# Regla de cierre documental y revisión de decks v1.6

Fecha de revisión: 15 de septiembre de 2026. Suplemento **posterior** al registro y a los 120 desenlaces congelados. Las calificaciones siguientes no sobrescriben `source_grade` del marco original. Se enlazan materiales de terceros, sin redistribuir sus PDFs.

## Regla para fuentes recuperadas

1. **Identidad de sesión:** cruzar año, evento, ponente y título con el programa o archivo oficial. Una coincidencia de tema o un recurso de otra conferencia no basta. Si cambió el título o contenido entre programa y presentación, exigir un testimonio contemporáneo que vincule el recurso con la sesión efectivamente impartida.
2. **Integridad del recurso:** registrar URL, tipo, número de páginas o duración, respuesta del servidor, SHA-256 del binario inspeccionado cuando se obtuvo y titular de derechos. Un abstract, índice, botón de descarga, crónica o HTTP 200 por sí solos no acreditan contenido integral.
3. **S3 de diapositivas:** admitirlo sólo si el deck de la sesión desarrolla una secuencia sustancial y legible de premisas, afirmaciones y soporte, de manera que puedan extraerse enunciados sin inventar lo dicho oralmente. No convertir títulos de sección, fotografías, demostraciones no conservadas o preguntas retóricas en pronósticos. **S2** identifica material primario reconocible pero dependiente de la narración o de una demo para reconstruir el argumento.
4. **Cierre de búsqueda:** buscar por programa/archivo oficial, repositorio del ponente, proceedings y grabación del organizador; documentar cada ruta, fecha y resultado. Si no aparece fuente calificante, cerrar sólo como «no verificada con las rutas consultadas», nunca «inexistente». Un bloqueo 403, timeout o challenge es acceso no evaluable y requiere alternativa o revisión manual, no cuenta como ausencia.
5. **Separación temporal:** una fuente S3 recuperada hoy sólo puede alimentar una ampliación previamente definida y codificada sin incorporar al análisis principal afirmaciones seleccionadas después de conocer desenlaces.

## Seis decks inspeccionados

| ID y vínculo de identidad | PDF oficial inspeccionado | Grado documental posterior y límite |
| --- | --- | --- |
| `VB-2006-K01`, título programado *Case: Virus X*: [programa](https://www.virusbulletin.com/conference/vb2006/programme/), [índice de slides](https://www.virusbulletin.com/conference/vb2006/vb2006-slides/) y [reporte contemporáneo](https://www.virusbulletin.com/uploads/pdf/conference/vb2006/VB2006report.pdf). | [Keynote de Mikko Hyppönen](https://www.virusbulletin.com/uploads/pdf/conference_slides/2006/MikkoHypponen_VB2006.pdf), 142 páginas, SHA-256 `5482953A2E9DE27904B74DD9881A22C4E6CC2D25E1DCAE42437E06AEFCEAC281`. | **S2 posterior.** El reporte explica que el caso del botnet no pudo divulgarse y la charla real repasó malware histórico. Por ello el título original era un placeholder no realizado. Páginas 21, 91, 127, 134, 136 y 140, entre otras, son rótulos, imágenes o frases sin contexto autosuficiente. No atribuir el caso previsto ni reconstruir la narración. |
| `VB-2018-K01`, John Lambert: [ficha oficial](https://www.virusbulletin.com/conference/vb2018/abstracts/keynote-address-customers-suppliers-and-adversaries-come-them/). | [Deck VB2018 de Microsoft](https://www.virusbulletin.com/uploads/pdf/conference_slides/2018/Lambert-VB2018-CustomersSuppliersAdversaries.pdf), 36 páginas, SHA-256 `6D6905C8A1B3908D4A5174F2887A5C7E835975C086943496883D5C7E60332D30`. | **S2 posterior.** El PDF directo se obtuvo e inspeccionó pese al timeout/403 de la ficha. Incluye ejemplos y cierre, pero varios pasos del argumento son láminas de una frase o gráficos que dependen de exposición oral (págs. 10, 19–20). Ninguna afirmación se añade al corpus. |
| `BHPRO-2008-01`, Michael Ossmann: [archivo Black Hat USA 2008](https://blackhat.com/html/bh-usa-08/bh-usa-08-archive.html). | [Software Radio and the Future of Wireless Security](https://www.blackhat.com/presentations/bh-usa-08/Ossmann/BH_US_08_Ossmann_Software_Radio.pdf), 62 páginas, SHA-256 `DB3F0645D7F632F9AE9F907E90C9564640F32B32A5D0521380B0903DACFFE7E6`. | **S3 documental posterior.** El deck recorre definición, mecanismos, aplicaciones de seguridad y proposiciones futuras explícitas en páginas 24–27. La demo no se reconstruye a partir del PDF. |
| `BHPRO-2009-01`, Nitesh Dhanjani: [archivo Black Hat USA 2009](https://blackhat.com/html/bh-usa-09/bh-usa-09-archives.html). | [Psychotronica](https://blackhat.com/presentations/bh-usa-09/DHANJANI/BHUSA09-Dhanjani-Psychotronica-SLIDES.pdf), 43 páginas, SHA-256 `68AD6B6E6A144D20B738A096F117526D8AF8EBA548DDF5F626FE471C8CADAD3C`. | **S2 posterior.** La mayor parte del deck son imágenes, transiciones y ejemplos visuales sin explicación continua; las páginas 12 y 39 ilustran la dependencia de narración. El pie final alude a una edición previa en otra conferencia; la portada sí identifica Black Hat Las Vegas 2009. No usar la edición anterior como sustituto. |
| `BHPRO-2009-02`, Billy Hoffman y Matt Wood: [archivo Black Hat USA 2009](https://blackhat.com/html/bh-usa-09/bh-usa-09-archives.html). | [Veiled: A Browser Darknet](https://www.blackhat.com/presentations/bh-usa-09/HOFFMAN/BHUSA09-Hoffman-VeilDarknet-SLIDES.pdf), 42 páginas, SHA-256 `45CE404335FADFB3F8DD11E2FC6DDF6983EC7D6017C4691A1A09D712FB7756C4`. | **S3 documental posterior.** El deck explica arquitectura, protocolos, amenazas, límites y pasos previstos; los detalles técnicos son legibles sin inventar la demo (págs. 11 y 34). La demostración de la página 12 no aporta contenido recuperable por sí sola. |
| `BHPRO-2009-03`, Eduardo Vela Nava y David Lindsay: [archivo Black Hat USA 2009](https://blackhat.com/html/bh-usa-09/bh-usa-09-archives.html). | [Our Favorite XSS Filters/IDS and how to Attack Them](https://www.blackhat.com/presentations/bh-usa-09/VELANAVA/BHUSA09-VelaNava-FavoriteXSS-SLIDES.pdf), 108 páginas, SHA-256 `89B46084F6B44D4054ADD7526E7A863B4465D99205EF4D09C01CB138984455BA`. | **S3 documental posterior.** Técnicas, mecanismos, ejemplos y límites aparecen por escrito; la página 28 distingue una posibilidad futura de una ocurrencia probada. La demo en vivo y las versiones externas no se reconstruyen. |

La procedencia oficial y la inspección visual corrigen un falso negativo de modalidad: la primera auditoría Black Hat registró búsquedas de video, pero no cerró la vía de diapositivas. Esta pasada cubrió **cuatro de las 33** Black Hat no S3, no las 33. Tres resultaron S3 documentales posteriores y una S2. Las dos Virus Bulletin son S2 posteriores. Junto con los dos papers VB recuperados en v1.5, hay **cinco fuentes S3 posteriores** entre las 51 no S3 originales; esa cifra no altera el 138/189 al corte original. Las otras 29 Black Hat y 13 Virus Bulletin pendientes requieren búsquedas individuales sistemáticas; `VB-2011-P03` continúa S1 original.

## Estado y siguiente prioridad

El denominador está resuelto, pero la cobertura de fuentes históricas sigue siendo desigual. Una búsqueda por canal de video no equivale a búsqueda multiformato, y los títulos previstos pueden diferir de la charla impartida. La próxima tanda debería aplicar esta misma regla a los 29 Black Hat y 13 Virus Bulletin todavía sin fuente integral verificada, registrando rutas efectivamente consultadas y bloqueos. Después, y sólo con lista de fuentes cerrada, fijar la selección de la ampliación antes de extraer o adjudicar nuevos pronósticos. La doble codificación independiente permanece pospuesta por decisión del investigador.
