@ -57,6 +57,7 @@ La recuperación a largo plazo quedó hecha con la v0.15, las palabras al azar e
1. **La revisión externa** ([nota](revision_externa/NOTA_PARA_EL_AUTOR.md), «Orden», 4 a 6): elegir revisor, primero uno que lea español; el nivel, 1 o 1 y 2; pedir presupuesto; el NDA, los bundles y el envío. Antes, si se enseñan Q1 y Q10 al equipo de drand (gratis, pero enseña el proyecto fuera). Si el revisor no lee español, traducir el núcleo, unas 31 800 palabras, y decidir si con §47.1, §49 y §50.
2. **Medir el área de 32 KiB** (§74; §75, punto 13; K2 del paquete): firmas reales con un certificado del autor (DNIe, FNMT u otro) y permiso para pedir sellos a una autoridad pública. Cierra el perfil CMS y da código a las reglas 21 y 22 de la v0.16, que hoy no tienen ningún escritor.
- **La página para firmar con certificado** (DNIe, FNMT), pedida por el autor el 7-10, espera esto. Cada firma de `alg` 2 necesita su sello CAdES-T (si no, F5 y el escritor no escribe, regla 19), y una página no puede pedirlo a una autoridad pública: FreeTSA responde 403 a la petición previa de CORS y DigiCert no responde (comprobado el 7-10). Caminos: que AutoFirma selle la firma (las fuentes se contradicen: hay que probarlo con una firma real del autor), o un servicio de DateKeys que reenvíe la petición (decisión 5), o hacerlo en la CLI, que no tiene CORS. El flujo propuesto en `/create`: una firma de prueba con AutoFirma da el certificado y cierra `SIGNERS` (regla 20); la página prepara la cápsula, muestra el código y da el mensaje a firmar; la persona lo firma con AutoFirma y sube el `.csig`; la página quita el contenido de una firma implícita (regla 21), comprueba F6 y escribe. Falta del autor: un `.csig` de prueba.
3. **La lista española de palabras**: que la revise alguien que hable español, o rehacerla con el corpus de Leipzig cuando su web vuelva (la descarga el autor: bloquea a los agentes).
4. **Un archivo o servicio de caché de releases** (§50): dónde, quién lo mantiene y si DateKeys ofrece el suyo.
5. **Dónde se publica**: el código (ni GitHub ni el Gitea), la página web (§59) y con ello `words.datekeys.com`, el paquete de recuperación (decisión 5 de la v0.16) y la primera release del módulo de Go.