería de red. Identifica al cliente por debajo de la aplicación
Ese último punto es el que sorprende: **no hace falta mirar la app para saber que no es la app.**
Con eso último no hace falta mirar la app para saber que no es la app.
---
## 3 · Atestación de dispositivo
La tercera pregunta: *¿qué dispositivo eres?* Y es donde la partida se decidió del todo.
La tercera pregunta: qué dispositivo eres. Es donde se decidió la partida.
### De SafetyNet a Play Integrity
@ -170,7 +160,7 @@ y la sustituyó por la **Play Integrity API**, que devuelve tres veredictos esca
### Qué significa "respaldada por hardware"
Aquí está la clave técnica del proyecto entero, y merece entenderla bien.
Es la clave técnica del proyecto entero.
Un Android certificado sale de fábrica con una **clave privada de atestación grabada en su elemento
seguro** — el TEE, o StrongBox si hay chip dedicado. Esa clave nunca sale del hardware. Cuando la
@ -192,7 +182,7 @@ real, sin sensor de luz que varíe.
### Por qué esto ya no es una carrera armamentística
Este es el punto que hay que subrayar, porque cambia la naturaleza del problema:
Esto cambia la naturaleza del problema:
> La detección de emulador dejó de ser **estadística** y pasó a ser **criptográfica**.
@ -201,10 +191,8 @@ esquivar. Ahora es verificar una firma contra una raíz de confianza. **O tienes
tienes.** No hay evasión posible, solo robo de claves de dispositivos reales, que es otro delito y
otro mercado.
Y ahí está la explicación de la pregunta que abrió toda esta investigación: **por qué GenFarmer te
vende cajas con teléfonos físicos de 400 $ en vez de venderte software para tu servidor.** No es
que no sepan hacer software. Es que lo que venden no es cómputo, es **el único sitio donde vive la
clave**.
Explica también por qué GenFarmer vende cajas con teléfonos físicos de 400 $ en vez de software
para tu servidor: lo que venden no es cómputo, es el único sitio donde vive la clave.
---
@ -230,7 +218,7 @@ Las aristas que unen el grafo:
- **Temporal**: cohortes de registro. 45 cuentas dadas de alta el mismo martes por la tarde ya son
un grupo, aunque todo lo demás esté impecable
### La trampa matemática
### El problema de escala
Fabricar **una** cuenta indistinguible de la de una persona real es caro pero factible.
@ -252,23 +240,15 @@ proxies de los móviles de terceros. Que es exactamente **lo que persiguen y por
## 5 · Qué significa para este proyecto
Sin rodeos, y es la conclusión que ordena todo el repositorio:
**El rack no sirve para las plataformas sociales, y no por falta de potencia.** No tiene la clave.
El rack no sirve para las plataformas sociales, y no por falta de potencia: no tiene la clave.
Ninguna cantidad de blades, RAM o ancho de banda produce una clave de atestación grabada en
fábrica. La detección no es un umbral que se pueda esquivar, es una firma que no se puede
falsificar.
**El rack sí sirve, y muy bien, como laboratorio de QA propio.** Probar `oasis_mobile` en una
matriz de versiones de Android, y el escenario multi-dispositivo de los dos APKs que se tienen que
ver entre sí, es exactamente para lo que 45 Android en red interna son inmejorables. Ahí no hay
ninguna atestación que superar: es tu app en tus dispositivos.
**Y para la charla, esto es la tesis.** Ver [../03_charla/](../03_charla/):
> La granja de bots perdió la guerra técnica el día que la atestación pasó de estadística a
> criptográfica. Lo que queda no es un problema de cómputo, es un problema de identidad — y quien
> controla las SIMs controla el mercado. Por eso ahí es exactamente donde pega la policía.
Sí sirve como laboratorio de QA propio. Probar `oasis_mobile` en una matriz de versiones de
Android, y el escenario multi-dispositivo de los dos APKs que se tienen que ver entre sí, es
exactamente para lo que 45 Android en red interna son buenos. Ahí no hay atestación que superar:
es tu app en tus dispositivos.
---

View file

@ -21,7 +21,7 @@
versiones nuevas de Android.
- Encima: **Appium/UIAutomator2** para conducir, **scrcpy** para ver, **ADB sobre TCP** para todo.
## El jarro de agua fría
## Lo que un rack no resuelve
Ese rack **no sirve** para el caso TikTok/Instagram, y esa es exactamente la razón por la que
GenFarmer vende cajas con teléfonos físicos de $400 en vez de vender software para tu servidor.