Cygnus Atratus

Fecha de publicación septiembre 30, 2026

Escrito por

Aligo

CATEGORY

Conocimiento, Ciberseguridad

0 – la enfermedad que no come carne

 

Durante dos mil años creímos que la lepra devoraba el cuerpo. Que la bacteria disolvía los dedos, borraba la nariz, se comía los pies. Por eso el leproso daba terror: parecía una persona siendo consumida en vida.

 

En los años cuarenta, un cirujano llamado Paul Brand pasó años operando manos leprosas en India y llegó a una conclusión que reordena todo: la bacteria no come nada.

 

Mycobacterium leprae hace una sola cosa: Destruye los nervios periféricos, apaga la sensación.

 

Todo lo demás, los dedos perdidos, las úlceras, las mutilaciones,  es autoinfligido. El leproso agarra una olla al rojo vivo y no la suelta, porque nada le dice que la suelte. Camina con una piedra dentro del zapato durante semanas hasta que el pie se abre en una herida que llega al hueso. Se rasca un ojo que no puede parpadear hasta dejarse ciego. Duerme mientras las ratas le muerden los dedos, y despierta sin ellos.

 

El Doc. Brand lo escribió sin ambigüedad: el daño no lo causa la enfermedad, lo causa la ausencia de dolor.

 

El leproso no está siendo destruido, se está destruyendo a sí mismo, con perfecta tranquilidad, porque le quitaron el único sistema que le avisaba dónde parar.

 

El mundo está lleno de leprosos.

 

Lo que sigue son Tres historias de gente a la que le dolió algo en un una sociedad llena de lepra.

0,75 – nueve segundos

 

1986, Lawrence Berkeley Lab, California.

 

Un astrónomo de treinta y seis años llamado Clifford Stoll se había quedado sin financiación para lo suyo, que era diseñar óptica de telescopios, y el laboratorio lo reubicó en el centro de cómputo. En su segundo día en el puesto, el jefe le pidió que averiguara por qué las cuentas no cuadraban.

 

El descuadre era de setenta y cinco centavos de dólar.

 

Setenta y cinco centavos. Nueve segundos de tiempo de máquina que alguien usó y nadie pagó. En cualquier organización del planeta, en cualquier época, eso se cierra con la palabra «redondeo» y se pasa al siguiente punto.

 

Stoll pasó diez meses ahí.

Diez meses persiguiendo a un usuario fantasma con impresoras de matriz de puntos enganchadas a las líneas para capturar cada tecla, durmiendo debajo del escritorio con un buscapersonas, midiendo tiempos de eco para estimar distancias físicas, inventándose un departamento entero que no existía (con contratos militares falsos y documentos falsos) para que el fantasma se quedara conectado el tiempo suficiente como para rastrear la llamada. Ninguna agencia le hacía caso. Nadie le pagaba por eso. No era su trabajo. Ni siquiera existía todavía la palabra para lo que estaba haciendo.

 

Al final de esos diez meses, los setenta y cinco centavos eran Markus Hess, en Hannover, entrando a computadoras militares estadounidenses y vendiéndole lo que encontraba al KGB.

 

No hay metodología en el mundo que produzca ese resultado. No existe el procedimiento donde la casilla diga «investigar el descuadre de setenta y cinco centavos durante diez meses». Lo único que había ahí era un astrónomo al que le molestaba que un número no cerrara.

−196 – lo que todo el mundo sabía

 

Si eres un aficionado al mundo de la computación sabes que la memoria RAM se borra cuando se corta la corriente. Está en cualquier libro de texto. Es lo primero que aprende alguien que estudia arquitectura de computadores, y generalmente es tan básico que ni se discute.

 

Sobre esa certeza descansaba el modelo de seguridad de todo el cifrado de disco del planeta. La llave vive en memoria mientras el equipo está encendido, y cuando se apaga, desaparece. Por eso un portátil robado con el disco cifrado se consideraba seguro.

 

En febrero de 2008, un grupo de Princeton hizo algo que en cincuenta años de informática, aparentemente, nadie había hecho: medirlo.

 

La RAM no se borra. Retiene su contenido durante segundos y a veces minutos después de que se corta la energía, a temperatura ambiente, incluso si uno le arranca el módulo a la placa y lo deja sobre la mesa.

 

Y si uno la enfría, retiene mucho más. El método que usaron no es de laboratorio: dieron vuelta una lata de aire comprimido de las que se venden para limpiar teclados y le rociaron el propelente encima a los chips. Eso los baja a unos cincuenta grados bajo cero. A esa temperatura les decayó menos del uno por ciento de los bits después de diez minutos sin nada de corriente.

Después, para probar el límite, sumergieron los módulos en nitrógeno líquido. A ciento noventa y seis grados bajo cero, tras una hora entera fuera del computador, se les había degradado el 0,17% de los bits.

 

Con eso rompieron BitLocker, FileVault, dm-crypt y TrueCrypt. Sin equipo especial, sin materiales raros. Con una lata de aire comprimido de papelería.

 

Y lo que me interesa de esta historia no es el ataque, es que no había nada oculto.

 

La física estuvo siempre ahí. Cualquiera de los millones de personas que tocaron un computador en cinco décadas podía haber hecho ese experimento en una tarde. No hacía falta autorización, ni presupuesto, ni acceso privilegiado, ni una idea brillante. Hacía falta ir a verificar una cosa que todo el mundo daba por sabida.

 

Nadie fue. No porque fuera difícil, sino porque no había ninguna razón para ir: no era un secreto, era una certeza.

4 – el sonido de una llave

 

En 2004, en la sesión informal de un congreso de criptografía, Adi Shamir (la S de RSA) y Eran Tromer plantearon una idea que sonaba a chiste: que las computadoras hacen un ruidito agudo mientras trabajan, y que ese ruidito no es el mismo según qué llave criptográfica estén usando.

 

No es el ventilador ni el disco. Son los condensadores y las bobinas del circuito de regulación de voltaje, vibrando mientras pelean por mantener el voltaje estable frente a los saltos de consumo del procesador. Ese zumbido que uno oye a veces si acerca la oreja a un portátil, de noche, en silencio.

 

En 2004 no supieron sacar bits de ahí. Sólo dejaron dicho que distintas llaves sonaban distinto.

 

Tardaron nueve años.

En 2013, Genkin, Shamir y Tromer publicaron la extracción completa de una llave RSA de 4096 bits desde un portátil, en menos de una hora, escuchando. Con un teléfono común puesto al lado, o con un micrófono decente a cuatro metros de distancia. Y de paso demostraron que se puede hacer algo equivalente midiendo el potencial eléctrico del chasis, para lo cual basta con tocar la máquina con la mano.

 

Nueve años entre «esto suena raro» y «aquí está tu llave privada».

Nadie encargó ese trabajo, no respondía al requerimiento de nadie; nació de que alguien se quedó escuchando el zumbido de una máquina y, en vez de ignorarlo, se preguntó qué llevaba dentro.

50 – la pantalla

 

Tres casos de contacto directo con algo. Un número que no cerraba, una certeza que nadie había medido, un zumbido, un aviso que a alguien le pareció molesto, gente tocando la misma cosa.

 

Casi nada de lo que nos llega funciona así.

 

Casi todo llega como superficie: ya interpretado, ya ordenado, ya narrado por alguien más. Y no hace falta especular sobre qué tan deliberado es eso, porque hay documentos.

 

En febrero de 2014, desde el archivo de Snowden, se publicó una presentación de entrenamiento del GCHQ británico: cincuenta diapositivas tituladas The Art of Deception, de una unidad llamada JTRIG. Según sus propias láminas, dos de sus propósitos centrales eran inyectar material falso en internet para destruir la reputación de sus objetivos, y usar ciencias sociales para manipular conversaciones y activismo en línea hacia los resultados que el gobierno considerara deseables. En su propio vocabulario: operaciones de bandera falsa, publicaciones fingiendo ser víctimas, trampas de miel, infiltración. No es la interpretación de un periodista, es cómo lo describía el material de capacitación.

 

Y esa es la versión menos interesante, porque es la excepcional: la que tiene presupuesto estatal y nombre en clave.

La versión ordinaria no necesita agentes. Un sistema que decide qué ves, optimizado contra una métrica de permanencia, con millones de experimentos por día para descubrir qué te retiene, produce el mismo efecto sin que nadie tenga que conspirar. Nadie decidió mentirte. La ficción emerge de la función objetivo. Sale más barato y escala infinitamente mejor que un departamento de operaciones psicológicas.

 

El resultado es una superficie coherente, actualizada, verosímil, armada con fragmentos verdaderos, que sin embargo no describe lo que está pasando. Y una persona puede pasar años operando perfectamente sobre esa superficie. Leyendo, opinando, indignándose, votando, comprando, eligiendo carrera, eligiendo enemigo. Todo correcto según los instrumentos.

 

Y lo peor no es la mentira puntual. Lo peor es lo del principio: cuando la sensación se apaga, uno no siente que le falte nada, la ausencia de dolor no duele. La ausencia de contacto con lo real no se percibe como ausencia. Se percibe como estar informado.

 

Así que la pregunta no es cómo detectar la mentira. Una pantalla siempre le gana a otra pantalla, y verificar una ficción con otra ficción es un bucle más largo, no una salida.

 

La pregunta es qué queda por fuera.

2 – corre o no corre

 

Contra una superficie bien hecha no sirve discutir, porque discutir produce más superficie.

 

Pero hay una sola cosa que ninguna pantalla puede falsificar: algo que funcione.

 

Se puede fabricar consenso, indignación, fabricar un experto, un millón de personas repitiendo la misma frase en un día, un movimiento entero, una industria. Lo que no se puede fabricar es un programa que corra. No importa quién lo dice, cuántos lo respaldan, ni qué tan convincente suena: se ejecuta, o no se ejecuta. La máquina no tiene opinión y no se deja convencer.

 

Ese es el último piso firme que queda. Y hay un lugar donde lo convirtieron en regla.

 

En 2013 empezó a circular una revista que se llama Proof of Concept or Get The Fuck Out. Prueba de concepto, o largo de aquí. Se reparte gratis, en papel, en los pasillos de los congresos. Está escrita como un sermón y la firma un pastor que no existe, ¿o si…?

 

Todo el argumento está en el título: si no puedes mostrarlo funcionando, no lo cuentes.

Y no lo piden como formalidad académica, hay que ver qué publican.

 

Ejecución confiable de código en un Tamagotchi, un PDF que muestra su propio MD5, un sistema operativo multiproceso que cabe entero en un sector de arranque, y los números mismos son polyglots: el archivo que uno descarga es al mismo tiempo un PDF válido, un ZIP válido y un archivo de audio válido. El mismo archivo. Le cambias la extensión y es otra cosa. Y funciona.

 

Nada de eso sirve para nada. No hay mercado para un Tamagotchi explotado.

 

Ese es justamente el punto. Cuando piden material no piden impacto, ni severidad, ni valor comercial. Piden cosas que funcionen lo suficiente como para probar el concepto, lo suficiente como para encender la mente, lo suficiente como para que el siguiente se anime a hacer algo ingenioso.

 

Ese es el estándar: no útil, no rentable, no importante.

 

Despierto.

 

Y la frase es brutal porque se aplica primero hacia adentro. Si uno no puede mostrar la cosa corriendo, todavía no la entiende. Lo que tiene no es conocimiento: es una opinión con vocabulario técnico.

0 – la olla

 

Ahora la parte incómoda.

 

Todo lo anterior depende de un órgano que no viene de fábrica. El tipo que se irrita por setenta y cinco centavos no nació irritable: pasó años metido en sistemas contables hasta que un número descuadrado se le volvió una sensación física. El que escucha un zumbido y sospecha una llave privada tuvo antes mil horas de escuchar máquinas sin sospechar nada.

 

Ese órgano se construye de una sola manera: fricción. Estar equivocado mucho tiempo. Perseguir seis horas un bug que resultó ser una coma; ese tiempo perdido no era tiempo perdido, era el nervio creciendo.

 

Y ahora existe una forma de saltarse esa parte.

 

No voy a hacer el discurso del señor que le tiene miedo a las herramientas nuevas. Yo también las uso, y son extraordinarias, y no es ahí donde está el problema. El problema es específico y tiene la forma exacta de la lepra.

 

Cuando alguien que ya tiene el nervio construido usa una de estas cosas, va más rápido: recibe una respuesta y la siente. Si está torcida, algo adentro le avisa antes de poder explicar por qué, y revisa. La herramienta le suma.

 

Cuando alguien que todavía no tiene el nervio usa la misma cosa, pasa algo completamente distinto, y desde afuera se ve idéntico.

Recibe una respuesta que se lee perfecta: bien estructurada, segura de sí misma, con el vocabulario correcto. No hay ninguna señal de alarma, porque una respuesta plausible y una respuesta verdadera tienen exactamente el mismo aspecto. Nada le dice que suelte la olla.

 

Así que no la suelta, y avanza, y entrega, y funciona casi siempre, porque casi siempre está bien.

 

Y no siente que le falte nada. Se siente rápido, se siente productivo, se siente, con toda sinceridad, competente; y ahí está la crueldad exacta del asunto: la confianza sube al mismo ritmo al que el nervio se muere. Es el pie del leproso apoyándose todos los días exactamente sobre la herida, con perfecta calma, porque nada avisa.

 

La mano no se derrite de golpe, se derrite a la temperatura a la que uno todavía puede sostener la olla.

 

Y el día que se da cuenta no es el día en que algo le sale mal. Le va a salir mal muchas veces antes y lo va a corregir preguntando otra vez. El día que se da cuenta es mucho después, cuando le toca una situación que no se parece a nada y descubre que perdió la capacidad de que algo le moleste. Que un descuadre de setenta y cinco centavos le pasa por delante y no le dice nada. Que una advertencia repetida durante semanas ya sólo le produce ganas de silenciarla.

 

Que puede producir, pero no puede sentir.

 

No es una pérdida de conocimiento. El conocimiento se consigue. Es una pérdida de sensación, y esa es la que el Doc. Brand pasó su carrera entera intentando reponerse sin lograrlo nunca.

 

Que quede claro, porque es la diferencia entera: la misma herramienta, en dos personas distintas, hace cosas opuestas. A una la acelera, a la otra la anestesia. Y ninguna de las dos lo nota desde adentro, que es justamente el problema.

1697 – el pájaro que no existía

 

Durante mil quinientos años, en Europa, «cisne negro» fue la manera de decir «imposible». Viene de Juvenal, siglo segundo: un ave rara en la tierra, muy parecida a un cisne negro. Funcionaba como ejemplo porque todo el mundo sabía que esa cosa no existía.

 

En 1696 el capitán holandés Willem de Vlamingh salió con tres naves hacia la costa oeste de Australia. No iba a buscar pájaros, iba en una misión de rescate: encontrar sobrevivientes del Ridderschap van Holland, perdido dos años antes con trescientas veinticinco personas a bordo.

 

No los encontró, nunca aparecieron (la misión fracasó por completo).

 

El 10 de enero de 1697 remontó un río y vio cisnes negros (Cygnus atratus) Los vio en cantidad, tantos que le puso al río Zwaanenrivier, río de los Cisnes, que es como se llama hoy.

 

Mil quinientos años de certeza se cayeron esa tarde, y los tumbó un tipo que había ido a otra cosa y que fracasó en la cosa a la que fue.

 

No podía haber sido de otra manera. Nadie sale a buscar lo que por definición no existe. No hay expedición posible, ni presupuesto, ni programa de que encuentre estos cisnes negros. La única forma de encontrar uno es estar parado en el río, mirando, por alguna otra razón.

n+1 – lo que no está en la lista

 

Ese es el problema de fondo de todo este oficio, y no tiene solución.

 

Un modelo se construye con lo que ya pasó. Todo sistema se diseña contra una lista de cosas conocidas. Y lo que va a importar de verdad no está en la lista, no por descuido, sino por definición. Siempre es la entrada siguiente.

 

En seguridad ese pájaro aparece seguido, y casi siempre es diminuto. A veces son dos líneas comentadas.

 

Lo cual deja una pregunta fea: si lo decisivo siempre llega por fuera del modelo, ¿qué carajo lo detecta?

 

Nada institucional, nada que se pueda escribir en un procedimiento, porque escribirlo lo mete dentro del modelo. Nada que se pueda comprar, porque lo que se vende es siempre una lista.

 

Lo único que opera fuera del modelo es alguien parado en el río, que quiere tanto una cosa que percibe cuando está mal antes de poder explicar por qué.

Y no hay forma de pagarle a nadie por eso. Se puede comprar la hora, el turno, el título, la disponibilidad. Se puede comprar la atención de alguien de nueve a seis. Lo que no se puede comprar es que a las once de la noche, en una tarea que era para otra cosa, un número le resulte insoportable.

 

Eso tiene un precio y hay que decirlo, porque es el mismo nervio. La sensibilidad que encuentra la anomalía es la que no deja dormir. La cabeza que no puede soltar setenta y cinco centavos tampoco suelta la discusión de ayer ni el error de hace tres años. No existe una perilla que suba la percepción sólo para lo útil.

 

Y la mayoría de las obsesiones no terminan en un descubrimiento. Terminan en tres años perdidos en algo que no era nada. Las de este texto son las que salieron bien; hay un cementerio entero de las otras que nadie escribió.

 

Nada de esto es una promesa de resultado.

 

Entonces, ¿qué se gana?

1991 – lo que le quedó

 

Un estudiante de segundo año en Helsinki, veintiún años, se gastó sus ahorros y un crédito estudiantil en un PC con un 386. Corrió Minix encima y se frustró con las limitaciones. Así que empezó a escribir su propia implementación, básicamente para entender el 386.

 

El 25 de agosto de 1991 mandó un mensaje a un grupo de Usenet. Lo abrió pidiendo disculpas por adelantado: dijo que estaba haciendo un sistema operativo gratis, sólo un pasatiempo, que no iba a ser grande ni profesional como GNU. Advirtió que sólo soportaba discos AT, porque era lo único que tenía, y que probablemente nunca soportaría otra cosa. Preguntó qué le gustaría a la gente que tuviera, y aquí es cuando llega la mejor parte.

 

Lo liberó gratis.

 

Hoy eso corre en la mayoría de los servidores de la nube del planeta, en unos tres mil millones de teléfonos Android, en casi todas las supercomputadoras de la lista TOP500, en el software de vuelo de cohetes y en un helicóptero que voló en Marte, lo uso yo, lo usas tú, lo USAN TODOS.

 

Y ahora la parte que importa para este texto.

En 2019, IBM compró Red Hat (una empresa cuyo negocio entero consiste en empaquetar y dar soporte a ese kernel que es gratis) por treinta y cuatro mil millones de dólares.

 

Treinta y cuatro mil millones. Por una capa de servicio encima de algo que un estudiante regaló porque le molestaba Minix.

 

Torvalds vive bien, no es pobre ni mucho menos. Pero entre lo que él tiene y el valor que su decisión generó para otros, hay varios órdenes de magnitud de distancia, y esa distancia no es un accidente ni una injusticia que alguien le hizo: es consecuencia directa de que él eligió liberarlo. Podría haberlo licenciado, pero no lo hizo.

 

Y si uno mira lo que efectivamente le quedó, la lista es corta y es rarísima:

 

Le quedó el nombre. La cosa se llama como él, y va a seguir llamándose así cuando no exista ninguna de las empresas que hicieron fortunas encima.

 

Le quedaron treinta y cinco años haciendo exactamente lo que quería hacer, sin pedirle permiso a un mercado, sin justificarle el valor de negocio de nada a nadie, discutiendo de código con la gente que le interesaba.

 

Le quedó saber (no creer, sino saber) que lo que él hizo funciona, porque hay mil millones de aparatos ahí afuera demostrándolo todos los días. Prueba de concepto a escala planetaria.

 

Y le quedó el hecho, imposible de comprar y de vender, de que su vida entera fue idéntica a su curiosidad. Escribió un libro sobre esto y lo tituló Just for Fun.

 

Eso es lo que se gana. No es plata. A veces es plata, pero es lo menos confiable de la lista y lo que menos se parece a la razón por la que alguien empieza.

 

Lo que se gana es que lo que uno hizo exista, funcione, y lleve su marca. Y en el camino, que los días hayan sido suyos.

1 – una sola cosa

 

Paul Brand no se quedó en el diagnóstico. Pasó el resto de su carrera repitiendo una frase que suena a locura (que si pudiera regalarle una sola cosa a sus pacientes, les regalaría el dolor) y después consiguió plata del gobierno para construirlo.

 

Guantes con sensores de presión, un traje ajustado con transductores, alarmas que se disparaban cuando la fuerza sobre un tejido cruzaba el umbral peligroso, dolor artificial, un nervio de repuesto hecho de cables.

 

Funcionaba. El sensor era correcto, la alarma honesta, el aviso llegaba a tiempo.

Y fracasó por completo, porque cuando la alarma sonaba, el paciente se quitaba el guante y seguía.

No por ignorancia. Sabían exactamente lo que estaba en juego, simplemente no querían ser molestados en ese momento. Después de varios intentos todos se rindieron, y nunca se logró (sigue sin lograrse).

Y ahí está la cosa que tardé años en entender.

Una alarma externa es información, y la información se puede desobedecer, el dolor propio no. Uno no decide soltar la olla hirviendo: ya la soltó. Un nervio no informa, un nervio interrumpe.

Todo lo que se instala desde afuera es un guante y se puede quitar. Se quita siempre, tarde o temprano, apenas molesta más de lo que conviene.

Lo único que no se quita es lo que uno siente, porque le importa.

Volvamos al río, para terminar.

Europa tenía un mapa de qué pájaros existían, y el mapa decía blanco. Y hay que ser justos con el mapa: estuvo bien durante mil quinientos años. Los mapas casi siempre están bien, por eso funcionan, por eso los usamos, por eso nadie navega sin uno. El problema del mapa no es que mienta, es que el día que está mal, desde el mapa no hay forma de enterarse.

Nadie va a apagar los mapas. No hay a quién pedírselo, y tampoco convendría: nadie tiene contacto directo con todo, y el que pretenda vivir verificándolo todo se vuelve loco o se vuelve idiota, que a veces es lo mismo.

Lo que sí se puede hacer es tener un río.

 

Uno solo. Una cosa, la que sea, que uno toque tanto y quiera tanto que ninguna pantalla pueda mentirle sobre ella. Un lugar donde uno sepa por cuenta propia, en el cuerpo, cuándo algo está mal. Puede ser un pc, o un generador de números aleatorios, o cómo suena una fuente conmutada de noche, o el número que no cierra, o una guitarra, o un motor, o un idioma, o un Tamagotchi. El tema es lo de menos.

 

Porque quien tiene un río se queda con dos cosas que no se venden en ningún lado: un lugar donde la realidad le llega sin intermediario, y la experiencia, imposible de desaprender, de saber qué se siente cuando algo es verdad (lo cual convierte todo lo demás en una comparación permanente e incómoda contra ese patrón).

 

Y fíjense en algo, para cerrar: ninguna de las personas de este texto se propuso cambiar nada. Stoll quería que las cuentas cuadraran, los de Princeton querían saber si era cierto lo que todo el mundo repetía, Shamir quería saber qué significaba un zumbido, De Vlamingh estaba buscando náufragos que nunca encontró, Torvalds quería entender un 386 y estaba tan seguro de que su cosa no iba a importar que se disculpó por adelantado.

 

Ninguno buscó impacto. El impacto no se busca, se deja.

 

Así que no busques impacto, busca la cosa. Métete hasta el fondo, gasta años ahí, deja que te construya el nervio. Y después hazla correr y muéstrala, aunque no le sirva a nadie y aunque nadie la haya pedido, porque ese es el único gesto que ninguna superficie puede imitar: algo que funciona de verdad, hecho por alguien que quería hacerlo.

 

¿Cuál es tu río? 🌊

Referencias

 

  • Paul Brand y Philip Yancey, Pain: The Gift Nobody Wants (1993). Brand hizo el trabajo sobre lepra en Vellore, India, y después en Carville, Louisiana.
  • Clifford Stoll, The Cuckoo’s Egg (1989). Léanlo.
  • J. Alex Halderman, Seth Schoen, Nadia Heninger et al., «Lest We Remember: Cold Boot Attacks on Encryption Keys», USENIX Security Symposium, 2008. De ahí salen la lata de aire comprimido, los −50 °C y el 0,17% del nitrógeno líquido.
  • Daniel Genkin, Adi Shamir y Eran Tromer, «RSA Key Extraction via Low-Bandwidth Acoustic Cryptanalysis», CRYPTO 2014. Los resultados preliminares de 2004 fueron una charla de la rump session de Eurocrypt titulada «Acoustic cryptanalysis: on nosy people and noisy machines». El paper completo salió el 18 de diciembre de 2013, nueve años después.
  • Glenn Greenwald, The Intercept, 24 de febrero de 2014, sobre la unidad JTRIG del GCHQ y el documento The Art of Deception, del archivo de Snowden.
  • PoC||GTFO – Los artículos citados aquí: el Tamagotchi de Natalie Silvanovich está en el 0x02; el sector de arranque de 512 bytes con generador de aleatorios y Tetris, de Juhani Haverinen, Owen Shepherd y Shikhin Sethi, en el 0x03; los quines de MD5 —un PDF, un PostScript, un GIF y una ROM de Nintendo que imprime el hash del PDF que la contiene— en el 0x14. Todos los números están gratis en línea y en el espejo de Ange Albertini en GitHub. Bájenlos y cámbienles la extensión. Hay tres tomos impresos por No Starch Press, con papel de biblia y canto dorado, por si alguien quiere el objeto.
  • Linus Torvalds, mensaje a comp.os.minix del 25 de agosto de 1991. Sigue archivado, son doce líneas y vale la pena leerlo entero. Su libro es Just for Fun (2001). La compra de Red Hat por IBM se cerró en 2019 por treinta y cuatro mil millones de dólares.
  • Willem de Vlamingh, diarios de la expedición de 1696–1697. La frase original del ave rara muy parecida a un cisne negro es de Juvenal, Sátira VI, siglo segundo.
  • Nassim Nicholas Taleb, The Black Swan (2007). De ahí viene la idea que sostiene todo esto, aunque no aparezca nombrada en ninguna parte del texto.